
سایت وردپرسی من هک شده، چیکار کنم؟ راهنمای قدمبهقدم
سایت وردپرسی من هک شده، چیکار کنم؟
صبح وارد پیشخوان سایت میشوید و میبینید صفحه اصلی عوض شده. یا مرورگر یک هشدار قرمز امنیتی نشان میدهد و اجازهی ورود به سایت را نمیدهد. شاید هم گوگل ایمیلی فرستاده و از محتوای مخرب در سایت شما خبر داده. در هر سه حالت، سایت شما احتمالا هک شده و لحظههای اول خیلی مهماند. در این راهنما قدمبهقدم میبینیم چطور مطمئن شوید سایت واقعا هک شده و همین الان چه کاری باید انجام دهید. همچنین میبینیم چه زمانی سپردن کار به یک متخصص منطقیتر است و چطور از تکرار این اتفاق جلوگیری کنید.
اقدام فوری در چهار قدم
- سایت را در حالت نگهداری (Maintenance Mode) قرار دهید.
- رمز عبور وردپرس، هاستینگ، FTP و دیتابیس را همین الان عوض کنید.
- با پشتیبانی هاستینگ تماس بگیرید و بکآپهای موجود را بررسی کنید.
- هیچ فایلی را بدون بررسی دقیق حذف نکنید.
سایتم هک شده دقیقا یعنی چه و چه نشانههایی دارد؟
سایتم هک شده یعنی کسی بدون اجازه به فایلها، دیتابیس یا پنل مدیریت سایت شما دسترسی پیدا کرده و چیزی را تغییر داده. این تغییر گاهی واضح است و گاهی کاملا پنهان میماند. چند نشانهی رایج را در ادامه میبینید:
- صفحه اصلی سایت عوض شده یا محتوای عجیبی روی آن ظاهر شده.
- مرورگر یا گوگل هشدار سایت ناامن یا محتوای مخرب نشان میدهد.
- یک یا چند کاربر جدید با دسترسی مدیر در سایت وجود دارد که شما نساختهاید.
- سایت بازدیدکننده را به یک سایت دیگر، اغلب تبلیغاتی یا مشکوک، هدایت میکند.
- سرعت سایت ناگهان افت کرده یا منابع سرور بدون دلیل مشخص پُر میشود.
- شرکت هاستینگ به دلیل فعالیت مخرب سایت شما را تعلیق کرده است.
در سطح فنیتر، هکرها معمولا یک فایل کوچک با نام تصادفی، مثل یک رشتهی حروف و عدد بیمعنی، جا میگذارند؛ اغلب داخل پوشهی wp-content/uploads یا کنار فایلهای اصلی قالب. همچنین گاهی یک قطعه اسکریپت یا آیفریم مخفی را درست پیش از تگ پایانی صفحه، به کدهای سایت اضافه میکنند. اگر با بخش File Manager هاست یا FTP آشنا هستید، به فایلهایی با تاریخ تغییر عجیب دقت کنید. فایلی که نامش با ساختار عادی وردپرس همخوانی ندارد هم یک نشانهی جدی است.
هر کدام از این نشانهها بهتنهایی قطعی نیست. اما وقتی چند مورد را همزمان ببینید، احتمال هک شدن سایت بالا میرود.
دو مسیر اصلی برای رسیدگی به یک سایت هک شده
وقتی مطمئن شدید سایتتان هک شده، دو مسیر پیش رو دارید. انتخاب بین این دو به شدت آسیب و مهارت فنی خودتان بستگی دارد.
مسیر اول: اقدامات فوری خودتان
این مسیر شامل کارهایی است که هر صاحب سایتی، حتی بدون دانش فنی زیاد، میتواند همین الان انجام دهد:
- سایت را موقتا در حالت نگهداری قرار دهید تا بازدیدکنندگان بیشتری آسیب نبینند.
- رمز عبور وردپرس، هاستینگ، FTP و دیتابیس را همین الان عوض کنید.
- با شرکت هاستینگ تماس بگیرید و از وضعیت سرور و بکآپهای موجود مطلع شوید.
- هیچ فایلی را تصادفی حذف نکنید؛ حذف اشتباه ممکن است مسیر بازیابی را سختتر کند.
مسیر دوم: پاکسازی و بازیابی تخصصی
این مسیر عمیقتر است. یک متخصص باید نقطهی نفوذ را پیدا کند، کدهای مخرب و بکدورها را پاک کند و مطمئن شود سایت دوباره هک نمیشود. این کار به دانش امنیتی وردپرس نیاز دارد و اشتباه در آن، مشکل را عمیقتر میکند.
چه زمانی مهارتهای خودتان کافی است و چه زمانی باید سراغ متخصص بروید؟
برای تصمیمگیری، به این سوالها فکر کنید:
- آیا بکآپ سالم و بهروزی از قبل از هک دارید؟ اگر نه، بازگردانی ساده کافی نیست.
- آیا میدانید نقطهی نفوذ هکر کجا بوده؟ اگر ندانید، احتمال هک شدن دوباره بالاست.
- آیا سایت شما فروشگاهی است و اطلاعات مالی یا سفارش مشتریان را روی خودش ذخیره میکند؟ در این حالت، ریسک تاخیر خیلی بالاتر است.
- آیا با فایلهای هسته وردپرس، دیتابیس و کد PHP راحت هستید؟ اگر نه، بهتر است این بخش را به متخصص بسپارید.
مراحل کلی یک پاکسازی و بازیابی حرفهای
- ایزوله سازی سایت: قرار دادن سایت در حالت نگهداری یا محدودکردن دسترسی عمومی تا زمان پاکسازی کامل.
- ثبت وضعیت فعلی برای بررسی: تهیه یک نسخه از سایت آلوده، پیش از هر تغییری، برای بررسی دقیقتر نقطهی نفوذ.
- اسکن کامل فایلها و دیتابیس: جستجوی کدهای مخرب، فایلهای ناشناس و تغییرات غیرمجاز در جداول دیتابیس.
- شناسایی نقطهی نفوذ: پیدا کردن اینکه هکر از کدام افزونه، قالب یا آسیب پذیری وارد سایت شده است.
- پاکسازی کدهای مخرب و بکدورها: حذف کامل فایلها و کدهایی که هکر برای دسترسی مجدد جاگذاری کرده.
- بهروزرسانی و تغییر کلیدهای امنیتی: بهروزرسانی هسته، افزونهها و قالب، همراه با تغییر همهی رمزها و کلیدهای امنیتی (Salts) در wp-config.
- رفع هشدار امنیتی در گوگل: بررسی بخش مشکلات امنیتی در Google Search Console و درخواست بازبینی مجدد سایت.
- مانیتورینگ بعد از پاکسازی: رصد سایت در روزهای بعد، برای اطمینان از اینکه نشانهای از نفوذ دوباره وجود ندارد.
چطور از هک شدن دوباره سایت جلوگیری کنیم؟
پاکسازی فقط نیمی از کار است. اگر همان آسیبپذیریهای زمینهای باقی بماند، سایت دیر یا زود دوباره هک میشود. این موارد، پایهی هر برنامهی پیشگیری جدی هستند:
هاست با کیفیت انتخاب کنید
خیلی از حملات از ضعف امنیتی خود سرور هاستینگ شروع میشوند، نه از سایت شما. یک هاست معتبر، فایروال سطح سرور، اسکن بدافزار خودکار و ایزولهسازی سایتها از یکدیگر را ارائه میدهد. هاست ارزان و بدون پشتیبانی امنیتی، حتی با یک سایت کاملا تمیز، باز هم ریسک بالایی دارد.
فقط قالب و افزونهی اورجینال نصب کنید
قالب و افزونهی نالشده (Nulled) یا کرکشده، اغلب همراه با یک بکدور مخفی توزیع میشوند. کسی که این فایلها را رایگان منتشر کرده، معمولا یک کد مخرب داخل آنها جاسازی کرده تا بعدا به سایت شما دسترسی پیدا کند. همیشه قالب و افزونه را از مرجع رسمی (مخزن وردپرس) یا فروشگاههای معتبر و شناختهشده تهیه کنید.
فریب افزونه یا قالب رایگان را نخورید
اگر افزونه یا قالبی در سایتهای معتبر و مرجع، نسخهی پولی یا تجاری دارد، به این نکته دقت کنید. اگر همان محصول را جایی در اینترنت کاملا رایگان پیدا کردید، این یک نشانهی هشدار جدی است. اینجور فایلها اغلب طعمهای برای نصب بدافزار روی سایت شما هستند؛ حتی اگر ظاهرا درست کار کنند.
یک افزونهی امنیتی معتبر نصب کنید
افزونههای امنیتی شناختهشده، تلاشهای ورود مشکوک را مسدود میکنند، تغییرات فایلها را رصد میکنند و اسکن دورهای بدافزار انجام میدهند. این افزونهها جایگزین پشتیبانی امنیتی حرفهای نیستند، اما لایهی دفاعی اول خوبی محسوب میشوند.
پرمیژن استاندارد فایلها و هاست را رعایت کنید
دسترسی (Permission) فایلها و پوشههای وردپرس باید مطابق استاندارد باشد؛ معمولا پوشهها ۷۵۵ و فایلها ۶۴۴، و فایل حساس wp-config.php با دسترسی محدودتر. پرمیژن باز و بدون محدودیت، به هر اسکریپت مخربی که راهی به سرور پیدا کند، اجازهی نوشتن و تغییر فایلها را میدهد.
فایلهای لاگ و اطلاعات حساس را از دید عموم پنهان کنید
فایلهای لاگ خطا، مثل debug.log، گاهی مسیر فایلها یا جزئیات فنی سایت را فاش میکنند و به هکر اطلاعات ارزشمندی میدهند. همچنین بهتر است نمایش لیست فایلهای داخل پوشهها (Directory Listing) را در تنظیمات سرور غیرفعال کنید. این کار مانع میشود کسی بدون دسترسی مستقیم، ساختار فایلهای سایت شما را ببیند.
اشتباهات رایج بعد از هک شدن سایت
- فقط حذف فایلهای مشکوک، بدون پیدا کردن نقطه نفوذ: اگر آسیبپذیری اصلی باقی بماند، هکر بهراحتی دوباره وارد سایت میشود.
- بازگردانی از بکآپ بدون رفع آسیبپذیری: بازگردانی به نسخهی قبلی، مشکل امنیتی زمینهای را حل نمیکند.
- تغییر ندادن همهی رمزهای عبور: عوض نکردن رمز هاستینگ یا دیتابیس، یک راه ورود باز برای هکر باقی میگذارد.
- حسابهای کاربری مشکوک با سطح دسترسی مدیر: نادیده گرفتن یک حساب کاربری مدیر که ناشناس هست، حتی بعد از پاکسازی ظاهری سایت، دسترسی کامل هکر را حفظ میکند.
- تاخیر در اقدام: هرچه دیرتر اقدام کنید، احتمال آسیب به رتبه گوگل، اعتبار سایت و دادههای مشتریان بیشتر میشود.
هک شدن سایت وردپرسی، اتفاقی است که هر صاحب کسبوکاری ممکن است با آن روبهرو شود. نکتهی مهم، سرعت عمل و پاکسازی درست است؛ نه فقط رفع ظاهری مشکل. اگر میخواهید بدانید پشتیبانی مستمر سایت دقیقا شامل چه کارهایی میشود، میتوانید مقاله مرتبط با پشتیبانی سایت وردپرسی چیست؟ را هم بخوانید. اگر سایت شما هک شده یا میخواهید از هک شدن وبسایت خود پیشگیری کنید، ما اینجا هستیم. تیم پشتیبانی سایت وردپرسی وبکاستر سایت شما را پاکسازی، ایمن و پایدار میکند.
سوالات متداول
اگر همزمان چند نشانه ببینید، مثل هشدار امنیتی گوگل، کاربر مدیر ناشناس یا هدایت خودکار به سایت دیگر، احتمال هک شدن بالاست. یک افت ساده در سرعت یا یک خطای موقت، بهتنهایی دلیل کافی برای نتیجهگیری قطعی نیست.
نه. اگر نقطهی نفوذ هکر پیدا و رفع نشود، بازگردانی یا ریستور بکآپ سالم هم مشکل را برای همیشه حل نمیکند. سایت در این حالت دوباره در معرض هک قرار میگیرد.
زمان پاکسازی به میزان آلودگی و پیچیدگی سایت بستگی دارد. یک آلودگی ساده و محدود، سریعتر از هکی که در چند فایل و بخشی از دیتابیس پخش شده، پاکسازی میشود.
بستگی به نوع حمله دارد. برخی حملات فقط ظاهر سایت را تغییر میدهند، اما برخی دیگر میتوانند به دیتابیس و اطلاعات سفارشها هم دسترسی داشته باشند؛ به همین دلیل بررسی دقیق دیتابیس، بخش مهمی از پاکسازی است.
نه بهطور کامل. افزونهی امنیتی یک لایهی دفاعی مفید است، اما جای هاست معتبر، قالب و افزونهی اورجینال، پرمیژن درست فایلها و بهروزرسانی منظم را نمیگیرد. امنیت واقعی، حاصل ترکیب همهی این موارد است.
هاست معتبر، قالب و افزونهی اورجینال، پرمیژن استاندارد فایلها، یک افزونهی امنیتی معتبر و بهروزرسانی منظم هسته، افزونهها و قالب، مهمترین اقدامات پیشگیرانه هستند. پشتیبانگیری منظم هم ریسک از دسترفتن اطلاعات را در صورت بروز مشکل کاهش میدهد.
هزینه به میزان آلودگی، حجم سایت و پیچیدگی نقطهی نفوذ بستگی دارد. یک آلودگی محدود، معمولا ارزانتر و سریعتر از هکی است که چند بخش سایت را درگیر کرده باشد.


