You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何删除WordPress网站<head>标签中的恶意跳转脚本?

移除WordPress头部恶意脚本的排查与解决步骤
  • 检查主题头部文件:登录服务器/主机面板的文件管理器,或用WordPress后台「外观-主题文件编辑器」,找到当前主题目录下的header.php,直接搜索恶意脚本的URL,找到后删除对应代码段。如果后台编辑器无法使用,用FTP工具连接服务器,定位到/wp-content/themes/你的当前主题/路径操作。

  • 排查钩子注入的代码:黑客常通过wp_head动作钩子注入脚本,检查以下文件:

    • 当前主题的functions.php
    • 所有已激活插件的主文件或核心配置文件
      搜索wp_head关键词,找到类似add_action('wp_head', 'xxx');的代码,查看对应的函数内容是否包含恶意脚本URL,找到后删除整段恶意代码及关联的钩子注册。
  • 清理数据库中的恶意注入:登录phpMyAdmin,找到你的WordPress数据库:

    1. 查看wp_options表(表前缀可能因设置不同变化),检查siteurl、home、template、stylesheet这些核心字段的值,是否被插入恶意脚本;
    2. 直接在整个数据库中搜索恶意脚本的URL,找到包含该内容的字段后,清除恶意代码保留正常内容。
  • 扫描并删除恶意文件:

    • 用主机提供的安全扫描工具扫描整站文件,定位可疑文件;
    • 手动检查/wp-includes/、/wp-admin/目录,注意是否有被篡改的系统文件(比如wp-config.php、functions.php),或新增的陌生PHP文件(比如名字模仿系统文件的伪造文件),找到后删除或恢复为官方原版文件。
  • 更新全站并重置密钥:

    1. 先完整备份站点文件和数据库,然后将WordPress核心、所有主题(含未激活)、插件更新至最新版本,修复已知漏洞;
    2. 打开wp-config.php,找到所有以define('AUTH_KEY'、define('SECURE_AUTH_KEY'开头的密钥行,替换为WordPress官方生成的新密钥,强制所有用户重新登录,切断黑客的访问会话。

内容的提问来源于stack exchange,提问作者mara345

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 22:42:50