WordPress站点自动生成.folderName.php文件问题求助
解决WordPress自动生成
.folderName.php恶意文件的问题 这明显是你的WordPress站点被恶意脚本感染了——那些删了又自动重生的.folderName.php文件是恶意代码留下的“马脚”,得一步步彻底清理才能解决:
先锁定核心感染源
恶意文件能自动生成,说明后台有隐藏的触发代码在运行。先重点检查这几个地方:- 打开
wp-config.php,看末尾有没有陌生的include/require语句,或者奇怪的变量定义; - 检查当前激活主题的
functions.php,以及所有插件的主文件,有没有被插入不明代码; - 验证WordPress核心文件(比如
wp-load.php、wp-includes目录下的文件),对比官方原版代码,看是否被篡改。
- 打开
清理恶意定时任务
很多恶意脚本会通过WordPress的定时任务(Cron)来自动重建恶意文件。你可以:- 登录数据库,找到
wp_options表(表前缀可能不是wp_),搜索option_name为cron或_transient_timeout_cron的记录,查看里面的内容,删除包含未知任务的条目; - 如果用WP-CLI的话,直接运行
wp cron event list列出所有定时任务,找到可疑的任务用wp cron event delete [任务名]删除。
- 登录数据库,找到
修复文件权限
过松的文件权限会给恶意脚本可乘之机:- 将站点文件夹权限设为
755,文件权限设为644,避免普通用户有写入权限; - 确保
wp-content/uploads目录的权限配置正确,不要给全局写入权限。
- 将站点文件夹权限设为
彻底清理恶意代码与文件
这一步要谨慎操作,先备份整个站点的文件和数据库:- 批量删除所有
.folderName.php文件; - 卸载所有来源不明、最近安装的可疑插件,然后重新从WordPress官方插件库下载安装正版插件;
- 更换或重新安装官方原版主题,避免主题文件被感染;
- 强制更新WordPress核心:用WP-CLI运行
wp core update --force,或者手动下载官方最新版WordPress包,覆盖wp-admin和wp-includes目录(注意不要覆盖wp-content和wp-config.php)。
- 批量删除所有
检查服务器端安全
恶意脚本可能已经侵入服务器层面:- 检查服务器的Crontab定时任务,看有没有陌生的定时命令;
- 查看服务器临时目录(比如
/tmp),有没有隐藏的恶意脚本文件; - 立即修改所有相关密码:FTP/SSH账号密码、数据库密码、WordPress后台管理员密码,避免攻击者再次登录。
启用安全防护
清理完成后,安装Wordfence、Sucuri等安全插件,开启实时扫描和防火墙功能,定期扫描站点,防止再次被感染。
内容的提问来源于stack exchange,提问作者abouterf
相关产品推荐
相关产品推荐

