你有没有过这种经历?早上打开自己的网站,发现首页被替换成了奇怪的赌博广告,或者点击任何链接都跳转到别的网站。心里一咯噔:完了,我的WordPress站点被黑了。
别慌,这感觉就像家里进了贼,虽然糟心,但只要按步骤处理,完全能恢复。今天我就用大白话,手把手带你搞定WordPress站点被劫持的修复,让你把控制权夺回来。
发现被黑,很多人第一反应是赶紧登录后台去改东西。打住!这可能会让情况更糟。先做这两步,稳住局面。
说白了,就是先关店修整,别让访客看到你乱七八糟的网站。很多主机商的控制面板(比如cPanel)都有一键开启“维护中”页面的功能。如果找不到,去你网站的根目录,找到.htaccess文件,在开头加上这几行代码:
然后创建一个叫maintenance-page.html的简单页面,写上“网站维护中,马上回来”。这样用户就看不到被黑的页面了。
注意,是备份被黑后的所有网站文件和数据。这听着反直觉,但很重要。这份备份是你的“案发现场”,万一修复过程中误删了重要文件,或者需要分析黑客是怎么进来的,它能救命。
用FTP工具(比如FileZilla)把你网站/public_html或/www目录下的所有文件,整个打包下载到本地电脑。数据库也别忘了,通过phpMyAdmin导出一份完整的.sql文件。
黑客通常通过在你文件里插代码来实现劫持。清理它们,就像大扫除,要彻底。
重点检查这几个文件,它们是黑客的最爱:
index.php:网站入口。.htaccess:控制网站访问规则。wp-config.php:数据库配置文件。header.php 和 footer.php:主题的头部和尾部文件。用代码编辑器打开它们,找那些看起来不对劲的代码。比如很长很乱的一串加密字符(base64_encode),或者包含明显是赌博、色情网站域名的链接。把这些可疑代码行直接删掉。
避坑提醒:改之前,一定先把原文件另存一份。手一抖删错了,网站可能直接打不开。
从非官方渠道下载的“破解版”主题或插件,是最大的风险源。它们里面可能早就埋了后门。
最稳妥的做法:暂时禁用所有插件,切换回WordPress默认主题(比如Twenty Twenty系列)。如果切换后网站恢复正常,说明问题就在你原来的主题或某个插件里。
一个一个重新启用插件,每启用一个就刷新一下网站前台,看劫持现象是否复现。一旦复现,凶手就找到了,赶紧删除那个插件,去官方渠道重新下载安装。

清理干净只是治标,找到漏洞并堵上才是治本。
过时的WordPress核心、主题、插件,就像你家没锁的门。黑客有现成的工具可以自动扫描并入侵它们。
登录你的网站后台(如果还能登录),在仪表盘首页,把所有有更新提示的地方,全部点击更新。包括WordPress版本、所有已安装的插件和主题。
去“用户”列表里,检查有没有你不认识的陌生账户,特别是管理员权限的。有的话,立刻删除。
把你自己的管理员账户密码、数据库密码、FTP密码、主机控制面板密码,全部换成新的、复杂的密码。别用“123456”或者你的生日了,用大小写字母、数字、符号混合的长密码。
这相当于给网站请个保安。推荐两个免费的:
装一个就行。安装后,运行一次完整的站点扫描,它会帮你找出可能遗漏的恶意文件。
搞定了?别急着庆祝,还有几件小事要做扎实。
如果你的网站在谷歌搜索结果里被标记为“不安全”或“已遭入侵”,你需要告诉谷歌你已经修复了。
去谷歌搜索控制台(Google Search Console),找到“安全问题”报告。确认问题已解决后,在那里提交“审核请求”。这样谷歌才会移除对你的网站的警告。
吃一堑长一智。这次修好了,下次呢?一定要开启定期自动备份。
很多主机商提供这个服务。如果没有,可以用插件,比如UpdraftPlus,设置它每周自动把网站文件和数据库备份到你的网盘(比如Dropbox)。这样万一再出事,你能一分钟内恢复到一个干净的状态。
好了,整个流程走完了。听起来步骤不少,但一步一步来,花上几个小时就能搞定。核心就是:先隔离现场,再彻底清理,然后加固防御,最后通知搜索引擎。
别再对着被黑的网站干着急了。现在就打开你的FTP工具和主机控制面板,从第一步“开启维护模式”开始做起。每完成一步,你的网站就离安全更近一步。动手吧,你能行!












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图