一、先明确自动跳转广告的常见挂载位置
WordPress出现自动跳转广告,90%以上都是三个位置被黑客注入恶意代码,提前定位范围能提高修复效率:
- 核心文件:根目录wp-config.php、当前主题的functions.php被注入加密跳转代码
- 伪静态配置:根目录.htaccess(Apache环境)被添加强制跳转规则
- 后门程序:网站被上传了恶意插件、主题后门,定时触发跳转
二、第一步:零门槛扫描定位恶意文件
不需要手动逐行查找代码,直接用WordPress官方安全插件完成扫描,步骤无难度:
1. 安装扫描插件
登录WordPress后台,依次点击插件→添加新插件,搜索框输入「Wordfence Security」,点击「立即安装」后激活,激活后直接跳过注册账号的引导即可用,不需要付费。
如果后台无法搜索安装,直接从WordPress官方插件站下载压缩包,上传安装即可:https://wordpress.org/plugins/wordfence/
2. 启动扫描获取篡改文件列表
激活后点击后台左侧菜单的Wordfence → Scan,点击「Start New Scan」开始扫描,扫描时长根据网站大小在5-15分钟之间,等待完成即可。
扫描完成后,所有被篡改、新增的未知文件都会被标记为Modified file或Unknown file,记录下所有异常文件的路径,进入下一步修复。
三、第二步:分场景彻底修复跳转

根据扫描出来的异常文件类型,对应操作即可,所有步骤都可以直接照搬:
1. 修复functions.php、wp-config.php注入
这两个是被注入最多的文件,操作步骤:
- 通过FTP或者主机后台的文件管理器,打开对应文件进入编辑模式
- 找到文件开头或末尾的异常加密代码,恶意代码一般都是加密格式,典型特征如下:
```php
```
- 直接删除整段异常代码,保存文件即可。如果整个文件已经被完全篡改,除了wp-config.php,其他核心/主题文件直接重新安装对应版本覆盖即可。
2. 修复.htaccess跳转规则篡改
黑客常通过修改伪静态规则,实现全站跳转,操作步骤:
- 在网站根目录找.htaccess文件,注意开头有个点,属于隐藏文件,需要在FTP/文件管理器开启「显示隐藏文件」才能看到,Nginx服务器不存在这个文件,直接跳过看本条最后一段
- 打开文件后删除全部原有内容,直接复制粘贴WordPress默认标准规则:
```apache
BEGIN WordPress
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
END WordPress
```
- 保存文件即可。如果是Nginx服务器,找到服务器端的站点配置文件,检查里面有没有异常的rewrite跳转规则,直接删除异常规则后,重启Nginx生效。
3. 清理恶意后门文件
如果扫描出了从未安装过的插件、主题,或者根目录有未知的php文件,直接全部删除即可,这类都是黑客上传的后门程序,留着会反复被挂跳转广告。
四、第三步:验证修复+加固防止复发
1. 验证修复效果
修复完成后不要直接用原浏览器测试,一定要清除浏览器缓存,或者打开浏览器的隐身窗口/无痕窗口,切换手机4G网络测试,分别访问首页、文章页、分类页,确认没有自动跳转广告就是修复成功。
2. 加固避免再次被挂马
- 修改后台管理员账号密码,不要用admin、test这类默认用户名,密码设置为10位以上的字母数字组合,开启Wordfence自带的两步验证,防止暴力破解。
- 禁止上传目录执行PHP代码,在网站的uploads文件夹(路径:wp-content/uploads)新建一个.htaccess文件,添加以下内容即可:
```apache
php_flag engine off
```
- 不要使用盗版、破解版的主题和插件,80%以上的WordPress被挂马,都是因为破解资源提前植入了恶意代码。
- 定期更新WordPress核心、主题、插件,修补已知的安全漏洞。
如果按照以上步骤操作后依然存在自动跳转,大概率是服务器层面被劫持,直接联系服务器运营商排查服务器端的异常配置即可。