Cum îți dai seama dacă site-ul WordPress e infectat cu malware și cum îl cureți fără să strici tot
Semnele clare de infectare, cum verifici la rece și cum cureți un WordPress hackuit fără să pierzi conținutul.
Un site WordPress hackuit rareori arată dramatic. De multe ori pare aproape normal: se încarcă puțin mai greu, apare un redirect ciudat pe telefon, sau primești un e-mail de la Google că "site-ul conține conținut înșelător". Între timp, în spate, cineva trimite spam de pe serverul tău sau adaugă pagini pe care nici nu le vezi din admin.
Vestea bună: în cele mai multe cazuri un site infectat poate fi curățat complet, fără să pierzi articolele, pozele sau clienții. Vestea mai puțin bună: dacă tratezi doar simptomul (ștergi un fișier și te oprești), infecția revine în câteva zile. În acest ghid îți arăt semnele reale de infectare, cum verifici la rece, fără panică, și cum cureți pas cu pas — plus cum eviți să se întâmple din nou.
Semnele clare că site-ul e infectat
Nu te baza pe o singură dovadă. Caută mai multe semne care apar împreună:
- Redirect-uri neașteptate — dai click pe site și ajungi pe o pagină de pariuri, farmacie sau escrocherie, mai ales de pe mobil sau când vii din Google.
- Google îți afișează "Acest site poate fi spart" sau "conținut înșelător" în rezultate.
- Pagini sau articole pe care nu le-ai creat tu, adesea în japoneză sau cu cuvinte precum "replica", "casino", "loan".
- Utilizatori administratori necunoscuți în Utilizatori → Toți utilizatorii.
- Site lent brusc, sau găzduirea îți suspendă contul pentru trimitere de spam.
- Fișiere .php cu nume aiurea (de exemplu wp-conf9.php) prin foldere.
Dacă bifezi două-trei din acestea, tratează site-ul ca infectat și nu mai amâna.
Verifică la rece, înainte să atingi ceva
Nu șterge nimic în panică. Întâi documentează, ca să știi ce cureți și să poți reveni dacă greșești.
- Rulează site-ul prin scannere gratuite: Sucuri SiteCheck și VirusTotal îți arată dacă ești pe liste negre și ce cod suspect se încarcă.
- Instalează un plugin de scanare precum Wordfence sau MalCare și pornește un scan complet al fișierelor.
- Deschide site-ul într-o fereastră privată, și de pe mobil — multe infecții se ascund și apar doar pentru vizitatorii care vin din Google.
- Verifică Google Search Console → Probleme de securitate.
- Notează ce ai găsit: fișiere modificate recent, useri necunoscuți, data ultimei modificări. Aici e cheia — modificările din ultimele zile arată de obicei calea de intrare.
Fă un backup complet chiar și al site-ului infectat
Pare contraintuitiv să salvezi un site bolnav, dar e obligatoriu. Dacă ceva merge prost în timpul curățării, vrei să poți reveni.
Salvează două lucruri separat:
- Toate fișierele (prin FTP/SFTP sau File Manager din cPanel) — în special folderul wp-content, unde stau temele, pluginurile și imaginile tale.
- Baza de date (prin phpMyAdmin → Export) — acolo trăiesc articolele, paginile și comentariile.
Conținutul tău real — textele și pozele — aproape niciodată nu e ținta atacului; malware-ul stă în fișiere .php și în teme/pluginuri, nu în articolele tale. De asta se poate curăța fără să pierzi conținutul. Ține backup-ul infectat separat de orice backup curat mai vechi, ca să nu le încurci.
Curățarea propriu-zisă, pas cu pas
Ideea de bază: înlocuiește tot ce poate fi reinstalat curat și păstrează doar ce e cu adevărat al tău.
- Schimbă imediat toate parolele: admin WordPress, găzduire/cPanel, FTP și utilizatorul bazei de date.
- Șterge userii administratori necunoscuți.
- Înlocuiește fișierele de bază: șterge folderele wp-admin și wp-includes și încarcă-le proaspete de pe wordpress.org (nu atinge wp-content și wp-config.php).
- Reinstalează tema și pluginurile din surse oficiale. Șterge orice plugin "nulled" (piratat) — de acolo vin multe infecții.
- În wp-content/uploads nu ar trebui să existe fișiere .php. Dacă găsești, sunt aproape sigur malware.
- Verifică wp-config.php și .htaccess de cod injectat la început sau final.
După curățare, mai rulează un scan. Apoi cere Google reverificarea din Search Console.
Cum eviți să se repete (și când ceri ajutor)
Un site curat azi poate fi reinfectat mâine dacă gaura rămâne deschisă. Bazele care contează cel mai mult:
- Ține WordPress, tema și pluginurile mereu actualizate — vulnerabilitățile din versiuni vechi sunt cauza principală.
- Șterge pluginurile și temele pe care nu le folosești; codul neactualizat e o ușă deschisă.
- Parole lungi, unice, plus autentificare în doi pași pe admin.
- Un plugin de securitate cu firewall și backup-uri automate zilnice, ținute în afara serverului.
Dacă redirect-urile revin după curățare, sau găzduirea ține site-ul suspendat, e semnul că infecția e mai adâncă și merită mâini experimentate. La MPO Web Studio lucrăm remote în toată țara: putem prelua un site hackuit, îl curățăm și îl securizăm fără să pierzi conținutul. Ne scrii pe WhatsApp, ne uităm la rece și îți spunem sincer ce e de făcut.
Întrebări frecvente
Îmi pierd articolele și pozele dacă îmi curăț site-ul de malware?+
Aproape niciodată. Conținutul tău — texte, pagini, imagini — stă în baza de date și în folderul uploads, iar malware-ul stă de regulă în fișiere .php și în teme/pluginuri. Dacă faci întâi un backup complet și înlocuiești doar fișierele de sistem, temele și pluginurile, conținutul rămâne intact.
Ajunge doar să instalez un plugin de securitate ca Wordfence?+
Ajută mult la detectare și la scanare, dar un plugin nu repară singur totul, mai ales dacă infecția e adâncă în fișierele de bază sau în baza de date. Folosește-l ca să găsești problema, apoi curăță manual fișierele și schimbă toate parolele. Firewall-ul lui e util mai ales după curățare, ca să prevină reintrarea.
De ce a fost hackuit site-ul meu dacă e mic și nu vinde nimic?+
Aproape toate atacurile pe WordPress sunt automate, nu personale. Boți scanează internetul după pluginuri și teme cu vulnerabilități cunoscute și după parole slabe, indiferent cât de mic ești. Serverul tău e valoros pentru ei ca să trimită spam sau să găzduiască pagini de escrocherie.
Cât durează curățarea unui site infectat?+
Pentru un site obișnuit, o curățare atentă durează de la câteva ore la o zi de lucru, plus timpul până Google îl scoate de pe lista neagră după reverificare, care poate fi câteva zile. Dacă infecția revine, de obicei înseamnă că poarta de intrare nu a fost închisă complet.
Cum știu că site-ul e cu adevărat curat la final?+
Rulează din nou un scan cu Sucuri SiteCheck și cu pluginul de securitate, verifică Search Console → Probleme de securitate, deschide site-ul din fereastră privată și de pe mobil, și urmărește-l câteva zile. Dacă nu mai apar redirect-uri, pagini străine sau useri noi, e curat.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.