WordPress tisztítás
WordPress fertőzött fájlok törlése – mit szabad eltávolítani?
WordPress fertőzött fájlok törlése – mit szabad eltávolítani?
A WordPress fertőzött fájlok törlése nem kezdődhet a víruskereső találati listájának kijelölésével. Egy téves törlés leállíthatja az oldalt, egy kihagyott loader pedig néhány perc alatt visszaépítheti a teljes fertőzést. Előbb osztályozni kell: hivatalos fájl módosult, új rosszindulatú fájl jelent meg, vagy egy legitim egyedi komponens vált gyanússá?
Ne törölj, hanem helyezz karanténba
Minden változtatás előtt készíts fájl- és adatbázismentést, és mentsd el a naplókat. A gyanús fájlról rögzítsd az útvonalat, hash-t, méretet és időbélyeget. Ezután másold elkülönített, webről nem elérhető karanténba. Csak akkor töröld az eredeti helyről, ha tudod, milyen kód hivatkozott rá és mi veszi át a szerepét.
sha256sum wp-content/uploads/2026/08/suspect.php
stat wp-content/uploads/2026/08/suspect.php
A fájldátum önmagában nem bizonyíték. A támadó megőrizheti vagy átírhatja az időbélyeget, egy frissítés pedig egyszerre sok legitim fájlt módosít.
Core fájl: hasonlítsd össze, majd cseréld
A WordPress core ismert verzióihoz hivatalos checksum tartozik:
wp core verify-checksums --include-root --version=$(wp core version)
Ha egy wp-admin vagy wp-includes fájl eltér, ne próbáld kézzel kivágni belőle az injektált részt. Azonos verziójú, hivatalos csomagból cseréld. A WordPress feltört oldalakról szóló dokumentációja szerint ezek a könyvtárak biztonságosan újratelepíthetők, de az egyszerű felülírás nem törli a támadó által hozzáadott extra fájlokat.
Ezért a csere után is keresd azokat a fájlokat, amelyeknek eleve nem kellene létezniük.
Plugin és sablon: tiszta forrás kell
WordPress.org-os komponensnél használható checksum:
wp plugin verify-checksums --all --strict
Prémium vagy egyedi plugin esetén a checksum hiánya nem fertőzés. Szerezd meg pontosan ugyanazt a verziót a fejlesztőtől, vagy hasonlítsd össze egy másik, igazoltan tiszta telepítéssel. A WebShield hivatalos repo nélkül site-ok között is képes komponenseket összevetni.
Sablonban a functions.php, header.php és footer.php gyakori célpont, de legitim egyedi módosítást is tartalmazhat. Itt a vak csere adat- vagy funkcióvesztést okozhat.
Erős fertőzési indikátorok
Különösen gyanús:
- PHP fájl az
uploadskönyvtárban; - core könyvtárban megjelenő ismeretlen fájl;
- véletlenszerű nevű vagy rendszerfájlnak álcázott PHP;
- hosszú, kódolt karakterlánc dinamikus futtatással;
- külső domainről letöltött és végrehajtott tartalom;
- képnek nevezett fájl PHP fejléccel;
- új mu-plugin, amely nem tartozik a szolgáltatóhoz;
- fájl, amelyet egy gyanús POST kérés után hoztak létre.
file wp-content/uploads/*/*
find wp-content/uploads -type f -iname '*.php' -o -iname '*.phtml'
rg -n "base64_decode|gzinflate|eval\(|preg_replace.*\/e" wp-content
Egyetlen minta sem teljes. A malware darabolhatja a payloadot, adatbázisban tarthatja, vagy teljesen legitimnek látszó kódot használhat.
Amit a fájltörlés nem old meg
Ellenőrizni kell az adminokat, cron eseményeket, wp_options rekordokat, bejegyzésekbe injektált JavaScriptet, .htaccess szabályokat és kompromittált jelszavakat. A Wordfence tiszta, mégis fertőzött helyzet gyakran azért alakul ki, mert a scanner nem ugyanazt az állapotot látja, amely a payloadot újra létrehozza.
A professzionális folyamat a fájlváltozást a bejövő HTTP kéréssel is összeköti. Ha egy sérülékeny plugin végpontja után másodpercekkel jelenik meg a backdoor, a kiváltó ok is kezelhető. Enélkül csak a következményt törölted.
Tisztítás utáni ellenőrzés
Futtasd újra a checksumokat és a fájlkeresést, ürítsd a cache-eket, majd figyeld az új változásokat. Cseréld a hozzáféréseket és saltokat, frissítsd vagy távolítsd el a sérülékeny komponenst. Ha egy törölt fájl újra megjelenik, ne töröld le harmadszor is ugyanúgy: aktív perzisztencia maradt.
A professzionális WordPress tisztítás azért több fájltörlésnél, mert a teljes állapotot és az újrafertőződés feltételeit kezeli. Üzleti oldalon ez választja el a gyors javítást a következő leállástól.