A feltört weboldalak döntő többsége elavult CMS-en vagy elavult bővítményen, illetve kiszivárgott vagy gyenge admin jelszón keresztül fertőződik meg. A frissítés nélkül hagyott WordPress-, Joomla-, OpenCart- és egyéb webshopoldalak a leggyakoribb áldozatok. Ez az oldal leírja a tipikus tüneteket, azt, hogy mit tesz ilyenkor a Hidden, hogyan tisztíthatja meg és állíthatja helyre az oldalt, és hogyan előzheti meg a feltörést.
A felelősség megosztása: a Hidden a szervereket és a szolgáltatást üzemelteti: a szerver biztonsága, a tárhelyek elszeparálása és a mentések az ő feladata. A tárhelyen futó weboldal (CMS, pluginok, témák, egyedi kód) frissítése és karbantartása az ügyfél vagy a fejlesztője feladata. A Hidden vészhelyzetben segít, és a takarítást díjazás ellenében el is végzi (lásd lent).
Tünetek
| Tünet | Mire utalhat? |
|---|---|
| Az oldal idegen (szerencsejáték, gyógyszer, adathalász) oldalra irányít át, gyakran csak mobilról vagy Google-találatról érkezve | Kártékony kód a fájlokban vagy az adatbázisban |
| A Google „Megtévesztő webhely” / „Ez a webhely feltört” figyelmeztetést mutat | Adathalász vagy kártékony tartalom (Google Safe Browsing) |
| A Google-találatokban idegen nyelvű, spam jellegű oldalcímek jelennek meg | SEO-spam injektálva |
| Ismeretlen admin felhasználó a WordPressben, vagy jelszó-visszaállító levelek, amelyeket nem Ön kért | Admin hozzáférés kiszivárgott, vagy egy plugin sebezhetőségét kihasználták |
Ismeretlen PHP-fájlok a tárhelyen (pl. az uploads mappában), módosult index.php, .htaccess vagy wp-config.php |
Feltöltött hátsó kapu (backdoor, webshell) |
| A Hidden értesíti, hogy az oldalról spam megy ki, vagy letiltotta a levélküldését vagy az oldalt | Fertőzött kód vagy robotok által kihasznált űrlap |
| A Wordfence vagy egy másik biztonsági plugin malware-t jelez | Fertőzött fájl |
| Az oldal hirtelen nagyon lassú, a szerver terhelése megugrik | Támadás, bot-forgalom, vagy a fertőzött kód erőforrást használ |
| A webshop fizetési oldalán ismeretlen kártyaadat-bekérő jelenik meg | Adatlopó kód (skimmer). Sürgős! |
Mit tesz a Hidden?
A Hidden célja, hogy a kár ne terjedjen, és a szerver ne kerüljön tiltólistára, mert az a többi ügyfélre is hatással lenne. A helyzettől függően:
- Értesíti a szerződésben megadott kapcsolattartót e-mailben.
- Leállítja a kárt:
- letiltja az oldal levélküldését, ha spamet küld
- a fertőzött vagy gyanús fájlokat a weben nem elérhető
noweb/könyvtárba helyezi át - ideiglenesen lekapcsolja az oldalt vagy annak egy részét (pl. a kihasznált űrlapot)
- jelszavas védelmet tehet az admin felületre
- a Cloudflare-ben szigorítja a hozzáférést (biztonsági szint emelése, „Under Attack” mód, országszűrés), hogy csak valódi látogatók érjék el az oldalt
- kitiltja a támadó IP-címeket
- külső bejelentés (abuse report, hatósági vagy CERT-jelzés) esetén a vizsgálat idejére korlátozhatja a tárhely hálózati forgalmát
- Kérésre átnézi a naplókat: ha Ön kéri, megvizsgáljuk az FTP-feltöltéseket, a webes hozzáférési naplót és az admin belépéseket. Ebből gyakran kiderül a bejutás módja és időpontja.
- Mentést biztosít: a napi mentésekből megállapítható, mikor kerültek fel a gyanús fájlok, és a fertőzés előtti állapot elérhető.
- Ha a szerver valamely tiltólistára került, kéri a levételt.
A Hidden tárhelyei egymástól elszeparált konténerekben futnak, így egy feltört oldal a többi ügyfél oldalát nem fertőzi meg.
A visszakapcsolás feltétele, hogy az oldalt megtisztították, és a biztonsági rést befoltozták. A puszta takarítás nem elég: ha a rés nyitva marad, az oldal napokon belül újra fertőződik.
Takarítás és helyreállítás – lépésről lépésre
1. Mentse el a jelenlegi állapotot
Mielőtt bármit törölne, töltse le a jelenlegi fájlokat és adatbázist (vizsgálathoz, összehasonlításhoz). Ha a Hidden már áthelyezett fájlokat a noweb/ könyvtárba, azokat se törölje egyelőre.
2. Keresse meg a fertőzés kezdetét
- A vezérlőpulton (https://admin.hidden.hu) a Napi mentések menüben letöltheti a korábbi napok web- és SQL-mentését.
- Hogy mely napok mentései érhetők el, azt a Napi mentések menü Elérhető verziók listájában látja.
- Egy tiszta, korábbi mentést összehasonlítva a jelenlegi állapottal (pl. fájlonkénti összevetéssel) kiderül, mely fájlok változtak.
3. Válasszon helyreállítási módot
| Mód | Mikor? | Hogyan? |
|---|---|---|
| Visszaállítás tiszta mentésből | Ha tudható, mikor fertőződött, és azóta nem volt fontos tartalomváltozás | Kérje a [email protected] címen. A visszaállítást a Hidden végzi, adja meg a kívánt dátumot. Utána azonnal frissítsen és cseréljen jelszót, különben a rés nyitva marad. |
| Tiszta újratelepítés (WordPress) | Ha nem ismert a fertőzés kezdete, vagy a mentések is fertőzöttek | Friss WordPress core letöltése a wordpress.org-ról, a pluginok és témák friss példányai a hivatalos forrásból, a wp-content/uploads átvizsgálása (itt nem lehet PHP-fájl!), a wp-config.php és az adatbázis ellenőrzése |
| Kézi takarítás | Kisebb, jól behatárolható fertőzés | A módosult és ismeretlen fájlok törlése vagy cseréje, az adatbázisban az injektált tartalom (pl. <script> a bejegyzésekben, idegen admin felhasználók) eltávolítása |
Tipp a kézi kereséshez: a kártékony PHP-kód gyakran tartalmaz eval(, base64_decode(, gzinflate(, str_rot13( vagy hosszú, olvashatatlan karakterláncokat. A sima víruskeresők csak az ismert változatokat találják meg.
4. Zárja be a rést
- Frissítse a CMS core-t, az összes pluginot és témát.
- Törölje a nem használt, inaktív pluginokat és témákat. Inaktív állapotban is támadhatók!
- Cserélje le a már nem fejlesztett (elhagyott) pluginokat.
- Váltson támogatott PHP-verzióra (a vezérlőpulton: Domainek → a domain részletei).
5. Cseréljen le minden jelszót
- Minden WordPress- vagy CMS-admin felhasználó jelszavát. Az ismeretlen felhasználókat törölje.
- Az FTP-jelszót: vezérlőpult → FTP → jelszó újragenerálása.
- Az adatbázis-jelszót: vezérlőpult → Adatbázisok → jelszó újragenerálása, majd írja be az új jelszót a
wp-config.phpfájlba. - Ha az oldal SMTP-n küld, a postafiók jelszavát is.
- A WordPress „salt” kulcsait a
wp-config.phpfájlban (új kulcsok: api.wordpress.org/secret-key). Ez minden munkamenetet kijelentkeztet.
6. Jelezzen a Hidden-nek
Írjon a [email protected] címre, hogy a takarítás és a frissítés megtörtént. A Hidden ellenőrzi, és visszakapcsolja az oldalt, a levélküldést, illetve a normál Cloudflare-beállítást.
7. Google figyelmeztetés eltávolítása
Ha a Google figyelmeztetést mutatott, a takarítás után a Google Search Console-ban (Biztonsági problémák) kérjen felülvizsgálatot.
Fizetős segítség
Ha nincs fejlesztője, vagy nem szeretné maga elvégezni a takarítást, a Hidden díjazás ellenében vállalja:
- az oldal átvizsgálását és a fertőzés felderítését
- a takarítást és a helyreállítást
- a CMS, a pluginok és a témák frissítését
- rendszeres karbantartást (frissítések)
Díjazás: ráfordított idő alapján; a díjszabás változhat, az aktuális díjat a https://www.hidden.hu/ oldalon találja. A munka elvégzése előtt egyeztessen a supporttal a terjedelemről. Egy egyszerű takarítás jellemzően néhány óra, egy erősen fertőzött vagy elavult oldal több is lehet.
Megelőzés
| Teendő | Miért? |
|---|---|
| Rendszeres frissítés: WordPress core, pluginok, témák (havonta legalább egyszer, biztonsági frissítésnél azonnal) | A feltörések túlnyomó része ismert, már javított sebezhetőségen keresztül történik |
| Csak szükséges, aktívan fejlesztett pluginok | Minden plugin újabb támadási felület. A „nulled” (feltört, ingyenesen terjesztett fizetős) pluginok szinte mindig fertőzöttek. |
| Erős, egyedi admin jelszó + kétlépcsős azonosítás a WordPressben (pl. Wordfence 2FA vagy egy 2FA-plugin) | A gyenge admin jelszó a második leggyakoribb bejutási mód |
| Belépési próbálkozások korlátozása (Wordfence vagy Limit Login Attempts) | A wp-login.php elleni jelszótalálgatás ellen véd, és csökkenti a szerverterhelést |
| Biztonsági plugin (pl. Wordfence): tűzfal, malware-keresés, fájlváltozás-figyelés | Korai jelzés, alkalmazásszintű tűzfal. A megosztott tárhely szerveroldali szűrése szükségszerűen megengedőbb. |
| Captcha minden űrlapon (reCAPTCHA, Turnstile) | A robotok spamküldésre használják a védelem nélküli űrlapokat |
| Ne legyen „admin” nevű felhasználó, a régi és felesleges admin fiókokat törölje | Kevesebb kitalálható belépési pont |
| Az XML-RPC kikapcsolása, ha nem használja | Gyakori támadási pont (jelszótalálgatás, terhelés) |
| Cloudflare a domain előtt (a Hidden kezelésében) | Kiszűri a rosszindulatú bot-forgalom nagy részét. Ingyenes SSL. |
| Debug mód kikapcsolva élesben | A debug kimenet érzékeny adatokat (adatbázis-, SMTP-, fizetési kulcsok) tehet láthatóvá |
| Ne telepítsen saját phpMyAdmin-t vagy Adminert a tárhelyre | Gyakori célpont. Használja a https://pma.hidden.hu címet. |
| Ellenőrzött fejlesztő-hozzáférés: kilépett fejlesztő vagy alvállalkozó jelszavainak cseréje, FTP-alfiókok törlése | A régi hozzáférések kockázatot jelentenek |
| Saját mentés a nagy változtatások (frissítés, költözés) előtt | Gyors visszaállás hiba esetén |
A Wordfence ingyenes verziója rendszeresen küld e-mailt (frissítendő pluginok, blokkolt IP-k, belépési kísérletek). Ezek a WordPress oldal saját értesítései, nem a Hidden-től jönnek. A „frissítés szükséges” értesítésekre a megoldás a frissítés elvégzése. A heti riportban szereplő blokkolt IP-k a normál internetes bot-forgalmat mutatják.
Gyakori hibák
| Tünet | Ok | Megoldás |
|---|---|---|
| Takarítás után pár nappal újra fertőzött az oldal | A rés (elavult plugin, kiszivárgott jelszó, hátsó kapu) nyitva maradt | Teljes frissítés, minden jelszó cseréje, a backdoor keresése (az uploads mappában PHP-fájlok) |
| Visszaállítás tiszta mentésből, majd újra feltörés | A mentés a sebezhető verziót állította vissza | Visszaállítás után azonnal frissítsen |
| A webhely lassú, a Wordfence sok blokkolt belépést mutat | Jelszótalálgató támadás a wp-login.php ellen | Belépéskorlátozás, 2FA. A Hidden szükség esetén a Cloudflare-ben is szűr. |
| A Hidden szerint az oldalról spam megy ki, de nincs feltörés | Robot használja a kapcsolatfelvételi vagy regisztrációs űrlapot | Captcha, az űrlap ellenőrzése |
| A Google még a takarítás után is figyelmeztet | A felülvizsgálatot nem kérték | Search Console → Biztonsági problémák → felülvizsgálat kérése |
Gyakori kérdések
Miért kapcsolták le az oldalamat? Mert az oldalról spam vagy adathalász tartalom ment ki, vagy kártékony kód futott rajta. Ez veszélyezteti a szerver többi ügyfelét és a szerver levelezését is. A lekapcsolás ideiglenes: a takarítás és a rés befoltozása után a Hidden visszakapcsolja az oldalt.
Érinti a feltörés a többi oldalamat vagy más ügyfeleket? Nem. A tárhelyek elszeparált konténerekben futnak. Ha azonban ugyanaz a jelszó vagy ugyanaz az elavult plugin több oldalán is szerepel, azokat is ellenőrizze.
Hogyan jutottak be? Leggyakrabban egy elavult plugin vagy téma ismert sebezhetőségén keresztül, vagy egy kiszivárgott, illetve gyenge admin- vagy FTP-jelszóval. Kérésre a Hidden a naplók alapján gyakran meg tudja mondani az időpontot és a módot.
A szerver volt a hibás? A tapasztalat szerint szinte soha. A feltörés a weboldal szintjén, az alkalmazás sebezhetőségén keresztül történik. Kérésre a Hidden a szerver oldalán is átnézi a naplókat, és jelzi, ha szerverszintű gyanús tevékenységet talál.
Vissza tudjátok állítani az oldalt egy korábbi állapotra? Igen, a napi mentésekből (az elérhető mentéseket a vezérlőpultban látja). A visszaállítást a supporttól kérheti. Maga is letöltheti a mentéseket a vezérlőpult Napi mentések menüjéből.
Elvégzi a Hidden a takarítást? Igen, díjazás ellenében; az aktuális díjat a https://www.hidden.hu/ oldalon találja. Vészhelyzetben a kárelhárítást (lekapcsolás, a fertőzött fájlok elkülönítése, IP-tiltás) a Hidden azonnal elvégzi.
Kell nekem Wordfence, ha a szerveren van védelem? Ajánlott. A szerver és a Cloudflare a hálózati és az általános támadásokat szűri, de a WordPress-specifikus sebezhetőségek, a fájlfeltöltési rések és a rossz jelszavak ellen alkalmazásszintű védelem (pl. Wordfence) és rendszeres frissítés kell.
Nem találta, amit keresett? Kérdezze az asszisztenst, vagy írjon a [email protected] címre.