Zhakowany WordPress – co robić krok po kroku?

Marta Sznapka

| |

Przeczytasz w 14 minut

Wordpress zhakowany - co robić?

Jeśli podejrzewasz, że Twój WordPress został zhakowany, nie zaczynaj od przypadkowego kasowania plików ani instalowania kolejnych wtyczek bezpieczeństwa.

Pierwszym celem jest ograniczenie dostępu atakującego, zabezpieczenie obecnego stanu strony i zachowanie informacji, które później mogą pomóc ustalić przyczynę włamania.

Dopiero potem można bezpiecznie przywrócić czystą kopię albo rozpocząć ręczne usuwanie złośliwego kodu.

Samo oczyszczenie strony nie kończy jednak pracy, ponieważ trzeba jeszcze usunąć lukę, zmienić dane dostępowe i sprawdzić konsekwencje ataku w Google oraz w zakresie ochrony danych osobowych.

Poniżej przechodzimy przez cały proces w kolejności, która pozwala ograniczyć szkody i zmniejszyć ryzyko ponownej infekcji WordPressa.

Po czym poznać, że WordPress został zhakowany?

Zhakowany WordPress nie zawsze od razu wygląda na uszkodzony, ponieważ część infekcji ukrywa się przed właścicielem strony i uruchamia tylko dla wybranych użytkowników, urządzeń lub robotów wyszukiwarki.

01

Obce przekierowania

Użytkownik trafia na kasyno, fałszywy sklep lub inną podejrzaną stronę, czasem tylko po wejściu z Google albo z telefonu.

02

Spam w Google

W wynikach pojawiają się nieznane podstrony dotyczące leków, podróbek, kasyn albo treści w językach niezwiązanych z witryną.

03

Ostrzeżenie bezpieczeństwa

W wynikach Google albo w przeglądarce pojawia się ostrzeżenie, że strona może być niebezpieczna, wprowadzać w błąd albo zawierać złośliwe oprogramowanie.

04

Nieznane konta

W WordPressie pojawiają się administratorzy lub inni użytkownicy, których nikt z zespołu nie tworzył.

05

Podejrzane pliki

Na serwerze pojawiają się nieznane pliki PHP, zmodyfikowane pliki systemowe albo kod, którego wcześniej tam nie było.

06

Problemy z hostingiem lub reklamami

Hosting blokuje konto z powodu spamu, a Google Ads odrzuca reklamy z powodu złośliwego oprogramowania na stronie docelowej.

Do sygnałów ostrzegawczych należą również nagłe spowolnienie strony, wyskakujące okna, nieznane skrypty oraz nietypowe obciążenie serwera.

W Google Search Console warto sprawdzić przede wszystkim raport „Problemy dotyczące bezpieczeństwa”, ponieważ Google pokazuje w nim między innymi wykryte treści zmodyfikowane przez hakerów, malware i inne zagrożenia.

Pojawienie się nawet jednego z tych symptomów jest wystarczającym powodem, aby potraktować sytuację jak potencjalny incydent bezpieczeństwa i rozpocząć kontrolę strony.

Pierwsza godzina po włamaniu – co zrobić w pierwszej kolejności?

W pierwszej kolejności zabezpiecz dostęp i zachowaj stan zainfekowanej strony, zanim rozpoczniesz jej czyszczenie.

  1. Nie kasuj losowych plików. Usunięcie pierwszego podejrzanego fragmentu może zniszczyć ślady ataku bez usunięcia właściwej przyczyny infekcji.
  2. Zmień najważniejsze dane dostępowe. Zacznij od hostingu, SFTP, kont administratorów WordPressa i skrzynki e-mail służącej do odzyskiwania dostępu.
  3. Unieważnij aktywne sesje. Zmiana kluczy bezpieczeństwa WordPressa pozwala wymusić ponowne logowanie użytkowników i może odciąć przejętą sesję administratora.
  4. Powiadom hosting. Administrator serwera może zabezpieczyć logi, przeskanować konto, ograniczyć dostęp albo odizolować zainfekowaną witrynę od pozostałych stron.
  5. Zrób pełną kopię zainfekowanego stanu. Zapisz pliki i bazę danych przed czyszczeniem, ale przechowuj tę kopię oddzielnie i nie wykorzystuj jej później jako backupu do przywrócenia.
  6. Zabezpiecz logi serwera. Warto zachować logi dostępu HTTP, błędów i inne dostępne logi hostingu, zanim zostaną nadpisane lub utracone podczas dalszych prac.
  7. Ogranicz dostęp użytkowników, jeśli strona stwarza zagrożenie. Jeżeli witryna przekierowuje na oszustwa, rozsyła malware albo naraża klientów sklepu, tymczasowa strona serwisowa może być bezpieczniejsza niż dalsze udostępnianie zainfekowanej wersji.
Hasła zmieniaj z urządzenia, co do którego masz pewność, że jest bezpieczne. Jeżeli dane dostępowe zostały przechwycone przez złośliwe oprogramowanie na komputerze administratora, zmiana hasła z tego samego zainfekowanego urządzenia może nie rozwiązać problemu.

Jeżeli zmieniasz hasło użytkownika bazy danych, pamiętaj o równoczesnej aktualizacji danych połączenia w pliku wp-config.php, ponieważ inaczej WordPress przestanie łączyć się z bazą.

Jak wyczyścić zhakowanego WordPressa?

Zhakowanego WordPressa można najczęściej odzyskać przez przywrócenie pewnej czystej kopii albo przez dokładne ręczne oczyszczenie obecnej instalacji.

Opcja A: przywrócenie czystej kopii zapasowej

Przywrócenie backupu jest zwykle najszybszą drogą, jeżeli masz kopię wykonaną przed momentem, w którym doszło do włamania.

Problem polega na tym, że infekcja mogła istnieć przez dłuższy czas bez widocznych objawów, dlatego kopia z dnia poprzedzającego wykrycie ataku nie zawsze musi być czysta.

  • wybierz kopię, co do której masz uzasadnioną pewność, że powstała przed infekcją,
  • po przywróceniu natychmiast zaktualizuj WordPressa, wtyczki i motyw,
  • zmień dane dostępowe i sprawdź konta użytkowników,
  • przeskanuj przywróconą stronę i sprawdź jej pliki przed ponownym uruchomieniem,
  • ustal, jaka luka umożliwiła włamanie, zanim uznasz incydent za zamknięty.

W przypadku sklepu lub aktywnego serwisu trzeba dodatkowo uważać, aby przywracając starszą bazę nie stracić nowych zamówień, formularzy, kont klientów albo treści utworzonych po wykonaniu backupu.

Opcja B: ręczne czyszczenie WordPressa

Ręczne czyszczenie jest potrzebne wtedy, gdy nie masz pewnej czystej kopii albo musisz zachować dane, które powstały już po infekcji.

  1. Wymień pliki rdzenia WordPressa. Zamiast poprawiać pojedyncze pliki, korzystaj z czystych plików WordPressa pobranych z oficjalnego źródła.
  2. Zainstaluj ponownie wtyczki i motywy. Pobierz je z oficjalnego repozytorium albo od producenta zamiast pozostawiać pliki, których integralności nie możesz potwierdzić.
  3. Usuń dodatki z niepewnych źródeł. Pirackie lub zmodyfikowane wersje płatnych wtyczek i motywów należy traktować jako element wysokiego ryzyka.
  4. Sprawdź katalog wp-content/uploads. Pliki wykonywalne i PHP w katalogu przeznaczonym głównie na media wymagają dokładnej weryfikacji.
  5. Sprawdź wp-config.php i .htaccess. Szukaj obcych przekierowań, nieznanych dołączeń plików i zmian konfiguracji, których nie wprowadzał administrator.
  6. Przejrzyj bazę danych. Skontroluj użytkowników, ustawienia adresów strony, treści oraz miejsca, w których mógł zostać wstrzyknięty skrypt albo spamowy link.
  7. Sprawdź zadania zaplanowane. Złośliwy kod może być odtwarzany przez WordPress Cron albo zadania uruchamiane bezpośrednio przez hosting.
  8. Wykonaj dodatkowe skanowanie. Skaner bezpieczeństwa może pomóc znaleźć pozostałości infekcji, ale jego czysty wynik nie zastępuje sprawdzenia plików, konfiguracji i punktu wejścia.

Pominięty backdoor może sprawić, że pozornie oczyszczona strona zostanie ponownie przejęta po kilku godzinach lub dniach.

Jak znaleźć i zamknąć lukę po ataku?

Po oczyszczeniu strony trzeba ustalić najbardziej prawdopodobną drogę wejścia, ponieważ usunięcie złośliwego kodu bez usunięcia przyczyny może zakończyć się ponownym atakiem.

Co sprawdzić Dlaczego
Wtyczki i motywy Nieaktualny albo porzucony dodatek może zawierać znaną podatność, przez którą atakujący uzyskał dostęp.
Konta użytkowników Słabe, powtarzane lub przejęte hasło może umożliwić wejście bez wykorzystywania błędu w samym WordPressie.
Komputery administratorów Zapisane hasło do hostingu lub SFTP może zostać wykradzione z urządzenia używanego do zarządzania stroną.
Inne strony na hostingu Przejęcie jednej witryny może stanowić zagrożenie dla pozostałych instalacji działających na tym samym koncie.
PHP i środowisko serwera Przestarzałe środowisko może zawierać znane problemy bezpieczeństwa niezależne od samego WordPressa.
Logi serwera Żądania poprzedzające włamanie mogą wskazać podatny endpoint, plik lub konto wykorzystane przez atakującego.

Przy analizie dostępu sprawdź również klucze API, hasła aplikacji, tokeny integracji i inne sekrety, które mogły znajdować się w plikach strony albo panelu administracyjnym.

Co sprawdzić w Google po oczyszczeniu strony?

Po usunięciu infekcji sprawdź Google Search Console i rozdziel problemy bezpieczeństwa od ewentualnych ręcznych działań związanych z zasadami spamu.

BEZPIECZEŃSTWO

Problemy dotyczące bezpieczeństwa

Tutaj Google zgłasza między innymi treści zmienione przez hakerów, malware i inne problemy mogące zagrażać użytkownikom.

Po pełnym usunięciu problemu można poprosić o sprawdzenie witryny bezpośrednio z tego raportu.

ZASADY SPAMU

Ręczne działania

Ten raport dotyczy ręcznie wykrytych naruszeń zasad spamu i nie jest tym samym co raport dotyczący zhakowanej lub niebezpiecznej strony.

Jeżeli raport pokazuje działanie ręczne, po usunięciu jego przyczyny trzeba złożyć osobną prośbę o ponowne rozpatrzenie.

Jeżeli wcześniej nie korzystałeś z panelu, osobno opisaliśmy najważniejsze funkcje Google Search Console i sposób rozpoczęcia pracy z tym narzędziem.

  • sprawdź wszystkie przykładowe adresy wskazane w raporcie bezpieczeństwa,
  • upewnij się, że problem został usunięty w całej witrynie, a nie tylko na kilku przykładowych URL-ach,
  • usuń spamowe podstrony utworzone przez atakujących i pozwól nieistniejącym adresom zwracać poprawny kod 404 lub 410,
  • sprawdź mapy witryny i usuń obce sitemap.xml dodane przez atakującego,
  • zweryfikuj ustawienia Search Console i konta mające dostęp do usługi,
  • jeżeli reklamy Google Ads zostały odrzucone z powodu złośliwego oprogramowania, po naprawie przeprowadź również procedurę ponownej weryfikacji reklam.

Narzędzie „Usunięcia” w Search Console może tymczasowo ukryć niepożądany adres w wynikach, ale nie zastępuje trwałego usunięcia spamowej strony z serwera.

Po wysłaniu prośby o sprawdzenie problemu bezpieczeństwa nie zakładaj, że ostrzeżenie zniknie następnego dnia, ponieważ Google podaje czas od kilku dni do kilku tygodni.

Czy włamanie do WordPressa trzeba zgłosić do UODO?

Samo włamanie do WordPressa nie oznacza automatycznie obowiązku zgłoszenia incydentu do Prezesa UODO, ponieważ najpierw trzeba ustalić, czy doszło do naruszenia ochrony danych osobowych i jakie ryzyko powoduje ono dla osób.

Jeżeli naruszenie może skutkować ryzykiem naruszenia praw lub wolności osób fizycznych, administrator co do zasady zgłasza je Prezesowi UODO bez zbędnej zwłoki i w miarę możliwości nie później niż 72 godziny od jego stwierdzenia.

Gdy jest mało prawdopodobne, aby naruszenie powodowało takie ryzyko, przepisy przewidują wyjątek od obowiązku zgłoszenia organowi nadzorczemu.

Jeżeli natomiast naruszenie może powodować wysokie ryzyko dla praw lub wolności osób fizycznych, administrator powinien bez zbędnej zwłoki zawiadomić również osoby, których dane dotyczą.

W sklepie internetowym, serwisie z kontami użytkowników albo witrynie gromadzącej dane przez formularze trzeba sprawdzić nie tylko to, czy pliki zostały zmienione, ale również czy atakujący mógł uzyskać dostęp do danych osobowych. Ocena obowiązków wynikających z RODO zależy od okoliczności konkretnego incydentu, dlatego w razie wątpliwości warto zaangażować inspektora ochrony danych albo prawnika.

Jak zabezpieczyć WordPressa przed kolejnym atakiem?

Po odzyskaniu strony trzeba usunąć przyczynę włamania i ograniczyć możliwość ponownego wykorzystania tych samych danych dostępowych lub podatności.

  • Aktualizuj WordPressa, wtyczki i motywy. Aktualizacje bezpieczeństwa powinny być wdrażane szybko, czego dobrym przykładem są poprawki opisane przy aktualizacji WordPressa 7.1.1 opublikowanej przez nas we wrześniu 2026 roku.
  • Usuń nieużywane dodatki. Mniejsza liczba aktywnych komponentów oznacza mniej kodu, który trzeba stale monitorować i aktualizować.
  • Instaluj dodatki ze sprawdzonych źródeł. Przy wyborze rozszerzeń warto zwracać uwagę na aktualizacje, wsparcie i wiarygodność producenta, a pomocna może być nasza lista najważniejszych wtyczek do WordPressa wraz z opisem ich zastosowań.
  • Włącz weryfikację dwuetapową. Szczególnie dotyczy to administratorów i innych kont z możliwością istotnej zmiany strony.
  • Ogranicz uprawnienia. Redaktor, copywriter albo zewnętrzny wykonawca nie powinien otrzymywać roli administratora, jeżeli nie jest ona potrzebna do jego pracy.
  • Twórz kopie poza serwerem strony. Backup przechowywany wyłącznie na zainfekowanym koncie hostingowym może zostać zmodyfikowany lub usunięty razem ze stroną.
  • Monitoruj stronę. Alerty o niedostępności, zmianach w plikach i problemach zgłaszanych przez Google skracają czas między atakiem a reakcją administratora.

Szerszą listę działań prewencyjnych opisaliśmy w poradniku o tym, jak zabezpieczyć stronę internetową, dlatego tutaj skupiamy się przede wszystkim na działaniach wykonywanych po realnym incydencie.

Jeżeli nie chcesz samodzielnie pilnować aktualizacji, backupów i bieżącego stanu witryny, możesz rozważyć stałą opiekę nad stroną WordPress jako osobny model utrzymania serwisu.

Kiedy nie czyścić WordPressa samodzielnie?

WordPressa nie warto czyścić samodzielnie, gdy nie masz pewnej czystej kopii, nie potrafisz ocenić zmian w plikach i bazie albo incydent może dotyczyć danych klientów.

Pomoc specjalisty jest szczególnie uzasadniona w sytuacjach, w których błędna decyzja może spowodować dodatkową utratę danych albo pozostawienie ukrytego dostępu dla atakującego.

  • nie masz czystej kopii zapasowej albo nie wiesz, od kiedy strona jest zainfekowana,
  • infekcja wraca po wykonanym wcześniej czyszczeniu,
  • nie potrafisz ustalić, przez co doszło do włamania,
  • strona jest sklepem lub przetwarza dane klientów,
  • Google oznacza witrynę jako niebezpieczną,
  • w indeksie pojawiło się wiele spamowych URL-i,
  • atak objął kilka stron działających na tym samym hostingu,
  • nie masz doświadczenia w analizie plików, bazy danych i logów serwera.

W takich przypadkach w ramach odwirusowywania stron internetowych można połączyć usunięcie infekcji z analizą jej możliwego źródła, zamknięciem luki i kontrolą strony po naprawie.

Twój WordPress został zhakowany i nie wiesz, od czego zacząć?

Sprawdzimy stronę i możliwe źródło infekcji, oczyścimy witrynę, zabezpieczymy ją po ataku i pomożemy przywrócić jej prawidłowe działanie.

FAQ

Poniżej odpowiadamy na najczęstsze pytania pojawiające się po włamaniu do strony działającej na WordPressie.

Czy po włamaniu trzeba postawić WordPressa od nowa?

Po włamaniu zwykle nie trzeba budować strony od początku, jeżeli można przywrócić pewną czystą kopię albo dokładnie oczyścić obecną instalację i zamknąć wykorzystaną lukę. Przebudowa od zera może mieć sens przy bardzo starej, zaniedbanej instalacji, której dalsze utrzymywanie samo w sobie stanowi problem.

Jak długo trwa usunięcie ostrzeżenia Google po włamaniu?

Sprawdzenie problemu bezpieczeństwa po wysłaniu prośby w Google Search Console może potrwać od kilku dni do kilku tygodni. Google powinien otrzymać prośbę dopiero po usunięciu problemu w całej witrynie, a nie tylko na przykładowych adresach wskazanych w raporcie.

Czy zhakowana strona może stracić pozycje w Google?

Włamanie może ograniczyć widoczność strony, szczególnie gdy Google wykryje szkodliwe treści, spamowe URL-e albo problem wymagający ostrzegania użytkowników. Skala i czas odbudowy widoczności zależą od rodzaju ataku, czasu jego trwania, liczby zainfekowanych adresów i tego, jak szybko problem zostanie całkowicie usunięty.

Czy wtyczka bezpieczeństwa wystarczy do oczyszczenia WordPressa?

Wtyczka bezpieczeństwa jest narzędziem pomocniczym, ale sam wynik skanowania nie potwierdza, że usunięto wszystkie backdoory i zamknięto drogę wejścia. Po incydencie trzeba również sprawdzić pliki, bazę, konta, konfigurację, logi i przyczynę włamania.

Skąd atakujący wiedzą o mojej stronie WordPress?

Wiele ataków na WordPressa jest zautomatyzowanych i nie wymaga wcześniejszego zainteresowania konkretną firmą. Boty mogą masowo wyszukiwać witryny z podatnymi wtyczkami, nieaktualnym oprogramowaniem albo słabymi danymi logowania.

Czy włamanie do strony trzeba zgłosić do UODO?

Samo włamanie nie oznacza automatycznie obowiązku zgłoszenia do Prezesa UODO, ponieważ znaczenie ma to, czy doszło do naruszenia ochrony danych osobowych i jakie ryzyko powstało dla osób. Jeżeli naruszenie podlega zgłoszeniu, przepisy przewidują działanie bez zbędnej zwłoki i w miarę możliwości nie później niż 72 godziny od jego stwierdzenia, a wysokie ryzyko może dodatkowo wymagać zawiadomienia osób, których dane dotyczą.

Udostępnij wpis w mediach społecznościowych

Ikona Ikona
Marta Sznapka

Marta Sznapka

Copywriterka, która dba o content na Twojej stronie. Ciągle zgłębiająca tajniki marketingu oraz pozycjonowania. Prywatnie kocha czytać dobre, skandynawskie kryminały.

Newsletter

Odbierz kompleksowy poradnik dla przedsiębiorców

Zapisz się do naszego newslettera, a dostaniesz od nas obszerny poradnik, jak wystartować ze swoim biznesem w sieci – zrób to dobrze!

Zapis do newslettera

Zwiększyłem rentowność biznesu średnio o 24%

Skontaktuj się ze mną, a opowiem Ci jak to zrobiłem.

+48 790 558 138 lukasz-firmowe@ministerstworeklamy.pl

Najczęściej czytane

Kalendarz marketingowy 2026 z ważnymi świętami …

|

Przeczytasz w 44 minuty

Czym są Instagram reels?

|

Przeczytasz w 6 minut

Jak zrobić reklamę na Facebooku? Krok po kroku.

|

Przeczytasz w 23 minuty

Polecane artykuły

Zhakowany WordPress – co robić krok po kr…

|

Przeczytasz w 14 minut

llms.txt – co to jest, jak go stworzyć i …

|

Przeczytasz w 12 minut

AEO (Answer Engine Optimization) – co to …

|

Przeczytasz w 14 minut

Najnowsze Case Study

Pozycjonowanie SEO, GEO, AI, AEO – case s…

|

Przeczytasz w 20 minut

Case study: wzrost widoczności organicznej i li…

|

Przeczytasz w 3 minuty

Zaufało nam już ponad 1999 klientów!

Zapewniamy skuteczność, której możesz zaufać – maksymalne wyniki osiągane dzięki naszym metodom!

Skontaktuj się z nami

Wybierz ulubioną formę kontaktu – odpowiemy tak szybko, jak to możliwe!

Odpowiadamy w kilka minut!

Każda wiadomość jest dla nas ważna!

Twoje dane sa u nas bezpieczne.

Czy treści na tej stronie były dla Ciebie pomocne? Prosimy o Twoją opinię!