Vissza a Biztonság kategóriához
Biztonság
2026. augusztus 20.

Honnan tudhatod, hogy vírusos vagy feltörték a WordPress oldalad?

Honnan tudhatod, hogy vírusos vagy feltörték a WordPress oldalad?

Egy WordPress-fertőzés nem mindig úgy kezdődik, hogy eltűnik a weboldal, vagy egy látványos üzenet jelenik meg a helyén.

Előfordulhat, hogy az oldal első ránézésre továbbra is működik, miközben a háttérben már olyan módosítások történtek, amelyeket nem te vagy egy másik jogosult felhasználó végzett.

Gyanús lehet egy ismeretlen adminisztrátor, egy váratlan átirányítás, a Google-ben megjelenő idegen oldalak vagy egy tárhelyszolgáltatói figyelmeztetés. Más esetekben ennél jóval kevésbé egyértelműek a jelek.

Fontos viszont, hogy nem minden furcsa WordPress-hiba jelent fertőzést vagy feltörést. Egy hibás plugin, félresikerült frissítés, cache-probléma vagy szerverhiba is tud szokatlan működést okozni.

A lassulás, egy belépési probléma vagy egy ismeretlennek tűnő fájl önmagában még gyenge jel. Egy jogosulatlan adminisztrátor, nem általad létrehozott spam tartalom, rosszindulatú átirányítás, bizonyítottan módosított WordPress core fájl vagy konkrét malware-riasztás viszont már sokkal komolyabb ok a vizsgálatra.

A cél ezért nem az, hogy minden furcsa működésre azonnal kimondjuk, hogy feltörték az oldalt. Először azt kell eldönteni, hogy van-e tényleges bizonyíték jogosulatlan módosításra vagy kompromittálásra.

Milyen jelek utalhatnak arra, hogy vírusos a WordPress?

Nincs egyetlen olyan tünet, amely minden WordPress-fertőzésnél megjelenik.

Ráadásul az egyes jelek bizonyító ereje sem azonos. Egy lassú oldal mögött számos hétköznapi technikai probléma állhat. Ha viszont olyan adminisztrátori fiókot találsz, amelyet biztosan senki jogosult nem hozott létre, vagy a saját domained alatt jogosulatlan spam tartalom jelenik meg, az már lényegesen erősebb kompromittálási jel.

Ezért mindig azt érdemes vizsgálni, hogy az adott tünetre van-e más ésszerű magyarázat, illetve jelentkezik-e mellette más gyanús jel is.

A WordPress idegen weboldalra irányít át

Az egyik látványos tünet, amikor a saját weboldalad helyett vagy annak megnyitása után egy teljesen másik oldal jelenik meg.

Az átirányítás lehet állandó, de az is előfordulhat, hogy nem minden látogatásnál reprodukálható.

Például jelentkezhet:

  • csak mobilról;
  • csak egyes oldalak megnyitásakor;
  • csak a keresőből érkező látogatóknál;
  • csak időnként;
  • csak bizonyos látogatóknál.

Ez megnehezítheti a felismerést, mert amikor te megnyitod az oldalt, lehet, hogy minden teljesen normálisnak látszik.

A Google biztonsági dokumentációja is számol olyan kompromittált oldalakkal, amelyeknél a problémás tartalom vagy működés nem feltétlenül jelenik meg minden böngészési helyzetben.

Egy nem általad beállított, idegen vagy rosszindulatú oldalra vezető redirect ezért komoly kompromittálási jel lehet. Előtte viszont érdemes kizárni, hogy nem hibás konfiguráció, plugin vagy egy korábban szándékosan beállított átirányítás okozza.

Ismeretlen adminisztrátor vagy felhasználó jelent meg

Ha olyan adminisztrátori fiókot találsz a WordPressben, amelyet sem te, sem más jogosult felhasználó nem hozott létre, az már lényegesen erősebb jel, mint egy általános technikai hiba.

A felhasználó egyszerű törlése azonban diagnosztikai szempontból nem válaszolja meg a fontosabb kérdést: hogyan és milyen jogosultsággal jött létre?

Ráadásul nem érdemes kizárólag a WordPress adminisztrációs felület felhasználólistájára hagyatkozni.

Ha maga a WordPress telepítés kompromittált, rosszindulatú kód képes lehet módosítani vagy szűrni az admin felületen megjelenő adatokat. Így előfordulhat, hogy egy jogosulatlan felhasználó az adatbázisban létezik és megfelelő jogosultságokkal rendelkezik, miközben a megszokott WP-admin felhasználólistában nem jelenik meg.

Ez egy fontos általános elv: komoly fertőzésgyanúnál maga a kompromittált rendszer sem feltétlenül tekinthető megbízható információforrásnak.

Ilyen esetben ezért indokolt lehet a felhasználókat az adatbázisban vagy más, a WordPress admin felülettől független módon is ellenőrizni. Ehhez nem feltétlenül kell részletes SQL-vizsgálatot végezni, a lényeg az, hogy ne kizárólag ugyanarra az admin felületre támaszkodj, amelynek a megbízhatóságát éppen vizsgálod.

Ismeretlen oldalak jelennek meg a Google-ben

Előfordulhat, hogy maga a weboldal látszólag megfelelően működik, de egy Google-keresés során olyan oldalak jelennek meg a domained alatt, amelyeket soha nem hoztál létre.

Lehetnek például:

  • idegen nyelvű oldalak;
  • értelmetlen szöveget tartalmazó oldalak;
  • kéretlen termék- vagy szolgáltatásoldalak;
  • spam kulcsszavakra készített tartalmak;
  • olyan URL-ek, amelyeknek semmi közük a weboldaladhoz.

Ha biztosan nem jogosult felhasználó vagy működő funkció hozta létre ezeket, az már komoly kompromittálási jel lehet.

Egy egyszerű ellenőrzéshez használható a Google site: operátora is. Például:

site:sajatdomain.hu

Ennek elsősorban az a célja, hogy feltűnő, idegen vagy spam URL-eket vegyél észre.

A site: keresés viszont nem malware scanner és nem teljes Google-index audit. Abból, hogy nem látsz gyanús találatot, nem következik, hogy az oldal tiszta, és a keresési eredmények sem garantálják az összes, Google által ismert URL teljes felsorolását.

Diagnosztikai támpontként hasznos, de nem érdemes ennél többet belelátni.

A Google vagy a böngésző biztonsági figyelmeztetést mutat

Komoly jelzés, ha a Google vagy a böngésző arra figyelmeztet, hogy az oldal veszélyes lehet.

Ha használod a Google Search Console-t, érdemes megnézni a Security Issues jelentést. A Google ebben jelezheti többek között az általa észlelt feltört tartalmat, malware-t, nem kívánt szoftvert vagy más, a látogatókat veszélyeztető problémát.

Egy ilyen figyelmeztetés már sokkal erősebb jel, mint például a puszta lassulás, de továbbra is azt érdemes megnézni, hogy pontosan milyen problémát azonosított a Google.

Fontos az is, hogy a jelentésben felsorolt érintett URL-ek csak példák lehetnek. Nem feltétlenül mutatják meg az összes érintett oldalt, ezért egy fertőzés vizsgálatát nem érdemes kizárólag ezekre korlátozni.

A tárhelyszolgáltató fertőzést jelez

Az is előfordulhat, hogy nem te veszed észre először a problémát.

A tárhelyszolgáltató jelezheti, hogy rosszindulatú vagy gyanús fájlt talált, esetleg biztonsági okból korlátozhatja az oldal működését.

Egy konkrét malware-találat vagy azonosított rosszindulatú fájl erős jel, de itt is fontos megnézni, pontosan mit észlelt a szolgáltató. Nem ugyanaz egy általános automatikus figyelmeztetés és egy konkrét fájlra vagy kódra vonatkozó találat.

Ha kapsz fájlnevet, elérési utat, időpontot vagy más technikai információt, azt érdemes megőrizni. Ezek segíthetnek annak eldöntésében, hogy mi lehet érintett.

Ismeretlen vagy módosított fájlok jelennek meg

Gyanús lehet, ha a WordPress könyvtáraiban olyan fájlokat találsz, amelyeknek látszólag nem kellene ott lenniük, vagy ismert fájlok váratlanul módosultak.

Ezt azonban érdemes óvatosan kezelni.

Egy ismeretlennek tűnő fájl önmagában gyenge bizonyíték. Pluginok, sablonok, frissítések, cache-rendszerek és egyedi fejlesztések is létrehozhatnak vagy módosíthatnak fájlokat.

A WordPress core esetében van egy pontosabb ellenőrzési lehetőség. A hivatalos WordPress fájlok összevethetők a WordPress.org által biztosított checksumokkal.

WP-CLI használata esetén például:

wp core verify-checksums

A parancs a telepített WordPress core fájlok checksumjait hasonlítja össze a WordPress.org által az adott verzióhoz biztosított checksumokkal.

A checksum ellenőrzés azonban nem teljes malware-vizsgálat.

Attól, hogy a core fájlok rendben vannak, a wp-content könyvtárban, pluginokban, sablonokban, feltöltések között vagy az adatbázisban még lehet jogosulatlan módosítás. Ugyanígy egy checksum-eltérésnél is meg kell nézni, mi okozta az eltérést.

A WordPress tartalma váratlanul megváltozik

Fertőzésre vagy jogosulatlan hozzáférésre utalhat az is, ha olyan módosításokat találsz, amelyeket senki jogosult nem végzett el.

Például:

  • új bejegyzések vagy oldalak jelennek meg;
  • meglévő tartalmakba idegen linkek kerülnek;
  • kéretlen HTML vagy JavaScript jelenik meg;
  • megváltoznak bizonyos WordPress-beállítások;
  • ismeretlen kód kerül az oldalba.

Minél biztosabban megállapítható, hogy a módosítást nem jogosult személy vagy ismert rendszerfolyamat végezte, annál erősebb a kompromittálás gyanúja.

Ilyenkor nem csak a fájlokat érdemes figyelembe venni.

A WordPress sok adatot az adatbázisban tárol, ezért egy kompromittálás nem feltétlenül kizárólag a fájlrendszert érinti. Egy kizárólag fájlokra koncentráló vizsgálat emiatt hiányos képet adhat.

Nem tudsz belépni a WordPress adminba

Ha a korábban működő adminisztrátori fiókoddal hirtelen nem tudsz belépni, az lehet kompromittálás jele.

De önmagában nem bizonyítja, hogy feltörték az oldalt.

Belépési problémát okozhat például technikai hiba, rosszul működő plugin vagy más konfigurációs probléma is.

Ha azonban azt látod, hogy megváltozott az adminisztrátori e-mail-cím, eltűnt a felhasználód, módosultak a jogosultságok, vagy más komoly gyanús jel is megjelent, akkor már indokolt biztonsági incidensként is vizsgálni a helyzetet.

A weboldal hirtelen lassú lett vagy nagy a terhelés

A szokatlan szerverterhelés vagy lassulás lehet egy kompromittálás egyik tünete, de ezt különösen fontos óvatosan értelmezni.

Egy lassú WordPress oldal mögött rengeteg más ok állhat:

  • hibás vagy erőforrás-igényes plugin;
  • adatbázisprobléma;
  • cache-hiány;
  • nagyobb látogatottság;
  • külső szolgáltatás lassulása;
  • szerveroldali probléma.

Ezért a teljesítményromlás önmagában gyenge jel, és nem bizonyíték fertőzésre.

Ha viszont a lassulással együtt jogosulatlan fájlmódosításokat, ismeretlen felhasználókat, spam tartalmat vagy más erősebb kompromittálási jeleket is találsz, már érdemes biztonsági irányban is tovább vizsgálódni.

Gyors ellenőrzés: mit nézz meg először?

Ha még csak azt próbálod eldönteni, hogy valóban van-e okod komolyabban fertőzésre vagy feltörésre gyanakodni, érdemes egy egyszerű ellenőrzési sorrendet követni.

  1. Ha átirányításra gyanakszol, nézd meg az oldalt több eszközről vagy inkognitó módban is. Attól, hogy nálad éppen nem jelentkezik a probléma, még nem biztos, hogy más látogatóknál sem.
  2. Ellenőrizd, vannak-e olyan WordPress-felhasználók vagy adminisztrátorok, akiket nem ismersz.
  3. Nézd meg, küldött-e biztonsági vagy malware-riasztást a tárhelyszolgáltatód.
  4. Ha használod a Google Search Console-t, ellenőrizd a Security Issues jelentést.
  5. Keress rá a saját domainedre site:domain.hu formában, és nézd meg, látszanak-e feltűnően idegen vagy spam URL-ek.
  6. Ha van megfelelő technikai hozzáférésed, ellenőrizd a WordPress core fájlok integritását, például a hivatalos checksumok alapján.
  7. Ha több komoly jel is van, ne csak az első megtalált fájlt vagy tünetet vizsgáld. A fájlokban, az adatbázisban, a felhasználóknál és a hozzáféréseknél talált eltérések ugyanannak a kompromittálásnak a részei is lehetnek.

Ez a lista nem teljes malware-vizsgálat. Arra szolgál, hogy gyorsan elkülöníts néhány hétköznapi WordPress-hibát azoktól a helyzetektől, amelyek már komolyabb biztonsági vizsgálatot indokolnak.

Mit tud megmutatni egy WordPress víruskereső?

Egy biztonsági plugin vagy malware scanner hasznos része lehet a vizsgálatnak.

Segíthet például:

  • ismert rosszindulatú minták felismerésében;
  • módosított fájlok azonosításában;
  • bizonyos gyanús kódok megtalálásában;
  • egyes konfigurációs problémák jelzésében.

De fontos különbséget tenni a víruskeresés és egy átfogó kompromittálási vizsgálat között.

A két fontos alapelv:

„A scanner nem talált semmit” nem jelenti azt, hogy az oldal biztosan tiszta.

„A scanner jelzett valamit” nem jelenti azt, hogy a találat biztosan malware.

Ennek több oka lehet.

Egy scanner adhat false positive találatot, vagyis ártalmatlan kódot is gyanúsnak minősíthet. Az egyes scannerek ráadásul nem feltétlenül ugyanazokat a fájlokat, adatokat és mintákat vizsgálják.

Egy fájlokra koncentráló scanner nem feltétlenül látja az adatbázisban történt módosításokat. Egy jogosulatlan adminisztrátor vagy megszerzett hozzáférés pedig más jellegű probléma, mint egy ismert malware-mintát tartalmazó PHP-fájl.

Az is előfordulhat, hogy egy jogosulatlan módosítás egyszerűen nem illeszkedik azokhoz az ismert mintákhoz vagy szabályokhoz, amelyeket az adott eszköz keres.

Ezért egy scanner eredményét érdemes vizsgálati támpontként, nem pedig önmagában végleges ítéletként kezelni.

Hogyan ellenőrizd, hogy valóban fertőzött-e az oldal?

Ha az első ellenőrzések után továbbra is komoly a gyanú, a következő kérdés már az, hogy melyik rétegben található bizonyítható jogosulatlan módosítás.

Attól függően, hogy milyen tünet jelentkezett, diagnosztikai szinten érdemes lehet ellenőrizni:

  • a WordPress core fájlok integritását;
  • a pluginok és sablonok fájljait;
  • a wp-content/uploads könyvtár szokatlan fájljait;
  • a felhasználókat és jogosultságokat;
  • az adatbázis gyanús módosításait;
  • a rendelkezésre álló szerver- és hozzáférési naplókat;
  • a tárhelyszolgáltató biztonsági jelzéseit;
  • a Google Search Console Security Issues jelentését.

A fájlokat és az adatbázist érdemes külön kezelni. Egy tisztának tűnő fájlrendszerből nem következik automatikusan, hogy az adatbázisban sincs jogosulatlan tartalom vagy beállítás, és fordítva.

Nem minden kompromittálásnak kell közvetlenül egy WordPress-fájlból vagy WordPress-sérülékenységből kiindulnia. A vizsgálat során ezért érdemes számolni azzal is, hogy maga a hozzáférés kerülhetett illetéktelen kézbe.

Ilyen lehet például egy megszerzett vagy újrahasznált jelszó, illetve a weboldalt kezelő számítógépen, böngészőben vagy FTP/SFTP kliensben tárolt hozzáférés kompromittálása.

A diagnosztika célja ebben a szakaszban nem feltétlenül a teljes támadási történet rekonstruálása. Ehhez sok esetben nincs elegendő napló vagy más bizonyíték.

A fontosabb kérdés az, hogy található-e megbízható bizonyíték kompromittálásra, és mely részek lehetnek érintettek.

Mit tegyek, ha beigazolódik a fertőzés?

Ha a vizsgálat alapján már valószínű vagy bizonyított a kompromittálás, innentől nem a felismerés a fő feladat, hanem a helyreállítás.

A tisztításról, a szükséges hozzáférések kezeléséről és a további teendőkről részletesen a Feltörték a WordPress oldalam: mit tegyek? útmutatóban írtam.

Ha pedig nem szeretnéd vagy nem tudod saját kezűleg végigvizsgálni és helyreállítani a rendszert, a WordPress vírusirtás oldalon megtalálod, miben tudok segíteni.

Gyakori kérdések

Lehet vírusos a WordPress úgy, hogy látszólag minden működik?

Igen.

Egy kompromittált oldal nem feltétlenül mutat látványos hibát minden látogatónak. Előfordulhat, hogy a nem kívánt működés csak bizonyos URL-eknél, eszközöknél vagy látogatóknál jelenik meg, illetve a módosítás olyan helyen található, amely a normál használat során nem feltűnő.

Ha nincs ismeretlen admin a WordPressben, akkor nincs feltörve?

Ebből önmagában nem lehet erre következtetni.

Nem minden kompromittálás jár új adminisztrátor létrehozásával. Emellett egy kompromittált WordPressben rosszindulatú kód módosíthatja vagy szűrheti az admin felületen megjelenő felhasználólistát, miközben a fiók az adatbázisban továbbra is létezik.

Komoly gyanú esetén ezért indokolt lehet a felhasználókat az admin felülettől független módon is ellenőrizni.

Ha a víruskereső szerint tiszta az oldal, akkor biztosan nincs probléma?

Nem feltétlenül.

Egy scanner fontos információt adhat, de nem minden típusú módosítást vizsgál. Egy fájlscanner például nem feltétlenül lát adatbázis-módosítást, jogosulatlan adminisztrátort vagy kompromittált külső hozzáférést.

Az eredményt ezért a többi jel és ellenőrzés mellett érdemes értékelni.

A Google-ben megjelenő idegen oldalak biztosan fertőzést jelentenek?

Nem minden szokatlan keresési találat bizonyít fertőzést.

Ha viszont a saját domained alatt olyan tartalom jelenik meg, amelyről megállapítható, hogy azt nem te, más jogosult személy vagy egy ismert funkció hozta létre, azt mindenképpen érdemes kivizsgálni.

A site: keresés segíthet a feltűnő URL-ek észrevételében, de nem teljes indexlista és nem malware scanner. A Search Console Security Issues jelentése pedig a Google által észlelt bizonyos biztonsági problémákról adhat információt.

Mit tegyek, ha csak gyanakszom a fertőzésre?

Először próbáld meg elkülöníteni a gyenge jeleket a konkrét kompromittálási jelektől.

Egy lassulás, belépési probléma vagy ismeretlennek tűnő fájl miatt még nem érdemes automatikusan fertőzést feltételezni. Ha viszont jogosulatlan adminisztrátort, nem általad létrehozott spam tartalmat, rosszindulatú átirányítást, malware-riasztást vagy más erős jelet találsz, már indokolt részletesebben megvizsgálni az oldalt.

Ne kezdj el találomra fájlokat törölni. Először azt próbáld megállapítani, hogy valóban történt-e kompromittálás, és mely részek lehetnek érintettek.