urgență

Site virusat? Ce faci, pas cu pas

Ai deschis site-ul și ceva nu e în regulă: apar reclame pe care nu le-ai pus tu, vizitatorii sunt trimiși către pagini dubioase, Google afișează un avertisment roșu sau hostingul ți-a suspendat contul. Respiră. Un site virusat este o urgență, dar una tratabilă — am curățat sute de site-uri WordPress și aproape toate au revenit complet, cu tot cu conținut. Ce contează acum este să acționezi ordonat, nu panicat.

Primele 30 de minute: limitează pagubele

Ca la orice urgență medicală, primele intervenții nu vindecă — dar opresc agravarea. Fă lucrurile astea, în ordinea de mai jos:

  1. Schimbă toate parolele: contul de hosting (cPanel/Plesk), FTP/SFTP, administrarea WordPress și e-mailul asociat contului de hosting. Folosește parole noi, lungi, generate — nu variații ale celor vechi. Dacă atacatorul are în continuare o parolă validă, orice curățare e degeaba.
  2. Verifică utilizatorii din WordPress: intră la Utilizatori → Toți utilizatorii și caută conturi de administrator pe care nu le recunoști. Notează-le, dar nu șterge încă nimic — pot fi utile la diagnostic.
  3. Fă un backup, chiar și infectat: descarcă fișierele și baza de date așa cum sunt acum. Sună contraintuitiv, dar un backup „bolnav" păstrează dovezile infecției și conținutul recent. Dacă cineva șterge tot din greșeală, ai de unde recupera articolele și comenzile.
  4. Anunță hostingul: providerul vede log-urile serverului și îți poate spune de unde a venit atacul. Dacă ți-a suspendat deja contul, întreabă exact ce au detectat — vei avea nevoie de informația asta la curățare.

Greșelile care agravează un site spart

Le vedem săptămânal și, din păcate, ele transformă o curățare de rutină într-una complicată:

  • Restaurarea unui backup vechi și atât. Backup-ul readuce site-ul la o stare aparent curată, dar nu închide ușa prin care a intrat atacatorul: aceeași versiune vulnerabilă de plugin, aceeași parolă compromisă. În 2–3 zile, infecția revine — de multe ori mai agresivă.
  • Ștergerea fișierelor „suspecte" la întâmplare. Malware-ul modern se ascunde în fișiere legitime (functions.php, wp-config.php, fișiere din uploads). Ștergând după instinct poți dărâma site-ul fără să elimini infecția, care are aproape întotdeauna mai multe puncte de persistență — backdoor-uri lăsate exact pentru astfel de situații.
  • Instalarea a 3–4 plugin-uri de securitate deodată. Scanerele gratuite detectează o parte din infecții, dar rareori le elimină complet, iar rulate simultan încetinesc serverul și se încurcă reciproc. Un plugin de securitate e util după curățare, ca prevenție — nu ca tratament.
  • Ignorarea problemei pentru că „site-ul încă merge". Multe infecții sunt tăcute intenționat: trimit spam, găzduiesc pagini de phishing sau minează criptomonede din resursele tale. Între timp, domeniul ajunge pe liste negre, e-mailurile în spam, iar Google pregătește avertismentul roșu. Cu cât aștepți, cu atât recuperarea e mai lungă.

Cum se curăță corect un site WordPress virusat

O curățare făcută ca la carte urmează același protocol pe care îl folosim și noi la fiecare intervenție:

1. Diagnostic: găsirea sursei, nu doar a simptomelor

Se scanează toate fișierele (nu doar cele WordPress), baza de date și log-urile serverului. Scopul nu e doar lista fișierelor infectate, ci răspunsul la întrebarea pe unde a intrat: un plugin neactualizat, o temă piratată, o parolă slabă? Fără răspunsul ăsta, reinfectarea e doar o chestiune de timp. Dacă nu ești sigur că site-ul tău e infectat, verifică mai întâi cele 10 semne ale unui site WordPress infectat.

2. Tratament: eliminarea codului malițios și a backdoor-urilor

Se elimină injecțiile din fișiere și din baza de date, se înlocuiesc fișierele de nucleu WordPress cu versiuni curate, se șterg backdoor-urile și conturile de administrator create de atacator. Conținutul tău — articole, pagini, comenzi, imagini — rămâne neatins.

3. Recuperare: deblocarea la Google și hosting

Dacă site-ul a fost marcat de Google Safe Browsing sau suspendat de hosting, se cere reevaluarea cu dovezi ale curățării. Procedura completă am descris-o în ghidul despre deblocarea site-ului din Google.

4. Prevenție: închiderea ușii

Actualizări la zi, parole noi, firewall aplicativ, hardening și monitorizare. Pașii concreți sunt în ghidul complet de securizare WordPress. Fără etapa asta, primele trei au fost degeaba.

Poți să faci curățarea singur?

Dacă te pricepi la fișiere PHP, baze de date MySQL și log-uri de server — da, cu răbdare și cu backup-ul făcut la început. Realist însă, majoritatea infecțiilor moderne folosesc cod ofuscat, împrăștiat în zeci de fișiere, cu mecanisme de reinfectare automată. Un specialist rezolvă în câteva ore ce unui nespecialist îi ia zile — cu riscul de a rata un backdoor.

Noi facem curățarea și securizarea într-o singură intervenție, de la 250 lei, în 24–48 de ore, cu garanție 30 de zile: dacă aceeași infecție revine, o curățăm gratuit. Diagnosticul inițial e gratuit și fără obligații — îți spunem exact ce are site-ul înainte să decizi.

Întrebări frecvente

Pierd conținutul site-ului la curățare?

Nu. O curățare corectă elimină doar codul malițios; articolele, paginile, produsele și imaginile rămân intacte. De aceea se lucrează pe diagnostic precis, nu pe reinstalare oarbă.

Cât durează până site-ul e din nou funcțional?

Pentru majoritatea site-urilor, 24–48 de ore de la primirea acceselor. Site-urile foarte mari sau cu infecții vechi, stratificate, pot dura până la 72 de ore. Deblocarea completă în Google mai poate adăuga 1–3 zile, cât durează reevaluarea lor.

De unde știu pe unde a intrat virusul?

Din log-urile serverului corelate cu datele fișierelor infectate. În practică, cele mai frecvente porți sunt plugin-urile și temele neactualizate (sau piratate), urmate de parole slabe ori refolosite. Raportul final al unei curățări profesioniste include exact această informație.

Site-ul tău are simptome?

Îl curățăm și îl securizăm într-o singură intervenție, de la 250 lei, cu garanție 30 de zile. Diagnosticul e gratuit, fără obligații.

Cere diagnostic gratuit

Citește și