Olvasási idő: 11 perc

WordPress átirányít egy idegen oldalra: mi okozza és hogyan javítható?

Endrik Róbert2026. augusztus 21.
Biztonság
WordPress átirányít egy idegen oldalra: mi okozza és hogyan javítható?

Megnyitod a WordPress oldalad, de a saját tartalmad helyett egy teljesen másik weboldalon kötsz ki. Vagy nálad minden rendben működik, miközben egy látogató azt jelzi, hogy az oldal valahova máshova irányítja.

Ez lehet WordPress-fertőzés jele, de önmagában egy váratlan átirányítás még nem bizonyítja, hogy feltörték az oldalt.

A redirect mögött állhat hibás konfiguráció, plugin, külső script vagy korábban beállított átirányítás is. Ha viszont az oldal olyan helyre küldi a látogatókat, amelyet biztosan nem te állítottál be, az már indokolja a részletesebb vizsgálatot.

A legfontosabb első kérdés ezért nem az, hogyan töröljük az átirányítást, hanem az, honnan és miért történik.

Nem minden váratlan átirányítás jelent fertőzést

A weboldalakon az átirányítás önmagában teljesen normális működés.

Használhatunk redirectet például akkor, ha megváltozik egy oldal URL-je, HTTP-ről HTTPS-re irányítjuk a forgalmat, vagy egy régi tartalmat új helyre költöztetünk.

Probléma akkor van, amikor olyan átirányítás történik, amelyet nem te vagy más jogosult személy állított be.

Mielőtt azonban malware-re következtetnél, érdemes kizárni a hétköznapibb okokat is.

Ilyen lehet például:

  • hibás vagy elfelejtett átirányítási szabály;
  • egy plugin által létrehozott redirect;
  • szerveroldali konfiguráció;
  • külső JavaScript vagy más harmadik féltől származó elem;
  • hibás weboldal-konfiguráció.

Ha ezek egyike sem magyarázza a működést, vagy más kompromittálási jelek is vannak, akkor már érdemes fertőzés irányában tovább vizsgálódni.

Miből gyanítható, hogy rosszindulatú átirányításról van szó?

Erősebb a fertőzés gyanúja, ha az átirányítás mellett más szokatlan jelenségeket is tapasztalsz.

Például:

  • teljesen ismeretlen vagy gyanús weboldalra kerülnek a látogatók;
  • olyan redirect jelenik meg, amelyet senki jogosult nem állított be;
  • a tárhelyszolgáltató malware-t vagy gyanús fájlt jelez;
  • a Google Search Console biztonsági problémát jelez;
  • ismeretlen fájlok vagy kódmódosítások jelennek meg;
  • jogosulatlan felhasználót találsz;
  • idegen vagy spam tartalmak jelennek meg a domain alatt.

Ha még nem egyértelmű, hogy valóban kompromittálták-e az oldalt, a Honnan tudhatod, hogy vírusos vagy feltörték a WordPress oldalad? útmutatóban részletesebben végigmegyek a fertőzés lehetséges jelein.

Miért csak bizonyos látogatóknál jelentkezik az átirányítás?

A kéretlen redirect egyik kellemetlen tulajdonsága, hogy nem feltétlenül reprodukálható minden egyes látogatásnál.

Előfordulhat például, hogy:

  • nálad nem jelentkezik, más látogatónál igen;
  • csak bizonyos oldalakon történik;
  • csak mobilon tapasztalható;
  • csak keresőből érkező látogatásnál jelenik meg;
  • csak időnként történik meg.

Ha ugyanaz az átirányítás több eszközön, több böngészőben vagy más hálózatról is reprodukálható, valószínűbb, hogy maga a weboldal vagy az előtte lévő infrastruktúra hozza létre. Ha viszont kizárólag egyetlen böngészőben vagy eszközön jelentkezik, kliensoldali problémát is érdemes kizárni. Ilyen lehet például egy böngészőbővítmény, a böngészőcache, egy service worker vagy más helyi környezeti probléma.

Ez nem jelenti automatikusan azt, hogy malware működik az oldalon.

Kompromittált webhelyeknél azonban lehetséges olyan működés, amely a kérés körülményeitől függően eltérő tartalmat vagy átirányítást eredményez. Emiatt attól, hogy te megnyitod az oldalt és minden megfelelően működik, még nem feltétlenül cáfolható egy másik látogató által tapasztalt redirect.

Ha valaki kéretlen átirányítást jelez, érdemes ezért pontosan feljegyezni:

  • melyik URL-en történt;
  • hova irányította át;
  • milyen eszközön vagy böngészőben történt;
  • honnan érkezett az oldalra;
  • reprodukálható-e más környezetben.

Ezek az információk sokat segíthetnek a probléma forrásának megtalálásában.

Gyors ellenőrzés: honnan történik az átirányítás?

Mielőtt fájlokat kezdenél törölni vagy WordPress-bővítményeket telepítenél, érdemes először meghatározni, milyen típusú redirectet látsz.

A fontos kérdés az, melyik réteg hozza létre az átirányítást. A forrás lehet az infrastruktúra, webszerver vagy proxy réteg, a WordPress konfigurációja, egy plugin vagy sablon, PHP vagy más szerveroldali kód, adatbázisban tárolt konfiguráció vagy injektált tartalom, JavaScript vagy külső script, illetve akár kizárólag kliensoldali probléma is.

Ez azért fontos, mert nem érdemes találomra azt keresni, hogy „hol van a vírus”. Először azt érdemes behatárolni, hol történik az átirányítás, és csak utána tovább vizsgálni az adott réteget.

Egy egyszerű ellenőrzési sorrend lehet:

  1. Nézd meg, pontosan melyik URL-ről és melyik URL-re történik az átirányítás.
  2. Ellenőrizd másik böngészőből vagy inkognitó módban.
  3. Ha releváns, próbáld meg másik eszközről is.
  4. Nézd meg, hogy közvetlenül megnyitva és keresőből érkezve ugyanúgy viselkedik-e.
  5. Ellenőrizd, jelez-e biztonsági problémát a tárhelyszolgáltató vagy a Google Search Console.
  6. Ha van megfelelő technikai hozzáférésed, vizsgáld meg, hogy HTTP-szintű átirányítás történik-e.

Ez még nem malware-vizsgálat. A cél az, hogy legyen néhány konkrét információd arról, hogyan jelentkezik a probléma.

Ellenőrizd a Google Search Console Security Issues jelentését

Ha használod a Google Search Console-t, kéretlen átirányításnál érdemes megnézni a Security Issues jelentést.

A Google itt többféle, feltört vagy veszélyes működéssel kapcsolatos problémát jelezhet. A rosszindulatú kódinjektálás egyik következménye lehet az is, hogy a kompromittált oldal másik webhelyre irányítja a látogatót.

Fontos, hogy a Search Console által megmutatott érintett URL-ek nem feltétlenül jelentik az összes érintett oldalt. A Google által felsorolt példák alapján ezért nem érdemes arra következtetni, hogy kizárólag azokat az URL-eket kell megvizsgálni.

Ha a Search Console nem jelez Security Issues problémát, az sem bizonyítja önmagában, hogy a WordPress biztosan tiszta.

Ellenőrizd a HTTP átirányítást

Technikai hozzáférés esetén érdemes megnézni, hogy maga a szerver küld-e HTTP átirányítást.

Parancssorból egy egyszerű ellenőrzés lehet például:

curl -I https://pelda.hu

A válasz fejléceiből látható lehet például egy HTTP 301 vagy 302 válasz és a hozzá tartozó Location fejléc.

Ha a szerver például 301 vagy 302 választ és Location fejlécet küld, akkor HTTP-szintű redirect történik. Ha viszont az HTTP-válasz nem mutat átirányítást, de a böngésző az oldal betöltése után mégis másik URL-re kerül, JavaScript vagy más kliensoldali működés is szóba jöhet. Ez a két eset eltérő irányba viheti tovább a hibakeresést.

Redirectlánc követésére használható például:

curl -IL https://pelda.hu

A -L kapcsoló követi a Location fejléccel megadott HTTP átirányításokat, így a parancs segíthet végigkövetni például egy A -> B -> C jellegű redirectláncot.

Ez azonban csak egy része a vizsgálatnak.

Attól, hogy az egyszerű HTTP-kérés nem mutat redirectet, a böngészőben még történhet átirányítás. JavaScript is képes másik URL-re irányítani a látogatót, és egy kompromittált oldal viselkedése a kérés bizonyos jellemzőitől is függhet.

Ezért egyetlen curl -I eredményből nem érdemes kijelenteni, hogy nincs probléma.

Ellenőrizd a .htaccess fájlt és a szerverkonfigurációt

Apache-alapú környezetben az átirányítás egyik lehetséges helye a .htaccess fájl.

A WordPress maga is használhat .htaccess szabályokat, ezért attól, hogy ilyen fájlt találsz, még természetesen nincs probléma.

Azt érdemes vizsgálni, hogy található-e benne olyan átirányítási vagy más szabály, amelynek nem kellene ott lennie.

Fontos, hogy ne egyszerűen töröld a teljes .htaccess fájlt csak azért, mert redirectet tapasztalsz. Egy legitim konfigurációt is tönkretehetsz vele, miközben a valódi probléma akár teljesen máshol lehet.

Nem minden WordPress környezet használ Apache-ot vagy .htaccess fájlt. Más webszerver esetén az átirányítás szerveroldali konfigurációja máshol található.

Az átirányítás ráadásul nem feltétlenül magából a WordPressből érkezik. Létrejöhet a webszerver konfigurációjában, a tárhelyszolgáltató kezelőfelületén, egy reverse proxy rétegben vagy CDN/proxy konfigurációban is.

Ha a WordPress fájljaiban, pluginjaiban és adatbázisában nem található meg a redirect forrása, attól még érdemes megvizsgálni az alkalmazás előtt lévő infrastruktúra releváns rétegeit is.

És ami még fontosabb: a tiszta .htaccess nem bizonyítja, hogy nincs rosszindulatú átirányítás.

Ellenőrizd a WordPress URL-beállításait

Váratlan átirányítás esetén a WordPress saját URL-konfigurációját is érdemes ellenőrizni.

Egy normál, egyoldalas WordPress telepítésben a WordPress Address (URL) azt a címet jelöli, ahol a WordPress alkalmazásfájljai találhatók, míg a Site Address (URL) azt a címet, amelyen a látogatók a weboldalt elérik. Ezek a siteurl és home értékekhez kapcsolódnak.

Hibás vagy jogosulatlanul módosított értékek átirányítási problémákat is okozhatnak, ezért érdemes ellenőrizni, hogy valóban a megfelelő URL-ek szerepelnek-e itt.

Arra is figyelni kell, hogy a ténylegesen használt érték nem minden konfigurációban kizárólag az adatbázisból származik. A WP_SITEURL konstans felülírhatja a siteurl, a WP_HOME pedig a home adatbázisban tárolt értékét anélkül, hogy magát az adatbázisban lévő értéket módosítaná.

Ezért ha az admin felületen vagy közvetlenül az adatbázisban látható URL helyesnek tűnik, de a WordPress mégis más címet használ, ezt a lehetőséget is érdemes figyelembe venni.

Ellenőrizd a WordPress core fájlokat

Ha felmerül a fertőzés lehetősége, érdemes ellenőrizni, hogy a WordPress core fájljai megfelelnek-e a hivatalos verziónak.

WP-CLI használata esetén erre használható:

wp core verify-checksums

A parancs a telepített WordPress core fájlok checksumjait hasonlítja össze a WordPress.org által az adott verzióhoz biztosított checksumokkal.

Ez hasznos lehet váratlan módosítások felismerésében, de nem teljes malware scanner.

Ha a checksum ellenőrzés rendben lefut, abból csak az következik, hogy az ellenőrzött WordPress core fájlok megfelelnek az elvárt checksumoknak.

A redirect forrása ettől még lehet például:

  • pluginban;
  • sablonban;
  • más wp-content alatti fájlban;
  • adatbázisban;
  • külső scriptben;
  • szerverkonfigurációban.

Ezért egy sikeres core checksum ellenőrzés nem zárja le a vizsgálatot.

Ellenőrizd a pluginokat és sablonokat

Egy átirányítás származhat pluginból vagy sablonból is.

Ez lehet teljesen legitim működés, hibás konfiguráció vagy kompromittált kód következménye.

Érdemes megnézni:

  • milyen pluginok és sablonok vannak telepítve;
  • valóban szükség van-e rájuk;
  • honnan származnak;
  • történt-e bennük váratlan módosítás;
  • van-e olyan komponens, amelyhez az átirányítás köthető.

A WordPress.org-ról származó pluginoknál WP-CLI segítségével checksum ellenőrzés is használható, ha az adott pluginhoz rendelkezésre állnak a szükséges checksumok. Az összes telepített plugin ellenőrzésére például:

wp plugin verify-checksums --all

Ennek is vannak korlátai. Ha egy pluginhoz nem áll rendelkezésre megfelelő checksum, vagy nem a WordPress.org-ról származik, az ellenőrzés nem ugyanúgy használható.

A checksum itt sem malware-vizsgálat. Egy egyező pluginfájl nem mond semmit például az adatbázisban tárolt rosszindulatú kódról.

JavaScript és külső scriptek is okozhatnak átirányítást

Az egyik oka annak, hogy a redirect vizsgálata könnyen félremehet, hogy nem minden átirányítás történik szerveroldalon.

JavaScript is képes másik oldalra irányítani a böngészőt.

A problémás kód lehet a weboldal saját fájljaiban, de az oldal külső JavaScriptet és más harmadik féltől származó elemeket is betölthet.

Ezért ha nem található gyanús HTTP redirect vagy .htaccess szabály, attól még nem érdemes lezárni a vizsgálatot.

Ha a problémát egy külső script okozza, az sem jelenti automatikusan azt, hogy magát a WordPress telepítést feltörték. Ilyenkor azt kell megállapítani, honnan kerül az adott script az oldalba, és miért töltődik be.

Az adatbázisban is lehet az átirányításhoz kapcsolódó módosítás

A WordPress nem csak fájlokból áll.

Tartalmak, beállítások és számos más adat az adatbázisban található. Emiatt egy kompromittálás során olyan módosítás is történhet, amelyet pusztán a PHP-fájlok átnézésével nem fogsz megtalálni.

Vizsgálatot igényelhet például:

  • tartalomba injektált HTML vagy JavaScript;
  • nem kívánt módosítás WordPress-beállításokban;
  • átirányításhoz kapcsolódó idegen érték;
  • ismeretlen spam tartalom;
  • más olyan adat, amelyet nem jogosult felhasználó hozott létre.

Nem érdemes azonban találomra értékeket törölni az adatbázisból.

Először azt kell meghatározni, melyik adat nem legitim, és hogyan kapcsolódik a tapasztalt átirányításhoz.

Ez egyben azt is jelenti, hogy egy kizárólag fájlokat vizsgáló malware scanner negatív eredménye nem bizonyítja, hogy az oldal biztosan tiszta.

Miért nem elég csak eltávolítani az átirányítást?

Tegyük fel, hogy találsz egy gyanús JavaScript-részletet, kitörlöd, és az átirányítás megszűnik.

Ez jó jel, de ha a kód valóban kompromittálás eredményeként került az oldalra, akkor még marad egy fontos kérdés:

hogyan került oda?

Ugyanez igaz egy rosszindulatú .htaccess szabályra vagy módosított PHP-fájlra.

A redirect ilyenkor a kompromittálás egyik látható következménye lehet. Az eltávolításával a tünet megszűnhet, miközben más jogosulatlan módosítás vagy hozzáférési lehetőség megmarad.

Nem minden esetben lehet biztosan rekonstruálni a támadás pontos módját. Ha a rendelkezésre álló naplók és egyéb adatok alapján ez nem állapítható meg, akkor a reálisan szóba jövő támadási lehetőségeket kell figyelembe venni a helyreállítás során.

Mit tegyél, ha beigazolódik a fertőzés?

Ha a vizsgálat alapján már valószínű vagy bizonyított, hogy az átirányítás egy kompromittált WordPress oldal következménye, innentől nem csak a redirectet kell kezelni.

Meg kell vizsgálni a fertőzés kiterjedését, helyre kell állítani az oldalt, és kezelni kell a feltárt vagy reálisan szóba jövő támadási lehetőségeket.

A teljes folyamatot nem ismétlem meg itt, mert erről külön útmutató készült: Feltörték a WordPress oldalam: mit tegyek?.

WordPress vírusirtás kéretlen átirányítás esetén

Ha a WordPress oldalad idegen weboldalra irányít, és nem tudod meghatározni, honnan származik a redirect, ebben is tudok segíteni.

A WordPress vírusirtás során nem csak az a cél, hogy eltűnjön az átirányítás. Ha fertőzés áll mögötte, azt is meg kell vizsgálni, milyen részek érintettek, maradt-e más jogosulatlan módosítás, és milyen lehetséges belépési pontokat kell kezelni.

Gyakori kérdések

Miért irányít át a WordPress egy másik oldalra?

Ennek több oka lehet.

Lehet legitim vagy hibás átirányítási szabály, plugin, szerverkonfiguráció, JavaScript, külső script vagy biztonsági incidens következménye.

Ha az átirányítást biztosan nem te vagy más jogosult személy állította be, érdemes megkeresni a forrását.

Miért csak mobilon irányít át az oldal?

Ha a redirect csak mobilon vagy más meghatározott környezetben jelentkezik, attól még lehet valós probléma.

Kompromittált webhelyeknél előfordulhat, hogy a kiszolgált működés a kérés bizonyos jellemzőitől függ. Ugyanakkor mobilon jelentkező átirányítást legitim vagy hibás kód is okozhat, ezért önmagában ebből nem lehet fertőzésre következtetni.

Miért csak Google-ből érkezve történik az átirányítás?

Ha a probléma csak keresőből érkező látogatásnál jelentkezik, azt érdemes komolyan kivizsgálni.

A weboldal által kiszolgált működés függhet a kérés körülményeitől, ezért lehetséges, hogy közvetlenül megnyitva nem ugyanazt tapasztalod.

Ez önmagában még nem bizonyítja a fertőzést, de fontos diagnosztikai információ.

Ha a .htaccess fájlban nincs redirect, akkor tiszta az oldal?

Nem.

Az átirányítás történhet JavaScriptből, PHP-kódból, pluginból, sablonból, adatbázisban tárolt tartalomból, külső scriptből vagy más szerveroldali konfigurációból is.

A .htaccess csak az egyik lehetséges hely.

Ha a WordPress checksum ellenőrzése sikeres, kizárható a fertőzés?

Nem.

A wp core verify-checksums a WordPress core fájljainak integritását segít ellenőrizni. Ettől még a wp-content könyvtárban, pluginokban, sablonokban, az adatbázisban vagy más területen lehet nem kívánt módosítás.

Egy security plugin eltávolíthatja a redirect vírust?

Egy biztonsági plugin vagy malware scanner segíthet a gyanús fájlok és kódok felismerésében, de nem érdemes abból kiindulni, hogy egyetlen ellenőrzés automatikusan feltárja a teljes problémát.

Ha valóban kompromittálták az oldalt, azt is meg kell vizsgálni, hogy az átirányításon kívül történt-e más módosítás, és milyen módon kerülhetett a nem kívánt kód a rendszerbe.

Elég visszaállítani egy korábbi mentést?

A tiszta biztonsági mentés hasznos lehet a helyreállításban, de önmagában nem feltétlenül oldja meg a problémát.

Ha a mentés már tartalmazta a fertőzést, vagy a kompromittálást lehetővé tevő probléma továbbra is fennáll, az átirányítás később ismét megjelenhet.