WordPress恶意代码清理全流程:我踩过3次坑才摸透的操作
时间:2026年05月24日 21:09:01
来源:易频IT社区
上周后台收到粉丝私信,说自己的小博客突然全是博彩广告,找第三方花了800块,没过3天又复发了。说实话,这种事我前几年自己也遇到过三次:第一次以为删了垃圾页就好,第二次花钱找的人只动了表面,第三次才自己沉下心搞明白,其实没那么难,就是步骤要全。今天这篇就把三次踩坑攒的干货给你,照着做90%的恶意代码都能清干净,以后也能防复发。
1. 先别急着删东西!第一步做“备份+断网”
很多人一看到网站挂马,第一反应就是删广告删文件。千万别这么干!万一删错核心文件,网站直接崩,连恢复都难。断网是怕黑客趁你清理的时候再搞鬼,备份是留后路。
1.1 做双份备份,一份存本地一份传云盘
双份是怕其中一份也染毒。先说存本地的:
- 登录你的主机后台(比如宝塔、cPanel、阿里云控制台);
- 找到「网站备份」功能,点全量备份(文件+数据库);
- 等个三五分钟,备份完成后直接下载到电脑D盘或U盘,别放桌面。
传云盘的更简单,把本地刚下的压缩包,上传到百度网盘或阿里云盘的私密文件夹就行。
1.2 立刻给网站开「维护模式」,相当于断网
别真去拔主机网线,那样太麻烦。开维护模式后,只有你能进后台,访客看不到,也不会给黑客留入口:
- 如果用的是免费插件,装过「WP Maintenance Mode」就直接开;
- 没装也没关系,用主机后台的「暂停站点」功能;
- 宝塔的话,去「网站」列表,点对应网站的「设置」-「暂停」就行。
2. 用这3个「免费工具包」,先扫一遍所有文件
免费工具足够用,别一开始就花冤枉钱。三个工具配合着来,能扫出99%的表面和隐藏恶意代码。
2.1 主机自带的「安全扫描」先当先锋
每个正规主机都有这个功能,扫得快,能揪出明显的问题:
- 宝塔的话,去「软件商店」搜「Linux面板杀毒」,装了直接扫网站根目录;
- cPanel找「Virus Scanner」,选「Public_html」文件夹扫;
- 扫完会出个报告,把标红的文件名、路径记下来,先别删。
2.2 WordPress官方插件「Wordfence」当主力扫内部
Wordfence是专门防WP恶意代码的,免费版功能就够了:
- 如果后台还能进,直接搜「Wordfence Security」安装激活;
- 后台进不去的话,用主机文件管理器,把插件压缩包上传到「wp-content/plugins」目录解压;
- 激活后点「Scan」-「Start New Scan」,选「Full Scan」(全扫描);
- 扫完后,每一条标红的都点进去看,插件会告诉你是「确定恶意」还是「可疑修改」;
- 确定恶意的直接点「Delete File」删除,可疑的先看修改时间,和最后一次你自己更主题插件的时间对不上,再删。
2.3 在线工具「VirusTotal」补漏
前两个工具扫完,还不确定的文件,用这个查:
- 把可疑文件从主机下载到本地;
- 打开VirusTotal官网,点「Choose File」上传;
- 等一分钟,看有多少杀毒软件报毒,超过10个的直接删。
3. 彻底清理「数据库」和「隐藏入口」,防止复发
很多第三方只清文件,忘了数据库和隐藏后门,这就是复发的关键。
3.1 清理数据库里的垃圾内容
数据库就是存你文章、用户、设置的地方,黑客会在这里插博彩链接、加管理员账号:
- 先去主机后台找到「phpMyAdmin」,登录你的WP数据库;
- 第一步找「wp_users」表,看有没有陌生的管理员(用户名不是你自己的,角色是Administrator),有就直接删除那一行;
- 第二步找「wp_posts」表,用搜索功能搜「博彩」「色情」「兼职」这些词,有陌生的文章、页面就全删;
- 第三步找「wp_options」表,搜「siteurl」「home」,看是不是自己的域名,被改了就改回来;
- 最后可以搜「eval」「base64_decode」这些常见的恶意代码关键词,有的话直接删对应的行。
3.2 堵上「隐藏入口」,不让黑客再进来
隐藏入口一般是黑客留的小后门文件,藏在不起眼的文件夹里:
- 先看「wp-content/uploads」文件夹,这里只能存图片、视频,不能有.php文件,发现一个删一个;
- 再看「wp-content/themes」和「wp-content/plugins」,对比你下载的正版主题插件压缩包,多出来的文件全删;
- 最后看网站根目录,有没有陌生的.php文件(比如index1.php、admin2.php),直接删。
4. 最后做3件小事,以后基本不会再中招
清理完不是结束,做好防护才是重点,不然下次还得再来一遍。
4.1 把所有东西更新到最新版
WP核心、主题、插件,有更新就立刻更:
- 后台能进的话,点「仪表盘」-「更新」,一键全更;
- 后台进不去的话,用主机后台覆盖更新核心,用文件管理器替换主题插件。
4.2 改掉所有弱密码
弱密码是黑客最容易钻的空子:
- 数据库密码、主机后台密码、WP管理员密码,全换;
- 密码要够复杂,比如「Aa123!@Blog2024」,别用生日、手机号;
- 可以装个「Password Strength Meter」插件,帮你检查密码强度。
4.3 装个简单的防火墙插件
还是推荐免费版的Wordfence,它自带防火墙:
- 激活后点「Firewall」-「Optimized Firewall」,按提示设置就行;
- 设置完,它会自动拦截常见的恶意攻击。
现在你可以按照这个顺序,一步一步来清理你的网站。如果中间遇到拿不准的文件,就先留着,别瞎删,或者找懂点技术的朋友帮你看看。清理完记得关维护模式,再自己打开网站多刷几遍,确认没问题就可以正常用了。以后每周记得打开Wordfence扫一次,有更新立刻更,基本就能安心做你的小网站了。