Bỏ qua điều hướng
chuanweb.com
Quay lại tất cả bài viết

WordPress bị hack: 4 bước khôi phục an toàn

chuanweb.com 5 phút đọc
WordPress bị hack: 4 bước khôi phục an toàn

Trang chủ đổi nội dung, khách bị chuyển sang website khác, còn bạn không vào được trang quản trị? Khi nghi WordPress bị hack, sửa vội có thể xóa dấu vết, phục hồi bản nhiễm mã. Bạn sẽ kiểm tra, cô lập, khôi phục và khóa đường truy cập.

WordPress bị hack: 5 dấu hiệu rõ nhất

WordPress bị hack có năm biểu hiện: trang chủ hoặc tệp index bị thay; thư mục lạ trong wp-content; tiêu đề, mô tả tìm kiếm chứa spam SEO; nhiều URL tự chuyển hướng; mật khẩu admin bị đổi hoặc có quản trị viên lạ. Ghi lại dấu vết và thời điểm. Một dấu hiệu chưa đủ kết luận nhưng cần điều tra.

WordPress bị hack: kiểm tra nhanh trong 5 phút

WordPress bị hack cần kiểm tra ngoài trang lẫn trên máy chủ: mở vài URL bằng cửa sổ riêng tư, xem tiêu đề tìm kiếm. Qua SFTP, xem quyền và chủ sở hữu tệp trong wp-content; quyền cho mọi người ghi là dấu hiệu đáng ngờ. Tại thư mục gốc WordPress, bằng tài khoản đọc được uploads, chạy lệnh tìm PHP:

find wp-content/uploads -name '*.php'

Không thấy đường dẫn là bình thường; plugin có thể tạo tệp cần xác minh. Đối chiếu với plugin và backup, đừng xóa trước khi giữ bằng chứng. Kiểm tra tài khoản quản trị: mã độc cũng có thể nằm trong giao diện hoặc cơ sở dữ liệu. Thiếu quyền xem tệp thì nhờ hosting hỗ trợ, đừng nâng quyền hàng loạt.

WordPress bị hack: quy trình khôi phục 4 bước

Bước 1 — Chặn truy cập công khai

WordPress bị hack cần cô lập: giới hạn truy cập tại hosting hoặc WAF, nhưng giữ SSH và quyền cơ sở dữ liệu cho người xử lý. Lưu log và ảnh chụp. Kiểm tra từ mạng ngoài rằng khách không còn thấy trang nhiễm mã, trong khi bạn vẫn vào môi trường phục hồi; chặn sai có thể khiến bạn mất quyền.

Bước 2 — Giữ bằng chứng, tìm bản sạch

Xuất dữ liệu hiện tại để đối chiếu, không gọi đó là bản sạch. Tại thư mục gốc WordPress, tài khoản chạy cần WP-CLI và quyền cơ sở dữ liệu; lệnh sau tạo backup.sql tại đây. Kiểm tra tệp, chuyển ra ngoài vùng web công khai cùng log, rồi tìm backup trước khi bị xâm nhập, có đủ dữ liệu và uploads:

wp db export backup.sql

Bước 3 — Dọn mã hoặc cài lại

Phục hồi trên môi trường cách ly; thay lõi, plugin và giao diện bằng bản tin cậy, rà soát uploads, tài khoản lạ, spam và chuyển hướng. Kiểm tra trang mẫu trước khi mở lại. Nếu không rõ hết tệp bị sửa, cài lại từ backup sạch an toàn hơn vá tay. Backup cũng có thể nhiễm: kiểm tra trước khi dùng.

Chỉ khi chuyển bản phục hồi sang tên miền mới, tại thư mục gốc bản đó, tài khoản có WP-CLI và quyền sửa cơ sở dữ liệu mới chạy lệnh sau. Kiểm tra URL và trang tải đúng. Lệnh thay trên mọi bảng, nên giữ backup trước; nó không diệt mã độc và không cần chạy nếu vẫn dùng tên miền cũ:

wp search-replace 'http://old-domain' 'https://new-domain' --all-tables

Bước 4 — Đổi mật khẩu và khóa

Đổi mật khẩu admin, hosting, SSH/SFTP, cơ sở dữ liệu, email; cập nhật DB_PASSWORD, thu hồi tài khoản lạ, khóa API bị lộ. Tạo khóa và salt mới trong wp-config.php, thử đăng nhập. Chỉ đổi mật khẩu admin chưa đủ: cookie phiên khác có thể còn hiệu lực nếu khóa ký chưa thay. Kiểm tra kết nối cơ sở dữ liệu.

Cách kiểm tra đã làm đúng

WordPress bị hack tạm được khống chế khi URL hết chuyển hướng, admin lạ đã bị gỡ, quyền tệp hợp lý và uploads không còn PHP đáng ngờ. Tiêu đề tìm kiếm có thể cập nhật chậm. Theo dõi log sau khi mở lại; giám sát WordPress qua uptime và log giúp phát hiện tái phát, không bảo đảm sạch tuyệt đối.

WordPress bị hack trong thực tế: khi nào phục hồi backup?

WordPress bị hack có thể thay trang chủ, chuyển hướng hàng loạt hoặc chiếm admin. Trường hợp đầu vẫn phải đối chiếu tệp; hai trường hợp sau cần cô lập rồi cài lại từ backup trước sự cố. Nếu bản sạch thiếu đơn hàng mới, đối chiếu dữ liệu thủ công; đừng nhập nguyên cơ sở dữ liệu nhiễm mã trở lại.

Câu hỏi thường gặp

WordPress bị hack nhưng vẫn đăng nhập được thì sao?

WordPress bị hack không đồng nghĩa mất quyền đăng nhập: kẻ khác vẫn có thể còn phiên hoặc đường vào qua plugin. Giới hạn truy cập, lưu log và kiểm tra quản trị viên. Nếu đang nhận đơn hàng, báo chủ site thời gian gián đoạn khi khóa truy cập. Chuyển hướng độc hại vẫn gây rủi ro cho khách.

WordPress bị hack thì xóa PHP trong uploads ngay?

Không nên xóa chỉ vì phần mở rộng đáng ngờ. Cách ly bản sao tệp, xác minh plugin tạo nó, rồi so sánh thời điểm sửa với log và backup. Sau khi cô lập và giữ bằng chứng, mới gỡ tệp độc hại, thử lại các trang. Mã độc còn trong plugin hoặc cơ sở dữ liệu sẽ gây tái nhiễm.

WordPress bị hack có thể dùng backup bất kỳ?

Không. Chọn bản trước xâm nhập, thử cách ly và kiểm tra tài khoản, tệp, chuyển hướng lẫn cơ sở dữ liệu trước khi công khai. Nếu thiếu bản đáng tin, cài lõi, plugin, giao diện từ nguồn chính thống rồi chuyển dữ liệu đã rà soát. Có thể thiếu thay đổi mới; đối chiếu đơn hàng trước khi chuyển.

Kết luận

WordPress bị hack cần xử lý theo thứ tự, không chỉ xóa vài tệp rồi mở lại site. Dùng các việc dưới đây để bàn giao, đọc thêm checklist bảo mật WordPress và tài liệu bảo mật WordPress chính thức. Nếu chưa chắc backup sạch, nhờ người quản trị kiểm tra trước khi phục vụ khách; làm vội có thể tái nhiễm.

  • Cô lập truy cập công khai, giữ log và bản chụp hiện trạng.
  • Phục hồi từ bản sạch đã kiểm tra, đối chiếu dữ liệu mới.
  • Đổi mật khẩu, khóa xác thực và theo dõi log sau khi mở lại.

Chia sẻ bài viết này