WordPress tisztítás

WordPress fertőzött fájlok törlése – mit szabad eltávolítani?

WordPress fertőzött fájlok törlése – mit szabad eltávolítani?

A WordPress fertőzött fájlok törlése nem kezdődhet a víruskereső találati listájának kijelölésével. Egy téves törlés leállíthatja az oldalt, egy kihagyott loader pedig néhány perc alatt visszaépítheti a teljes fertőzést. Előbb osztályozni kell: hivatalos fájl módosult, új rosszindulatú fájl jelent meg, vagy egy legitim egyedi komponens vált gyanússá?

Ne törölj, hanem helyezz karanténba

Minden változtatás előtt készíts fájl- és adatbázismentést, és mentsd el a naplókat. A gyanús fájlról rögzítsd az útvonalat, hash-t, méretet és időbélyeget. Ezután másold elkülönített, webről nem elérhető karanténba. Csak akkor töröld az eredeti helyről, ha tudod, milyen kód hivatkozott rá és mi veszi át a szerepét.

sha256sum wp-content/uploads/2026/08/suspect.php
stat wp-content/uploads/2026/08/suspect.php

A fájldátum önmagában nem bizonyíték. A támadó megőrizheti vagy átírhatja az időbélyeget, egy frissítés pedig egyszerre sok legitim fájlt módosít.

Core fájl: hasonlítsd össze, majd cseréld

A WordPress core ismert verzióihoz hivatalos checksum tartozik:

wp core verify-checksums --include-root --version=$(wp core version)

Ha egy wp-admin vagy wp-includes fájl eltér, ne próbáld kézzel kivágni belőle az injektált részt. Azonos verziójú, hivatalos csomagból cseréld. A WordPress feltört oldalakról szóló dokumentációja szerint ezek a könyvtárak biztonságosan újratelepíthetők, de az egyszerű felülírás nem törli a támadó által hozzáadott extra fájlokat.

Ezért a csere után is keresd azokat a fájlokat, amelyeknek eleve nem kellene létezniük.

Plugin és sablon: tiszta forrás kell

WordPress.org-os komponensnél használható checksum:

wp plugin verify-checksums --all --strict

Prémium vagy egyedi plugin esetén a checksum hiánya nem fertőzés. Szerezd meg pontosan ugyanazt a verziót a fejlesztőtől, vagy hasonlítsd össze egy másik, igazoltan tiszta telepítéssel. A WebShield hivatalos repo nélkül site-ok között is képes komponenseket összevetni.

Sablonban a functions.php, header.php és footer.php gyakori célpont, de legitim egyedi módosítást is tartalmazhat. Itt a vak csere adat- vagy funkcióvesztést okozhat.

Erős fertőzési indikátorok

Különösen gyanús:

file wp-content/uploads/*/*
find wp-content/uploads -type f -iname '*.php' -o -iname '*.phtml'
rg -n "base64_decode|gzinflate|eval\(|preg_replace.*\/e" wp-content

Egyetlen minta sem teljes. A malware darabolhatja a payloadot, adatbázisban tarthatja, vagy teljesen legitimnek látszó kódot használhat.

Amit a fájltörlés nem old meg

Ellenőrizni kell az adminokat, cron eseményeket, wp_options rekordokat, bejegyzésekbe injektált JavaScriptet, .htaccess szabályokat és kompromittált jelszavakat. A Wordfence tiszta, mégis fertőzött helyzet gyakran azért alakul ki, mert a scanner nem ugyanazt az állapotot látja, amely a payloadot újra létrehozza.

A professzionális folyamat a fájlváltozást a bejövő HTTP kéréssel is összeköti. Ha egy sérülékeny plugin végpontja után másodpercekkel jelenik meg a backdoor, a kiváltó ok is kezelhető. Enélkül csak a következményt törölted.

Tisztítás utáni ellenőrzés

Futtasd újra a checksumokat és a fájlkeresést, ürítsd a cache-eket, majd figyeld az új változásokat. Cseréld a hozzáféréseket és saltokat, frissítsd vagy távolítsd el a sérülékeny komponenst. Ha egy törölt fájl újra megjelenik, ne töröld le harmadszor is ugyanúgy: aktív perzisztencia maradt.

A professzionális WordPress tisztítás azért több fájltörlésnél, mert a teljes állapotot és az újrafertőződés feltételeit kezeli. Üzleti oldalon ez választja el a gyors javítást a következő leállástól.

Nem szeretnél legközelebb is fertőzést takarítani?

A WebShield folyamatos védelemmel, mentéssel és naplózással segít megelőzni az újrafertőződést.