Сайт взломали: что делать в первые часы, чтобы не усугубить ущерб
Сначала остановите распространение проблемы: переведите сайт в режим обслуживания, временно отключите формы, авторизацию и любые интеграции, которые могут слать данные наружу. Если есть доступ — смените пароли у хостинга, админов, FTP, БД и почты, а ещё отзовите все активные сессии.
Дальше снимите «снимок» состояния: копия файлов, база данных, список пользователей, активные плагины, cron-задачи, записи в .htaccess, wp-config.php и uploads. Это нужно не для красоты, а чтобы понять, что именно изменили злоумышленники и как они закрепились в системе.
Потом ищите точку входа и удаляйте не только видимый мусор, но и причину: уязвимый плагин, слабый пароль, лишний админ, левый файл в uploads, подозрительный код в теме. Не спешите просто залить старый бэкап поверх — если источник взлома остаётся, сайт снова попадёт под удар.
После очистки проверьте целостность core-файлов, пересоздайте ключи и соли, обновите всё лишнее до минимума, включите журналирование и ограничьте права пользователей. В идеале восстановление заканчивается не «сайт ожил», а «вход закрыт, следов закрепления нет, резервные копии проверены».
Если нужен быстрый порядок действий, помните одно: сначала изоляция, потом анализ, и только затем восстановление. Так вы спасаете не только сайт, но и доступы, данные и репутацию.
Защита WordPress от взломов
@wp_security_guard_ww
Сайт взломали: что делать в первые часы, чтобы не усугубить ущерб
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.