上周一个朋友的WordPress网站被黑了——首页被替换成了一张奇怪的图片,所有页面都跳转到了菠菜网站。
帮他处理的过程中发现,2026年的攻击手法跟前两年有些变化。整理一下处理流程,希望你用不上,但万一遇上了可以按这个来。
第一步:立刻关站(5分钟)
发现被黑的第一反应不是去修,而是先断网。两种方式:
方式一(推荐):宝塔面板 → 网站 → 选择网站 → 关闭站点。
方式二:SSH连上服务器,停掉Nginx:
systemctl stop nginx
为什么先关站?因为恶意代码可能正在窃取用户信息、发送垃圾邮件、或者利用你的服务器攻击别人。关站止损是第一优先级。
第二步:备份现在的状态(5分钟)
不要急着恢复。先备份被黑的完整状态——之后可能要分析攻击来源。
打包整个网站目录:
tar -czf /tmp/hacked_backup_$(date +%Y%m%d).tar.gz /www/wwwroot/yoursite.com
导出数据库:
mysqldump -u用户名 -p数据库名 > /tmp/hacked_db_$(date +%Y%m%d).sql
第三步:找到恶意代码(30分钟)
2026年常见的WordPress恶意代码藏身点:
1. 主题的functions.php——最常见的藏身点。检查文件末尾有没有可疑的eval()、base64_decode()、gzinflate()。
2. wp-content/uploads目录——攻击者经常上传.php伪装成图片。查一下:
find /www/wwwroot/yoursite.com/wp-content/uploads -name *.php
uploads目录里不应该有任何.php文件。如果有,删。
3. wp-config.php——检查有没有被修改。对比一下上次正常备份的版本。
4. 数据库的wp_options表——检查siteurl和home的值是否被篡改。另外看看有没有异常的插件条目。
5. .htaccess文件——攻击者经常在里面加入重定向规则。检查有没有指向奇怪域名的RewriteRule。
第四步:清除恶意代码
找到了就删。但注意——如果是WordPress核心文件被改了,不要手动改。直接重新上传WordPress核心文件覆盖(保留wp-config.php和wp-content)。
主题和插件:如果你不确定哪些文件是恶意的,最安全的做法是——删掉整个主题/插件目录,从官方源重新下载安装。
第五步:改密码(10分钟)
改完代码之后,立刻改掉所有密码:
- WordPress管理员密码
- 数据库密码
- 服务器SSH密码
- 宝塔面板密码
- FTP密码
是的,全部要改。因为你不知道攻击者拿到了什么权限。
第六步:恢复站点并加固
确认代码干净之后,重新开启站点。然后做加固:
- 安装Wordfence或Sucuri安全插件
- 限制登录尝试次数(Wordfence自带)
- 把wp-admin目录加上IP白名单
- 禁用文件编辑(在wp-config.php加:define(DISALLOW_FILE_EDIT, true);)
- 设置文件权限:目录755、文件644、wp-config.php设600
怎么防止下次被黑
大部分WordPress被黑的原因就这几种,按频率排序:
1. 插件漏洞(占60%)——特别是那些几个月不更新的免费插件。建议定期清理不用的插件,保持已安装的插件更新到最新版。
2. 弱密码(占20%)——admin/admin123、123456这类。2026年了还有人用。密码至少16位,用密码管理器生成。
3. 主题漏洞(占15%)——盗版主题是重灾区。尽量用正版,最少也要从可信来源下载。
4. 服务器层面(占5%)——未打补丁的系统漏洞、开放的端口。
一句话:保持更新、别用弱密码、别装来源不明的插件和主题。做到这三点,被黑的概率能降90%。
一点个人经验
在西安做这行这么多年,电脑慢不一定要换硬件,有时候清理下灰尘、重装下系统,速度能提升30%以上。
有没有哪款软件是你换了无数个最终留下来的?评论区交换一波。
标签: 网站安全 WordPress安全 网站被黑 安全指南
还木有评论哦,快来抢沙发吧~