Перейти к содержимому
11 июля 2026 г.·4 мин чтения

Как понять, что сайт на WordPress заражён вредоносным кодом, и вылечить его, не сломав всё

Явные признаки заражения, как проверить спокойно и как очистить взломанный WordPress, не потеряв контент.

Взломанный сайт на WordPress редко выглядит драматично. Часто он кажется почти нормальным: загружается чуть медленнее, на телефоне появляется странный редирект, или приходит письмо от Google о том, что сайт «содержит вводящий в заблуждение контент». А тем временем за кулисами кто-то рассылает спам с вашего сервера или добавляет страницы, которых вы даже не видите в админке.

Хорошая новость: в большинстве случаев заражённый сайт можно полностью вылечить, не потеряв статьи, изображения и клиентов. Новость похуже: если лечить только симптом — удалить один файл и остановиться — заражение вернётся через несколько дней. В этом руководстве я покажу реальные признаки заражения, как проверить спокойно, без паники, и как очистить сайт шаг за шагом — а также как не допустить повторения.

Явные признаки того, что сайт заражён

Не полагайтесь на одну улику. Ищите несколько признаков, которые проявляются вместе:

  • Неожиданные редиректы — вы заходите на сайт и попадаете на страницу ставок, аптеки или мошенничества, особенно на мобильном или при переходе из Google.
  • Google показывает в результатах «Возможно, сайт взломан» или «вводящий в заблуждение контент».
  • Страницы или статьи, которые вы не создавали, часто на японском или со словами вроде «replica», «casino», «loan».
  • Незнакомые администраторы в разделе Пользователи → Все пользователи.
  • Внезапная медлительность, или хостинг блокирует аккаунт за рассылку спама.
  • Файлы .php со странными именами (например, wp-conf9.php), разбросанные по папкам.

Если совпадают два-три из этих пунктов, считайте сайт заражённым и не откладывайте.

Проверьте спокойно, прежде чем что-то трогать

Не удаляйте ничего в панике. Сначала задокументируйте, чтобы понимать, что вы чистите, и иметь возможность откатиться.

  • Прогоните сайт через бесплатные сканеры: Sucuri SiteCheck и VirusTotal покажут, попали ли вы в чёрные списки и какой подозрительный код загружается.
  • Установите сканирующий плагин, например Wordfence или MalCare, и запустите полное сканирование файлов.
  • Откройте сайт в приватном окне и на мобильном — многие заражения прячутся и появляются только для посетителей из Google.
  • Проверьте Google Search Console → Проблемы безопасности.
  • Запишите, что нашли: недавно изменённые файлы, незнакомых пользователей, даты последнего изменения. Это ключ — изменения за последние дни обычно указывают на путь проникновения.

Сделайте полную резервную копию даже заражённого сайта

Кажется нелогичным сохранять больной сайт, но это обязательно. Если во время очистки что-то пойдёт не так, вам нужна возможность вернуться назад.

Сохраните две вещи по отдельности:

  • Все файлы (через FTP/SFTP или файловый менеджер cPanel) — особенно папку wp-content, где хранятся ваши темы, плагины и изображения.
  • Базу данных (через phpMyAdmin → Экспорт) — там живут статьи, страницы и комментарии.

Ваш настоящий контент — тексты и изображения — почти никогда не является целью атаки; вредоносный код сидит в файлах .php и в темах/плагинах, а не в ваших статьях. Именно поэтому его можно вычистить, не теряя контент. Держите заражённую копию отдельно от любой более старой чистой копии, чтобы не перепутать их.

Собственно очистка, шаг за шагом

Основная идея: замените всё, что можно переустановить начисто, и оставьте только то, что действительно ваше.

  • Немедленно смените все пароли: админку WordPress, хостинг/cPanel, FTP и пользователя базы данных.
  • Удалите незнакомых администраторов.
  • Замените файлы ядра: удалите папки wp-admin и wp-includes и загрузите свежие копии с wordpress.org (не трогайте wp-content и wp-config.php).
  • Переустановите тему и плагины из официальных источников. Удалите любой «nulled» (пиратский) плагин — часто именно оттуда приходит заражение.
  • В wp-content/uploads не должно быть файлов .php. Если нашли — это почти наверняка вредоносный код.
  • Проверьте wp-config.php и .htaccess на внедрённый код в начале или конце.

После очистки запустите ещё одно сканирование. Затем запросите повторную проверку от Google через Search Console.

Как не допустить повторения (и когда обращаться за помощью)

Чистый сегодня сайт завтра может быть заражён снова, если дыра осталась открытой. Самое важное из основ:

  • Держите WordPress, тему и плагины всегда обновлёнными — уязвимости в старых версиях являются главной причиной.
  • Удаляйте плагины и темы, которыми не пользуетесь; неподдерживаемый код — открытая дверь.
  • Длинные, уникальные пароли плюс двухфакторная аутентификация для админки.
  • Плагин безопасности с фаерволом и автоматическими ежедневными резервными копиями, хранящимися вне сервера.

Если редиректы возвращаются после очистки или хостинг держит сайт заблокированным, это признак того, что заражение глубже и требует опытных рук. В MPO Web Studio мы работаем удалённо по всей стране: можем взять взломанный сайт, очистить его и защитить, не потеряв ваш контент. Напишите нам в WhatsApp, мы спокойно посмотрим и честно скажем, что нужно сделать.

Частые вопросы

Потеряю ли я статьи и изображения при очистке сайта от вредоносного кода?+

Почти никогда. Ваш контент — тексты, страницы, изображения — хранится в базе данных и папке uploads, а вредоносный код обычно сидит в файлах .php и в темах/плагинах. Если сначала сделать полную резервную копию и заменить только системные файлы, темы и плагины, контент останется нетронутым.

Достаточно ли просто установить плагин безопасности вроде Wordfence?+

Он сильно помогает с обнаружением и сканированием, но плагин сам по себе не починит всё, особенно если заражение глубоко в файлах ядра или в базе данных. Используйте его, чтобы найти проблему, затем очистите файлы вручную и смените все пароли. Его фаервол особенно полезен после очистки, чтобы предотвратить повторное проникновение.

Почему мой сайт взломали, если он маленький и ничего не продаёт?+

Почти все атаки на WordPress автоматические, а не персональные. Боты сканируют интернет в поисках плагинов и тем с известными уязвимостями и слабых паролей, независимо от того, насколько вы малы. Ваш сервер ценен для них, чтобы рассылать спам или размещать мошеннические страницы.

Сколько времени занимает очистка заражённого сайта?+

Для обычного сайта аккуратная очистка занимает от нескольких часов до рабочего дня, плюс время, пока Google уберёт его из чёрного списка после повторной проверки, что может занять несколько дней. Если заражение возвращается, обычно это значит, что точку входа не закрыли полностью.

Как понять, что сайт действительно чист в итоге?+

Запустите ещё одно сканирование с Sucuri SiteCheck и вашим плагином безопасности, проверьте Search Console → Проблемы безопасности, откройте сайт в приватном окне и на мобильном и понаблюдайте несколько дней. Если больше нет редиректов, чужих страниц и новых пользователей — сайт чист.

Бесплатный гид

7 ошибок, которые отпугивают клиентов с вашего сайта

Оставьте email и получите гид прямо здесь, сразу. Без спама.

Отправляя, вы соглашаетесь с Политикой конфиденциальности.
MКоманда MPOОтвечаем лично

Хотите увидеть, как мог бы выглядеть сайт вашего бизнеса?

Напишите нам в WhatsApp — и мы бесплатно подготовим демо-сайт с названием вашего бизнеса. Сначала смотрите, потом решаете — без обязательств.

Запросить бесплатный демо-сайтОбычно отвечаем за пару минут