Vészhelyzet
Feltörték a WordPress oldalam: mi az első 5 lépés?
Ha gyanús átirányítást, ismeretlen admint vagy piros böngésző-figyelmeztetést találtál az oldaladon, ez az öt lépés végigvezet a kármentésen, sorrendben és pánik nélkül.
Rossz érzés, tudom. Megnyitod a saját oldalad, és egy gyanús gyógyszerreklámra dob át, vagy a böngésző piros képernyővel figyelmeztet, hogy a webhely megtévesztő. Esetleg a tárhelyszolgáltató küldött levelet, hogy kártékony fájlokat talált a fiókodban. Az első reakció a pánik, a második a düh, a harmadik pedig a keresőbe pötyögött kérdés: most mit csináljak?
Kezdjük egy megnyugtató ténnyel. A WordPress-feltörések túlnyomó része nem célzott támadás. Senki nem ült a képernyő előtt azzal a tervvel, hogy pont a te vállalkozásodat teszi tönkre. Automata botok pásztázzák a netet ismert sebezhetőségek után, és ahol elavult bővítményt (plugint) vagy gyenge jelszót találnak, oda bemennek. Tömegtermelés ez, nem bosszúhadjárat. Éppen ezért a kármentésnek is van bevált sorrendje.
Az alábbi öt lépést abban a sorrendben írom le, ahogy én is végigcsinálnám. A sorrend nem véletlen. Aki azonnal törölni és visszaállítani kezd, az gyakran a legértékesebb információt semmisíti meg: azt, hogy a támadó hol jutott be.
Első lépés: hogyan szigeteld el a fertőzött oldalt?
Az első dolgod nem a takarítás, hanem a határok kijelölése. Kapcsold az oldalt karbantartó módba, vagy ha ehhez már nincs admin-hozzáférésed, kérd meg a tárhely ügyfélszolgálatát, hogy ideiglenesen tiltsa le a webhelyet. A legtöbb magyar tárhely-support ebben rutinos, és sokszor ők látják először, mely fájlok fertőzöttek.
Amíg az oldal élesben fut, a kártékony kód dolgozik: spamet küld a nevedben, átirányítja a látogatóidat, adatot gyűjt az űrlapjaidból. Minden élesben töltött óra mélyíti a bajt, mert a levelezőszervered feketelistára kerülhet, a Google pedig figyelmeztetést tehet a találatod mellé. Ne a látogatók szeme láttára takaríts.
Második lépés: miért kell minden jelszót lecserélni, nem csak egyet?
A támadó valahogy bejutott, és amíg az összes kulcsot le nem cseréled, vissza is tud jönni. A jelszócsere ezért nem az admin fiókkal kezdődik, és nem is ott ér véget. Sorban haladva ezeket cseréld le:
- az összes WordPress-felhasználó jelszavát, nem csak a sajátodat,
- az FTP- és SFTP-hozzáféréseket,
- az adatbázis jelszavát (a wp-config.php-ban is átírva),
- a tárhely vezérlőpultjának belépőjét,
- és azt az e-mail-fiókot, amire az admin regisztrálva van.
Az utolsót sokan kihagyják, pedig egy megszerzett e-mail-fiókkal bármelyik jelszó visszaállítható. A wp-config.php-ban találsz titkosító kulcsokat (salt) is: ha ezeket újragenerálod, minden aktív munkamenet érvénytelenné válik, vagyis a támadó nyitva felejtett böngészőfüle is kirepül. Ha már itt tartasz, kapcsolj be kétfaktoros hitelesítést (2FA) legalább az admin fiókokra. Láttam már olyat, hogy az újrafertőzést nem hátsó ajtó okozta, hanem az, hogy a régi jelszó egy másik, kiszivárgott szolgáltatásban is ugyanaz volt.
Harmadik lépés: mit ments el, mielőtt bármit törölnél?
Tudom, hogy a zsigeri reakció a törlés. Mégis, mielőtt bármit felülírsz, készíts teljes másolatot a fertőzött állapotról: a fájlokról, az adatbázisról, és ha eléred, a szerver hozzáférési naplóiról (access log) is. Ez nem gyűjtögetés, hanem nyomrögzítés.
A naplókból derül ki, melyik URL-en és melyik bővítményen keresztül jött a támadás, és mikor kezdődött. E nélkül a helyreállítás vakrepülés: visszaállítod az oldalt, de a rést nem zárod be, és pár hét múlva kezdheted elölről. Gyakran látom, hogy a második feltörés nem új támadás, hanem ugyanaz a nyitva hagyott ajtó.
András tippje
A fertőzött mentést ne a tárhelyen tárold, hanem töltsd le, és tedd el külön mappába, dátummal. Ha később szakembert vonsz be, ez a csomag órákat spórol neki és pénzt neked: a naplókból sokszor negyedóra alatt kiderül a bejutási pont, amit enélkül csak találgatni lehetne.
Negyedik lépés: hogyan állítsd helyre tisztán, és mikor hívj szakembert?
Két út van, és a választás azon múlik, van-e igazoltan tiszta mentésed. Ha van a fertőzés előtti időből származó biztonsági mentésed, az a gyorsabb és biztosabb út: állítsd vissza, közvetlenül utána frissíts mindent (WordPress-alaprendszer, bővítmények, sablon), és töröld, amit nem használsz. Egy kikapcsolt, de fent hagyott bővítmény ugyanúgy támadható, mint egy aktív.
Ha nincs tiszta mentés, marad a fertőzésirtás, és ez már nehezebb terep. A kártékony kód ritkán egyetlen fájlban ül: hátsó ajtók (backdoor) bújnak meg a feltöltések mappájában, a sablonfájlokban, néha magában az adatbázisban. A biztonsági bővítmények sokat kiszűrnek, a kézzel elrejtett kódot viszont gyakran nem.
Ökölszabályom: ha a fertőzés másodszor is visszajön, ha webshopod van vásárlói adatokkal, vagy ha az oldal a fő bevételi csatornád, ne kísérletezz tovább egyedül. Ilyenkor írj nekem, és megnézzük, mi a leggyorsabb kiút; egy mélyreható technikai átvilágítás WordPress-oldalnál nettó 34 990 Ft, és pontosan megmutatja, hol a rés. És egy kevésbé kellemes teendő: ha a feltörés személyes adatokat érinthetett (webshopnál ez szinte borítékolható), a GDPR szerint 72 órán belül bejelentési kötelezettséged lehet a hatóság felé.
Mennyibe kerül, ha szakembert hívsz?
A kérdés ilyenkor jogos, és a legtöbb helyen nem kapsz rá választ, csak „egyedi árajánlatot”. Nálam a hibajavítás kisebb hibáknál 19 990 Ft-tól indul, fix áron, amit a felmérés után előre megmondok. Egy feltört oldal mentesítése ennél jellemzően nagyobb munka, mert a betörési pontot is meg kell találni, különben jövő héten kezdheted elölről: erre a felmérés után kapsz fix ajánlatot, meglepetés nélkül. Ha pedig a helyreállítás után karbantartásra bízod az oldalt, a következő feltörésig vezető utat zárjuk le: frissítések, mentések, monitoring, havi 10 000 Ft-tól.
Ötödik lépés: mit ellenőrizz utána, és hogyan előzd meg a következőt?
A visszaállított oldal még nem lezárt ügy. Nézd át a Search Console-t: ha a Google biztonsági problémát jelzett, ott kérhetsz felülvizsgálatot, hogy a figyelmeztetés lekerüljön a találatod mellől. Ellenőrizd a domain állapotát a nagyobb feketelistákon, menj végig a WordPress-felhasználókon (az ismeretlen admin fiók a leggyakoribb hátrahagyott ajándék), és nézd meg az ütemezett feladatokat (cron) is, mert oda szívesen rejtenek időzített újrafertőzést.
Aztán jön a rész, amit a legtöbben kihagynak: a tanulság beépítése. A feltörések döntő többsége három dolog valamelyikén múlik. Elmaradt a frissítés, nem volt használható mentés, vagy senki nem figyelte az oldalt. Nálam pontosan ezt fedi le a havidíjas karbantartás: frissítések, tesztelt mentések és monitoring, moduláris felépítésben, nettó 10 000 Ft/hó-tól. A vállalt reakcióidő a választott szinttől függően 72 órától 8 óráig terjed (az utóbbi munkaidőben, 8 és 18 óra között értendő), hétvégi lefedettség pedig kiegészítőként kérhető.
Ha pedig most nem ég a ház, csak elbizonytalanodtál, hogy nálad mekkora lenne a baj, az ingyenes technikai átvilágítás pár perc alatt képet ad az oldalad állapotáról. Jobb ezt egy nyugodt kedd délelőttön megtudni, mint egy feltörés utáni éjszakán.
A feltörések nagy részét nem zseniális hackerek követik el, hanem botok, amelyek elavult bővítményt találtak. Aki rendszeresen frissít, tesztelt mentést tart és figyeli az oldalát, az a támadási hullámok többségét észre sem veszi.
Gyakori kérdések a témában
Mennyi idő alatt állítható helyre egy feltört WordPress oldal?
Tiszta, fertőzés előtti mentésből általában néhány óra. Ha nincs mentés, és kézi fertőzésirtás kell, az a fertőzés mélységétől függően 1-3 nap is lehet. Gyakran nem a takarítás tart sokáig, hanem a bejutási pont megtalálása.
Miért pont az én oldalamat törték fel?
Szinte biztosan nem személyes ügy: automata botok keresnek ismert sebezhetőségeket, leggyakrabban elavult bővítményekben, és tömegesen fertőznek. A védekezés ezért nem rejtőzködés, hanem rendszeres frissítés és karbantartás.
Honnan tudom, hogy fertőzött az oldalam, ha ránézésre minden rendben van?
A fertőzés gyakran láthatatlan: csak a keresőtalálat mellett jelenik meg figyelmeztetés, vagy a kimenő leveleid landolnak spamben. Az ingyenes technikai átvilágítás és a Search Console rendszeres ellenőrzése a leggyorsabb módja, hogy időben észrevedd.
Elég egy biztonsági bővítmény a megelőzéshez?
Önmagában nem. A legtöbb feltörés elavult bővítményen keresztül történik, ezért a frissítés, a tesztelt mentés és a monitoring együtt véd igazán. Nálam ez moduláris karbantartási csomagban érhető el, nettó 10 000 Ft/hó-tól.
Baj van, és kell egy megbízható kéz?
Írj, és nézzük meg együtt. Ha rendszeres karbantartást szeretnél utána, arra is van megoldásom.
További cikkek
Miért kapsz nálam 2 perc alatt árajánlatot, amikor máshol napokig vársz rá?
Kitöltesz egy űrlapot, vársz napokat, aztán jön egy PDF „egyedi ajánlat” felirattal. Nálam 2 perc beszélgetés után tól-ig árat kapsz a publikus árlistámból. Elmesélem, hogyan lehetséges ez.
ElolvasomÁrakMennyibe kerül egy mobilapp 2026-ban? Valós árak, sávok és buktatók
A rangsoroló árcikkek 700 ezertől 10 millióig mondanak mindent. Itt valós sávokat kapsz 2026-ra: mitől ugrik az ár, mik a rejtett költségek, és mikor jobb app store helyett a webapp.
Elolvasom