You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WordPress网站反复遭恶意代码注入攻击求助:业务受损且无法溯源

紧急止损与初步清理
  • 立即更换所有核心账户密码:包括WP后台管理员、FTP/SSH、数据库账户,密码用大小写+数字+特殊字符的复杂组合(至少12位),绝对不要复用其他平台的密码。
  • 手动替换WordPress核心文件:从WordPress官方下载与当前站点版本一致的压缩包,只提取wp-admin、wp-includes文件夹和根目录的核心PHP文件(如index.php、wp-blog-header.php),上传覆盖现有文件(不要覆盖wp-content和wp-config.php)。
  • 批量扫描删除恶意文件:通过SSH执行以下命令排查可疑PHP文件:
    find wp-content wp-uploads -type f -name "*.php" -exec grep -l "eval(base64_decode\|shell_exec\|passthru\|curl_exec\|base64_encode)" {} \;
    
    对输出的文件逐一手动检查,确认是恶意文件后立即删除;同时清理wp-content/uploads下非图片/文档类的陌生文件,尤其是带随机字符串文件名的PHP文件。
深度溯源排查
  • 检查wp-config.php异常:查看文件末尾是否有额外的后门代码(如隐藏的include/require语句、恶意变量定义),确认数据库连接信息未被篡改。
  • 排查数据库注入:登录数据库管理工具(如phpMyAdmin),检查wp_options表的siteurl、home字段是否被修改为恶意站点;查看所有文章/页面的内容,清除隐藏的跳转脚本;检查wp_users表,删除陌生的管理员账户。
  • 修正服务器权限:将wp-content、wp-uploads文件夹权限设为755,文件权限设为644;禁止这些文件夹执行PHP脚本:
    • Apache环境:在wp-content/uploads目录下创建.htaccess文件,添加内容:
      php_flag engine off
      
    • Nginx环境:在站点配置中添加:
      location ~* /wp-content/uploads/.*\.php$ { deny all; }
      
  • 分析服务器日志:联系主机提供商获取近3个月的Apache/Nginx访问日志、FTP/SSH登录日志,重点排查:
    • 频繁尝试访问wp-login.php的异常IP
    • 包含恶意参数的POST请求
    • 陌生的SSH/FTP登录记录
修复潜在漏洞
  • 插件/主题漏洞排查:逐个确认你使用的插件/主题为最新版本,重点检查Social Chat、WP-Optimize这类涉及文件操作的插件;若某插件近期有公开漏洞披露,直接卸载更换同类替代工具。
  • 关闭高风险功能:
    • 在wp-config.php中添加define('XMLRPC_REQUEST', false);禁用XML-RPC
    • 添加define('DISALLOW_FILE_EDIT', true);关闭后台文件编辑功能
    • 强化Limit Login Attempts配置:设置5次登录失败后锁定1小时,同时启用管理员IP白名单
  • 优化Wordfence防护:
    • 开启实时扫描与文件变化检测,将wp-content、wp-uploads设为重点监控目录
    • 启用恶意软件深度扫描规则,拦截已知恶意脚本
    • 强制所有管理员账户启用双因素认证
长期防护方案
  • 定期备份:使用专业备份工具(如UpdraftPlus)每周全量备份网站文件与数据库,备份文件存储到本地或第三方云存储,不要仅存于服务器。
  • 启用服务器级防护:联系主机商开启ModSecurity防火墙,或使用CDN的Web应用防火墙(WAF),拦截SQL注入、XSS等常见攻击请求。
  • 规避风险来源:仅从官方市场或正规渠道购买插件/主题,绝不使用破解版或来源不明的工具。

内容的提问来源于stack exchange,提问作者Jibbo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.29 19:42:32