Zabezpieczenie strony WordPress: naprawa, usuwanie malware i opieka nad witryną
Hardening, WAF, monitoring i osobna kopia przed każdą aktualizacją. Gdy strona zbierze wirusa albo padnie po włamaniu, usuwaniem malware i naprawą zajmuje się realna osoba, a nie skaner, który zostawia tylne furtki.
Rekomendowany plan
Start
39 zł
/ mies
brutto z VAT 23%: 47,97 zł
Dlaczego ten plan?
Bo zaznaczyłeś: 1 strona i WordPress. Plan Start w zupełności wystarczy na jedną firmową stronę: codzienny backup, SSL i wsparcie po polsku w cenie.
Bez karty. Płacisz dopiero, gdy będziesz zadowolony.
W skrócie
Zabezpieczenie strony WordPress to praca ciągła, a nie jednorazowa wtyczka. Na Businesshost realna osoba trzyma jądro, wtyczki i motyw w aktualnej wersji, hartuje serwer, stawia WAF przed aplikacją, monitoruje witrynę i robi osobną kopię zapasową przed każdą zmianą. Gdy strona zbierze malware albo padnie po włamaniu, usuwamy złośliwy kod ręcznie: odcinamy witrynę, robimy kopię dowodową, czyścimy pliki i bazę, łatamy lukę, przez którą weszli, wymieniamy hasła i klucze, a na końcu zgłaszamy stronę do ponownego sprawdzenia w Google. Naprawa po włamaniu i usuwanie malware są w abonamencie od planu Biznes za 79 zł netto miesięcznie, bez osobnej faktury za akcję ratunkową.
Warstwy, które trzymają stronę WordPress zdrową
Większość włamań na WordPressa nie jest wyrafinowana. To nieaktualna wtyczka, słabe hasło albo brak kopii, z której da się odtworzyć stronę. Opieka to pilnowanie właśnie tych nudnych rzeczy, zanim staną się awarią o drugiej w nocy. Osobno wyjaśniamy, czym jest WAF i czy strona firmowa go potrzebuje, bo to warstwa, która działa jeszcze przed samym WordPressem.
Zarządzane aktualizacje
Jądro, wtyczki i motyw aktualizujemy na czas, a przed każdą zmianą robimy osobną kopię, żeby dało się cofnąć jednym ruchem, gdy aktualizacja coś zepsuje.
- Jądro i wtyczki
- Kopia przed zmianą
- Szybki rollback
Hardening WordPressa
Odcinamy typowe wektory ataku: edycję plików z panelu, listowanie katalogów, wykonywanie PHP w uploadach, dostęp do xmlrpc i wp-login bez ograniczeń.
- Blokada edytora
- Ograniczony wp-login
- Twarde uprawnienia
WAF przed aplikacją
Zapora aplikacyjna filtruje ruch, zanim dotrze do WordPressa, i wycina masowe próby logowania, wstrzyknięcia SQL i skanowanie znanych podatności.
- Filtr ruchu
- Ochrona logowania
- Blokada botów
Usuwanie malware ręcznie
Gdy strona jest już zainfekowana, czyścimy ją ręcznie: skan plików i bazy, usunięcie wstrzyniętego kodu, podmiana plików na czyste, wymiana haseł i kluczy.
- Skan plików i bazy
- Usunięcie backdoorów
- Reset dostępów
Monitoring i alerty
Sprawdzamy dostępność i integralność strony, a nietypowe zmiany plików czy skoki obciążenia zgłasza monitoring, zanim zauważy je odwiedzający.
- Dostępność 24/7
- Kontrola plików
- Wczesny alarm
Kopie zapasowe z odtwarzaniem
Kopia dobowa plus osobna przed każdą aktualizacją, a w planie Pro przywracanie do 28 dni wstecz. Kopia bez sprawdzonego odtwarzania to złudzenie kopii.
- Kopia dobowa
- Przed każdą zmianą
- Restore do 28 dni
Jak usuwamy malware ze strony WordPress, krok po kroku
Automatyczny skaner potrafi znaleźć część infekcji, ale zwykle zostawia backdoor, przez który atakujący wraca po kilku dniach. Dlatego czyścimy stronę ręcznie, w stałej kolejności.
Odcięcie i kopia dowodowa
Ograniczamy dostęp do strony i robimy pełną kopię aktualnego stanu, żeby móc prześledzić, jak i kiedy weszli, oraz mieć punkt odniesienia.
Skan i usunięcie kodu
Skanujemy pliki i bazę, usuwamy wstrzyknięty kod i obce pliki PHP, a rdzeń, wtyczki i motyw podmieniamy na czyste z oficjalnego źródła.
Łatanie luki i reset
Zamykamy dziurę, przez którą weszli, aktualizujemy podatny komponent, wymieniamy wszystkie hasła, klucze i sole oraz usuwamy nieznane konta administratora.
Zgłoszenie i monitoring
Zgłaszamy stronę do ponownego sprawdzenia w Google, zdejmujemy ostrzeżenia i przez kolejne dni obserwujemy witrynę pod kątem nawrotu.
Pełny opis z checklistą znajdziesz w poradniku usuwanie malware i hardening po włamaniu.
Wtyczka bezpieczeństwa kontra zarządzana opieka nad stroną
Uczciwie: dobra wtyczka zabezpieczająca ma sens i sami z takich korzystamy. Problem w tym, że wtyczka działa wewnątrz WordPressa, więc broni się dopiero, gdy atak już do niego dotarł, i nikt jej za Ciebie nie konfiguruje ani nie reaguje na alert o trzeciej w nocy.
| Zakres | Sama wtyczka bezpieczeństwa | Zarządzana opieka Businesshost |
|---|---|---|
| Aktualizacje wtyczek i jądra | Przypomina, klikasz Ty, często z opóźnieniem | Robi je człowiek na czas, z kopią przed zmianą |
| Ochrona przed aplikacją | Brak, działa dopiero wewnątrz WordPressa | WAF filtruje ruch, zanim dojdzie do strony |
| Hardening serwera | Poza zasięgiem wtyczki | Uprawnienia, PHP w uploadach, dostęp do panelu |
| Usuwanie malware | Skan automatyczny, często zostawia backdoor | Czyszczenie ręczne, z zamknięciem luki |
| Kopie zapasowe | Zależy od konfiguracji, bywa bez testu odtwarzania | Kopia dobowa i przed każdą zmianą, restore do 28 dni |
| Reakcja na incydent | Ty, po godzinach, na własną rękę | Realna osoba i wsparcie po polsku w ramach SLA |
| Koszt naprawy po włamaniu | Osobne zlecenie, zwykle kilkaset złotych i więcej | W abonamencie od planu Biznes, bez dopłaty za akcję |
Nie podajemy cen konkretnych wtyczek ani wykonawców, bo zmieniają się częściej niż ta strona. Zakres opieki w każdym planie znajdziesz w jawnym cenniku hostingu dla firm.
Komu opieka nad WordPressem naprawdę oszczędza nerwy
Firmy bez działu IT
Nie masz kogo poprosić o aktualizację ani o reakcję na włamanie. Opieka zdejmuje z Ciebie pilnowanie wtyczek i biuletynów o podatnościach.
Sklepy WooCommerce
Przestój sklepu to utracone zamówienia. WAF, kopie i szybka reakcja skracają czas, w którym koszyk nie działa.
Strony po włamaniu
Twoja witryna przekierowuje na obce strony albo ma ostrzeżenie w Google. Usuwamy malware ręcznie i zdejmujemy ostrzeżenie.
Agencje i freelancerzy
Utrzymujesz kilka stron klientów i nie chcesz być pierwszą linią wsparcia w nocy. Opieka przejmuje aktualizacje i incydenty.
Strony z formularzami i danymi
Zbierasz dane osobowe, więc włamanie to nie tylko przestój, ale i incydent RODO. Hardening i kopie ograniczają ryzyko.
Wizytówki firm, które muszą działać
Strona nie zarabia bezpośrednio, ale klient, który trafia na komunikat o wirusie, już nie dzwoni. Monitoring łapie problem wcześniej.
Jeśli strona po włamaniu wymaga też przeniesienia z obecnego hostingu, zrobimy to przy okazji, w ramach zmiany hostingu bez przestoju.
Zabezpieczenie i naprawa strony WordPress, pytania i odpowiedzi
Jak zabezpieczyć stronę WordPress przed atakami?
Zabezpieczenie strony WordPress to kilka warstw naraz: aktualne jądro, wtyczki i motyw, silne hasła z dwuskładnikowym logowaniem, ograniczony dostęp do panelu, WAF filtrujący ruch, hardening serwera i regularne kopie zapasowe. W planach zarządzanych robi to za Ciebie realna osoba, więc nie musisz pilnować każdej aktualizacji ani czytać biuletynów o podatnościach.
Jak usunąć malware ze strony WordPress?
Usuwanie malware zaczyna się od odcięcia strony i zrobienia kopii dowodowej, potem skanuje się pliki i bazę, usuwa wstrzyknięty kod, podmienia zainfekowane pliki na czyste z oficjalnego źródła, zmienia wszystkie hasła i klucze, łata lukę, przez którą weszli, i zgłasza witrynę do ponownego sprawdzenia w Google. Robimy to ręcznie, bo automatyczny skaner często zostawia tylne furtki.
Ile kosztuje naprawa zhakowanej strony WordPress?
U jednorazowych wykonawców naprawa zhakowanej strony to zwykle koszt od kilkuset do ponad tysiąca złotych, zależnie od skali infekcji. W naszych planach zarządzanych, od planu Biznes za 79 zł netto miesięcznie, usuwanie malware i naprawa po włamaniu są w abonamencie, bez osobnej faktury za akcję ratunkową.
Jak sprawdzić, czy strona WordPress jest zhakowana?
Typowe objawy to przekierowania na obce strony, spam w wynikach Google z Twojej domeny, ostrzeżenie przeglądarki, nagły spadek ruchu, nieznane konta administratora, obce pliki PHP w katalogach i skoki obciążenia serwera. Jeśli widzisz choć jeden z tych sygnałów, potraktuj stronę jak zainfekowaną i najpierw zrób kopię, zanim zaczniesz cokolwiek kasować.
Czy wtyczka zabezpieczająca wystarczy do ochrony WordPressa?
Wtyczka bezpieczeństwa pomaga, ale sama nie wystarczy, bo działa dopiero po stronie już zaatakowanej i nie załata dziury w nieaktualnej wtyczce ani nie zabezpieczy serwera. Realną ochronę daje połączenie: aktualizacje na czas, hardening serwera, WAF przed aplikacją i kopie zapasowe, z których faktycznie da się odtworzyć stronę.
Jak często robić kopię zapasową strony WordPress?
Dla większości firmowych stron sprawdza się kopia dobowa plus osobna kopia przed każdą aktualizacją, bo to właśnie aktualizacje i włamania najczęściej psują witrynę. Ważniejsze od częstotliwości jest sprawdzone odtwarzanie: kopia, której nikt nigdy nie przywrócił, w praktyce nie istnieje. Więcej piszemy w poradniku o kopiach zapasowych.
Strona pod opieką, która nie czeka na Twoją reakcję
Załóż konto, przetestuj 14 dni bez karty i przenieś pilnowanie aktualizacji, kopii i bezpieczeństwa na kogoś, kto robi to codziennie.