You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WordPress站点HTTPS页面因HTTP恶意图片报错,删文件夹仍无效求助

解决WordPress HTTPS混合内容报错及恶意文件残留问题

先别慌,这种混合内容报错+疑似恶意文件残留的情况我处理过不少,一步步来拆解解决:

1. 定位并替换数据库中的HTTP硬编码链接

即使删除了恶意文件夹,数据库里可能还残留着指向该文件夹的HTTP图片引用。你可以用WP-CLI(如果服务器支持的话)执行以下命令批量替换:

wp search-replace 'http://yourdomain.com/uploads/fbrfg' 'https://yourdomain.com/uploads/fbrfg' --skip-columns=guid
wp search-replace 'http://yourdomain.com' 'https://yourdomain.com' --skip-columns=guid

注意:把yourdomain.com换成你的实际域名;--skip-columns=guid是为了避免破坏RSS订阅的全局唯一标识符,这个参数很重要。

如果没有WP-CLI,也可以通过phpMyAdmin直接搜索数据库:

  • 打开phpMyAdmin,选择你的WordPress数据库
  • 用“搜索”功能查找http://yourdomain.com/uploads/fbrfg这个字符串,找到后手动替换为HTTPS版本,或者直接删除无效的引用。

2. 检查主题/插件代码中的恶意残留

黑客可能把恶意代码注入到主题或插件的核心文件里,你需要:

  • 登录服务器文件管理器(或用FTP),检查主题的functions.php、header.php、footer.php这些高频注入文件,看有没有陌生的代码片段(比如自动生成HTTP图片链接的函数)
  • 用服务器的命令行工具搜索全站的恶意引用:
grep -r "http://yourdomain.com/uploads/fbrfg" /path/to/your/wordpress/root

找到匹配的文件后,删除对应的代码行。

3. 彻底清理恶意文件与后门

Shield没清理干净,可能是因为黑客留了后门,建议做这些检查:

  • 检查wp-config.php文件,看有没有额外的define语句或陌生的代码(比如隐藏的管理员账号创建代码)
  • 查看.htaccess文件,有没有被篡改的重写规则(比如把特定路径跳转到恶意站点)
  • 进入WordPress后台“用户”页面,检查有没有陌生的管理员/编辑账号,有的话立即删除。

4. 强制全站HTTPS避免混合内容

为了从根源上减少混合内容问题,在wp-config.php中添加以下代码:

define('FORCE_SSL_ADMIN', true);
if (isset($_SERVER['HTTP_X_FORWARDED_PROTO']) && $_SERVER['HTTP_X_FORWARDED_PROTO'] === 'https') {
    $_SERVER['HTTPS'] = 'on';
}

同时在.htaccess中添加HTTPS重写规则(放在WordPress默认规则之前):

RewriteEngine On
RewriteCond %{HTTPS} !=on
RewriteRule ^ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

5. 精准定位报错的图片

如果上面的步骤还没解决,打开定价页面按F12调出开发者工具,切换到「Console」面板,找到具体的HTTP图片报错信息(会显示图片的完整路径)。根据这个路径,你可以:

  • 检查对应的文章/页面自定义字段,看有没有手动插入的HTTP图片链接
  • 检查定价页面使用的短代码或页面构建器(比如Elementor、Beaver Builder),看模块中有没有引用无效的HTTP图片。

重要提醒:所有操作前一定要先备份数据库和网站文件,避免操作失误导致数据丢失!

内容的提问来源于stack exchange,提问作者Khushbu Vaghela

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.27 07:28:56