Hakovan sajt: znaci i oporavak
21. 7. 2026.
Hakovan sajt retko izgleda kao u filmovima. Nema lobanje na ekranu — ima čudnih linkova u Google rezultatima, sporog učitavanja i mejlova koje niste poslali. Evo kako se to prepoznaje i šta se radi.
Osam znakova da je sajt kompromitovan
- U Google rezultatima se pod vašim domenom pojavljuju strane o lekovima, kockanju ili replikama satova
- Chrome prikazuje crveni ekran „Ova stranica može biti opasna"
- Sajt se odjednom uspori bez razloga — napadačev kod troši resurse
- U WordPressu postoji administrator kojeg niste kreirali
- Posetioci sa telefona bivaju preusmereni na drugi sajt, a vi na desktopu ne vidite ništa
- Hosting vas obavesti da server šalje spam
- U fajlovima se pojave imena tipa wp-conflg.php, class-wp-cache.php ili nasumični nizovi slova
- Search Console šalje poruku o „hakovanom sadržaju"
Prvih sat vremena: šta raditi po redu
- Ne brišite ništa. Prvo napravite kopiju trenutnog stanja — fajlovi i baza. Ona je dokaz i pomaže da se utvrdi kako je napadač ušao.
- Stavite sajt u režim održavanja ili ga privremeno ugasite ako širi malver na posetioce.
- Promenite sve lozinke — hosting panel, FTP/SFTP, bazu podataka, sve WordPress administratore. Redom, ne selektivno.
- Proverite korisnike u WordPressu i obrišite naloge koje ne prepoznajete.
- Obavestite hosting. Kod nas prijava ide preko podrške i mi možemo da vidimo logove pristupa koji često odmah pokažu ulaznu tačku.
Čišćenje
Najbrži i najpouzdaniji put je vraćanje backupa od pre napada. Zato je dnevni backup, koji je uključen u sve naše pakete, praktično jedini razlog zbog kojeg ovakva situacija bude neprijatnost umesto katastrofe.
Ako backup ne postoji ili je i on zaražen:
- Zamenite jezgro WordPressa svežim fajlovima sa wordpress.org — obrišite wp-admin i wp-includes i prekopirajte nove
- Prebrišite sve pluginove i temu novim, čistim kopijama iz zvaničnih izvora
- Prođite kroz wp-content/uploads i tražite .php fajlove — tamo im nije mesto, to su skoro uvek backdoor skripte
- Proverite wp-config.php i .htaccess na dodate linije koje ne prepoznajete
- U bazi pretražite tabele wp_posts i wp_options na
<scriptibase64_decode - Skenirajte sa Wordfence ili Sucuri i ponovite skeniranje nakon čišćenja
Ključno: backdoor je važniji od štete koju vidite. Ako obrišete spam strane a ostavite jedan skriveni fajl, sve se vraća za nedelju dana.
Vraćanje ugleda kod Google-a
Kad ste sigurni da je čisto, u Search Console pod „Bezbednosni problemi" zatražite ponovnu proveru. Google obično odgovori za tri do sedam dana. Upozorenje u Chrome-u nestaje nakon toga automatski. Ako su indeksirane spam strane, u Search Console podnesite zahtev za uklanjanje URL-ova i vratite 410 status za te putanje.
Kako je uopšte ušao
U praksi, uzroci su gotovo uvek isti:
- Zastareo plugin — ubedljivo najčešće. Ranjivost objavljena, vi niste ažurirali, botovi skeniraju ceo internet u roku od dana.
- Slaba lozinka — kombinacija korisnika „admin" i lozinke koja se probije brute force napadom.
- Zaraženi računar — ukradeni FTP podaci iz programa na vašem računaru.
- Nulled tema ili plugin — piratske verzije premium dodataka gotovo redovno dolaze sa ugrađenim backdoorom.
Da se ne ponovi
- Ažurirajte WordPress, teme i pluginove bar jednom nedeljno
- Dvofaktorska autentifikacija za sve administratore
- Ograničite broj pokušaja prijave i promenite podrazumevanu adresu prijave
- Izbacite sve pluginove koje ne koristite — deaktiviran plugin je i dalje kod na serveru
- Držite hosting sa WAF-om koji filtrira poznate napade pre nego što stignu do WordPressa
- Proveravajte da backup zaista postoji i da se može vratiti — backup koji niste testirali nije backup
Naši serveri imaju WAF i DDoS zaštitu uključene u cenu, plus dnevni backup sa čuvanjem prethodnih verzija. Detalje pogledajte na strani WordPress hosting.