You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

主机自动生成异常文件/文件夹破坏WordPress站点的求助

解决WordPress站点被恶意文件/文件夹入侵的方案

兄弟,你这明显是站点被恶意webshell脚本入侵了,这些乱码命名的PHP文件和伪装成文件夹的index.php、cache.php都是恶意程序搞的鬼,别慌,按下面的步骤一步步来彻底解决:

一、先紧急止损,别让恶意脚本继续搞破坏

  • 先把网站切到维护模式,避免访客受影响,也防止恶意脚本继续生成文件。在WordPress根目录新建一个.maintenance文件,内容写:
    <?php $upgrading = time(); ?>
    
  • 马上检查主机的定时任务(比如cron),很多恶意脚本会靠定时任务持续作恶,登录你的主机控制面板(cPanel、Plesk这类),删掉所有你没创建过的可疑任务。

二、彻底清除所有恶意文件和后门代码

  • 删掉已知恶意文件:直接删除2o8yaett.php、g9v0okh4.php这些乱码文件名的PHP文件,还有那些伪装成文件夹的index.php、cache.php(正常情况下这些都是文件,不是文件夹)。
  • 排查隐藏的恶意文件:重点扫这些目录:
    • WordPress核心目录:wp-admin、wp-includes,找修改时间异常、文件名奇怪的文件,直接删。
    • 主题和插件目录:wp-content/themes、wp-content/plugins,有些恶意脚本会藏在废弃或可疑的插件/主题里,没用的直接卸载删除。
  • 清理嵌入正常文件的恶意代码:
    很多恶意脚本会把代码插到正常文件里,比如wp-config.php、根目录index.php、主题的functions.php,打开这些文件看看开头或结尾有没有陌生的base64编码、或者像你提供的ghdxmxv、dqltm这类随机命名的函数,发现了就删掉这些恶意代码段。
    要是用SSH的话,能快速定位:
    grep -r "ghdxmxv\|dqltm" /你的WordPress站点路径
    
    找到包含这些恶意函数的文件,逐一清理。

三、堵上漏洞,防止再次被入侵

  • 全量更新组件:把WordPress核心、所有主题、插件都更到最新版,大部分入侵都是因为旧版本有已知漏洞被利用了。
  • 修复文件权限:给文件和文件夹设置合理权限:文件夹设为755,文件设为644,wp-config.php可以设成600,不给恶意脚本写入的机会。
  • 全换敏感密码:立刻换WordPress管理员密码、主机FTP/SSH密码、数据库密码,密码要复杂点,别用简单的数字或单词。
  • 禁用危险PHP函数:打开主机的php.ini文件,禁用那些容易被恶意脚本利用的函数,比如exec、eval、base64_decode(如果你的站点不需要这些的话),添加这段配置:
    disable_functions = exec,passthru,shell_exec,system,proc_open,popen,curl_exec,curl_multi_exec,parse_ini_file,show_source,eval,base64_decode
    
  • 装个安全插件监控:比如Wordfence或者Sucuri Security,它们能实时扫恶意文件、拦异常登录、防常见漏洞,帮你盯着站点安全。

四、验证站点是否恢复正常

  • 清理完后,删掉根目录的.maintenance文件,恢复站点访问,检查前台后台能不能正常用。
  • 再手动扫一遍所有目录,确保没残留恶意文件或代码。
  • 观察个一两天,要是不再自动生成陌生文件,就说明彻底搞定了。

提一句:你给的代码片段里有eval、base64_decode这类典型的恶意函数,它们就是用来解码执行隐藏坏指令的,清理的时候一定要把相关代码全删掉。

内容的提问来源于stack exchange,提问作者Mert Can Fırat

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.21 04:13:09