Robi to człowiek, nie wtyczka

Zabezpieczenie strony WordPress: naprawa, usuwanie malware i opieka nad witryną

Hardening, WAF, monitoring i osobna kopia przed każdą aktualizacją. Gdy strona zbierze wirusa albo padnie po włamaniu, usuwaniem malware i naprawą zajmuje się realna osoba, a nie skaner, który zostawia tylne furtki.

Bez karty. Płacisz, gdy zostajesz.
Dobierz swój plan
Typ strony
1
1powyżej 10 = Enterprise

Rekomendowany plan

Start

39

/ mies

brutto z VAT 23%: 47,97 zł

Dlaczego ten plan?

Bo zaznaczyłeś: 1 strona i WordPress. Plan Start w zupełności wystarczy na jedną firmową stronę: codzienny backup, SSL i wsparcie po polsku w cenie.

Bez karty. Płacisz dopiero, gdy będziesz zadowolony.

Hardening i WAF Usuwanie malware ręcznie Kopia przed każdą aktualizacją Monitoring 24/7 Wsparcie po polsku

W skrócie

Zabezpieczenie strony WordPress to praca ciągła, a nie jednorazowa wtyczka. Na Businesshost realna osoba trzyma jądro, wtyczki i motyw w aktualnej wersji, hartuje serwer, stawia WAF przed aplikacją, monitoruje witrynę i robi osobną kopię zapasową przed każdą zmianą. Gdy strona zbierze malware albo padnie po włamaniu, usuwamy złośliwy kod ręcznie: odcinamy witrynę, robimy kopię dowodową, czyścimy pliki i bazę, łatamy lukę, przez którą weszli, wymieniamy hasła i klucze, a na końcu zgłaszamy stronę do ponownego sprawdzenia w Google. Naprawa po włamaniu i usuwanie malware są w abonamencie od planu Biznes za 79 zł netto miesięcznie, bez osobnej faktury za akcję ratunkową.

Co jest w środku

Warstwy, które trzymają stronę WordPress zdrową

Większość włamań na WordPressa nie jest wyrafinowana. To nieaktualna wtyczka, słabe hasło albo brak kopii, z której da się odtworzyć stronę. Opieka to pilnowanie właśnie tych nudnych rzeczy, zanim staną się awarią o drugiej w nocy. Osobno wyjaśniamy, czym jest WAF i czy strona firmowa go potrzebuje, bo to warstwa, która działa jeszcze przed samym WordPressem.

Zarządzane aktualizacje

Jądro, wtyczki i motyw aktualizujemy na czas, a przed każdą zmianą robimy osobną kopię, żeby dało się cofnąć jednym ruchem, gdy aktualizacja coś zepsuje.

  • Jądro i wtyczki
  • Kopia przed zmianą
  • Szybki rollback

Hardening WordPressa

Odcinamy typowe wektory ataku: edycję plików z panelu, listowanie katalogów, wykonywanie PHP w uploadach, dostęp do xmlrpc i wp-login bez ograniczeń.

  • Blokada edytora
  • Ograniczony wp-login
  • Twarde uprawnienia

WAF przed aplikacją

Zapora aplikacyjna filtruje ruch, zanim dotrze do WordPressa, i wycina masowe próby logowania, wstrzyknięcia SQL i skanowanie znanych podatności.

  • Filtr ruchu
  • Ochrona logowania
  • Blokada botów

Usuwanie malware ręcznie

Gdy strona jest już zainfekowana, czyścimy ją ręcznie: skan plików i bazy, usunięcie wstrzyniętego kodu, podmiana plików na czyste, wymiana haseł i kluczy.

  • Skan plików i bazy
  • Usunięcie backdoorów
  • Reset dostępów

Monitoring i alerty

Sprawdzamy dostępność i integralność strony, a nietypowe zmiany plików czy skoki obciążenia zgłasza monitoring, zanim zauważy je odwiedzający.

  • Dostępność 24/7
  • Kontrola plików
  • Wczesny alarm

Kopie zapasowe z odtwarzaniem

Kopia dobowa plus osobna przed każdą aktualizacją, a w planie Pro przywracanie do 28 dni wstecz. Kopia bez sprawdzonego odtwarzania to złudzenie kopii.

  • Kopia dobowa
  • Przed każdą zmianą
  • Restore do 28 dni
Naprawa po włamaniu

Jak usuwamy malware ze strony WordPress, krok po kroku

Automatyczny skaner potrafi znaleźć część infekcji, ale zwykle zostawia backdoor, przez który atakujący wraca po kilku dniach. Dlatego czyścimy stronę ręcznie, w stałej kolejności.

01

Odcięcie i kopia dowodowa

Ograniczamy dostęp do strony i robimy pełną kopię aktualnego stanu, żeby móc prześledzić, jak i kiedy weszli, oraz mieć punkt odniesienia.

02

Skan i usunięcie kodu

Skanujemy pliki i bazę, usuwamy wstrzyknięty kod i obce pliki PHP, a rdzeń, wtyczki i motyw podmieniamy na czyste z oficjalnego źródła.

03

Łatanie luki i reset

Zamykamy dziurę, przez którą weszli, aktualizujemy podatny komponent, wymieniamy wszystkie hasła, klucze i sole oraz usuwamy nieznane konta administratora.

04

Zgłoszenie i monitoring

Zgłaszamy stronę do ponownego sprawdzenia w Google, zdejmujemy ostrzeżenia i przez kolejne dni obserwujemy witrynę pod kątem nawrotu.

Pełny opis z checklistą znajdziesz w poradniku usuwanie malware i hardening po włamaniu.

Uczciwe porównanie

Wtyczka bezpieczeństwa kontra zarządzana opieka nad stroną

Uczciwie: dobra wtyczka zabezpieczająca ma sens i sami z takich korzystamy. Problem w tym, że wtyczka działa wewnątrz WordPressa, więc broni się dopiero, gdy atak już do niego dotarł, i nikt jej za Ciebie nie konfiguruje ani nie reaguje na alert o trzeciej w nocy.

Zakres Sama wtyczka bezpieczeństwa Zarządzana opieka Businesshost
Aktualizacje wtyczek i jądra Przypomina, klikasz Ty, często z opóźnieniem Robi je człowiek na czas, z kopią przed zmianą
Ochrona przed aplikacją Brak, działa dopiero wewnątrz WordPressa WAF filtruje ruch, zanim dojdzie do strony
Hardening serwera Poza zasięgiem wtyczki Uprawnienia, PHP w uploadach, dostęp do panelu
Usuwanie malware Skan automatyczny, często zostawia backdoor Czyszczenie ręczne, z zamknięciem luki
Kopie zapasowe Zależy od konfiguracji, bywa bez testu odtwarzania Kopia dobowa i przed każdą zmianą, restore do 28 dni
Reakcja na incydent Ty, po godzinach, na własną rękę Realna osoba i wsparcie po polsku w ramach SLA
Koszt naprawy po włamaniu Osobne zlecenie, zwykle kilkaset złotych i więcej W abonamencie od planu Biznes, bez dopłaty za akcję

Nie podajemy cen konkretnych wtyczek ani wykonawców, bo zmieniają się częściej niż ta strona. Zakres opieki w każdym planie znajdziesz w jawnym cenniku hostingu dla firm.

Dla kogo

Komu opieka nad WordPressem naprawdę oszczędza nerwy

Firmy bez działu IT

Nie masz kogo poprosić o aktualizację ani o reakcję na włamanie. Opieka zdejmuje z Ciebie pilnowanie wtyczek i biuletynów o podatnościach.

Sklepy WooCommerce

Przestój sklepu to utracone zamówienia. WAF, kopie i szybka reakcja skracają czas, w którym koszyk nie działa.

Strony po włamaniu

Twoja witryna przekierowuje na obce strony albo ma ostrzeżenie w Google. Usuwamy malware ręcznie i zdejmujemy ostrzeżenie.

Agencje i freelancerzy

Utrzymujesz kilka stron klientów i nie chcesz być pierwszą linią wsparcia w nocy. Opieka przejmuje aktualizacje i incydenty.

Strony z formularzami i danymi

Zbierasz dane osobowe, więc włamanie to nie tylko przestój, ale i incydent RODO. Hardening i kopie ograniczają ryzyko.

Wizytówki firm, które muszą działać

Strona nie zarabia bezpośrednio, ale klient, który trafia na komunikat o wirusie, już nie dzwoni. Monitoring łapie problem wcześniej.

Jeśli strona po włamaniu wymaga też przeniesienia z obecnego hostingu, zrobimy to przy okazji, w ramach zmiany hostingu bez przestoju.

Najczęstsze pytania

Zabezpieczenie i naprawa strony WordPress, pytania i odpowiedzi

Jak zabezpieczyć stronę WordPress przed atakami?

Zabezpieczenie strony WordPress to kilka warstw naraz: aktualne jądro, wtyczki i motyw, silne hasła z dwuskładnikowym logowaniem, ograniczony dostęp do panelu, WAF filtrujący ruch, hardening serwera i regularne kopie zapasowe. W planach zarządzanych robi to za Ciebie realna osoba, więc nie musisz pilnować każdej aktualizacji ani czytać biuletynów o podatnościach.

Jak usunąć malware ze strony WordPress?

Usuwanie malware zaczyna się od odcięcia strony i zrobienia kopii dowodowej, potem skanuje się pliki i bazę, usuwa wstrzyknięty kod, podmienia zainfekowane pliki na czyste z oficjalnego źródła, zmienia wszystkie hasła i klucze, łata lukę, przez którą weszli, i zgłasza witrynę do ponownego sprawdzenia w Google. Robimy to ręcznie, bo automatyczny skaner często zostawia tylne furtki.

Ile kosztuje naprawa zhakowanej strony WordPress?

U jednorazowych wykonawców naprawa zhakowanej strony to zwykle koszt od kilkuset do ponad tysiąca złotych, zależnie od skali infekcji. W naszych planach zarządzanych, od planu Biznes za 79 zł netto miesięcznie, usuwanie malware i naprawa po włamaniu są w abonamencie, bez osobnej faktury za akcję ratunkową.

Jak sprawdzić, czy strona WordPress jest zhakowana?

Typowe objawy to przekierowania na obce strony, spam w wynikach Google z Twojej domeny, ostrzeżenie przeglądarki, nagły spadek ruchu, nieznane konta administratora, obce pliki PHP w katalogach i skoki obciążenia serwera. Jeśli widzisz choć jeden z tych sygnałów, potraktuj stronę jak zainfekowaną i najpierw zrób kopię, zanim zaczniesz cokolwiek kasować.

Czy wtyczka zabezpieczająca wystarczy do ochrony WordPressa?

Wtyczka bezpieczeństwa pomaga, ale sama nie wystarczy, bo działa dopiero po stronie już zaatakowanej i nie załata dziury w nieaktualnej wtyczce ani nie zabezpieczy serwera. Realną ochronę daje połączenie: aktualizacje na czas, hardening serwera, WAF przed aplikacją i kopie zapasowe, z których faktycznie da się odtworzyć stronę.

Jak często robić kopię zapasową strony WordPress?

Dla większości firmowych stron sprawdza się kopia dobowa plus osobna kopia przed każdą aktualizacją, bo to właśnie aktualizacje i włamania najczęściej psują witrynę. Ważniejsze od częstotliwości jest sprawdzone odtwarzanie: kopia, której nikt nigdy nie przywrócił, w praktyce nie istnieje. Więcej piszemy w poradniku o kopiach zapasowych.

Strona pod opieką, która nie czeka na Twoją reakcję

Załóż konto, przetestuj 14 dni bez karty i przenieś pilnowanie aktualizacji, kopii i bezpieczeństwa na kogoś, kto robi to codziennie.

Zobacz cennik