WordPress.htaccess反复出现异常RewriteRule规则咨询
恶意代码性质判定
你站点.htaccess中重复出现的三段Rewrite规则属于黑帽SEO恶意注入代码,不属于WordPress核心、WP Fastest Cache缓存插件、cPanel自动生成的合法配置。
该规则的作用是将路径为/diet/*、/max/*、/blood-sugar/*的访问请求全部重写到站点首页并传递对应查询参数,通常用于在站点上挂载虚假医疗、减肥类垃圾内容页面,劫持搜索引擎自然流量,持续存在会导致站点被搜索引擎降权、被安全平台标记为恶意站点。代码被重复插入到文件头部、缓存规则区块前方,是为了获得最高执行优先级,绕过缓存规则直接生效。
代码反复自动生成的原因
手动删除后代码自动回写,说明站点内已经被植入了持久化后门脚本,并非.htaccess文件本身故障:
- 后门脚本会定期扫描.htaccess文件内容,检测到恶意规则被删除就自动重新写入
- 常见入侵路径包括:使用非官方渠道下载的破解版主题/插件内置后门、站点账号存在弱密码被暴力破解拿到权限、主题/插件存在未修复的任意文件上传漏洞被攻击者植入Webshell、主机/FTP账号信息泄露。
彻底清除操作步骤
必须先清除后门再清理.htaccess规则,否则删除操作会持续失效:
- 第一步:排查并清除后门
- 全量检查站点文件,重点排查
wp-content/uploads/目录下的.php格式文件——该目录正常仅存储媒体资源,存在PHP文件即可判定为后门,直接删除 - 卸载所有非官方渠道获取的破解版主题、插件,将剩余合法主题、插件全部升级到官方最新版本
- 检查WordPress内置定时任务列表,删除无明确对应插件/功能的异常定时任务,这类自动写文件的恶意逻辑通常依赖定时任务触发
- 检查最近30天内被修改的PHP文件,重点排查文件名伪装成WordPress系统文件、内容为加密乱码的异常文件,确认是后门后直接删除
- 全量检查站点文件,重点排查
- 第二步:修复核心文件与.htaccess配置
- 下载对应版本的官方原版WordPress安装包,覆盖替换根目录、
wp-admin、wp-includes目录下的所有核心文件,清除核心文件中可能被植入的恶意代码 - 编辑.htaccess文件,删除两处重复出现的恶意Rewrite规则(即所有包含diet、max、blood-sugar参数的无标记重写规则),保留WP Fastest Cache、WordPress核心、cPanel标记区块内的合法配置
- 保存修改后,将.htaccess文件权限设置为
0444(只读权限),阻断恶意脚本的写入通道
- 下载对应版本的官方原版WordPress安装包,覆盖替换根目录、
- 第三步:安全加固
- 重置所有关联凭证:WordPress管理员密码、主机面板密码、FTP密码、数据库密码,全部设置为16位以上包含大小写、数字、特殊字符的强密码
- 安装基础安全防护插件,开启登录失败次数限制、文件变更扫描功能
- 后续所有主题、插件仅从官方渠道获取,禁止使用来源不明的破解版资源
内容的提问来源于stack exchange,提问作者Kelly Li
相关产品推荐
相关产品推荐

