Что могло произойти
Чаще всего взлом идут через устаревший плагин (в т.ч. популярные конструкторы форм) или слабый пароль администратора. Вредоносный код прячут в `uploads`, подменяют `index.php`, добавляют редиректы в `.htaccess` или в базу (опции `siteurl`, виджеты).
Иногда атакуют только форму — рассылают спам, а витрина выглядит нормально. Отдельный риск — украденные доступы FTP после фишинга.
Первый час: порядок действий
Смените пароли: WordPress (все админы), FTP/SFTP, база данных, панель хостинга. Отключите подозрительных пользователей в админке, если она ещё открывается.
Сделайте полный бэкап «как есть» — файлы и БД. Он нужен для анализа, даже если сайт заражён. Не удаляйте пока всё подряд — можно стереть следы бэкдора, который искать сложнее.
Если редирект идёт сразу — проверьте `.htaccess` в корне и в `wp-content`, список активных плагинов (переименуйте папку plugins на время). Сообщите хостингу, если видите исходящий спам с сервера.

Когда не тянуть с подрядчиком
Интернет-магазин принимает платежи, сайт юридической или медицинской тематики, в индексе сотни чужих страниц — нужна профессиональная чистка и hardening, а не только смена пароля.
Повторное заражение через неделю означает, что бэкдор остался или обновления снова открыли дыру.
Hardening после чистки
Обновите WordPress, тему и все плагины до актуальных версий на staging, затем выкатите. Удалите неиспользуемые плагины и темы — они часто становятся точкой входа.
Ограничьте вход в админку: сложные пароли, двухфакторная аутентификация где возможно, ограничение попыток входа. Проверьте список администраторов — удалите незнакомые учётки.
Права на файлы: каталоги 755, файлы 644; запись в uploads без исполнения PHP (правила хостинга или .htaccess). Регулярные бэкапы — до следующего обновления.
Поиск и индекс после взлома
Спам-страницы в индексе удаляются после чистки сайта и переобхода в Яндекс.Вебмастере и Google Search Console — это зона заказчика, мы убираем причину появления чужих URL.
Предупреждение браузера «опасный сайт» снимается после проверки Google Safe Browsing — может занять несколько дней после чистки.
Не скрывайте взлом от хостинга, если шёл исходящий спам — иначе заблокируют аккаунт. Сообщите в поддержку, что провели чистку.
Что сделает WebStudio7
Лечение и восстановление после взлома — от 8 500 ₽: чистка ядра и uploads, удаление редиректов, смена salts, рекомендации по обновлениям и правам, отчёт по шагам. Работаем с действующими проектами, без «сайта под ключ».
После выката — рекомендации по мониторингу; при необходимости пакет сопровождения. Для бизнеса в Воронеже и области — удалённо, с фиксацией ТЗ в переписке.
Кейс юрфирмы с редиректами — в разделе кейсов. Оплата — после принятия результата. Смета по задаче — до начала работ.
Услуга: Безопасность WordPress · Кейс: Кейс: юрфирма, редиректы · Расценки · Контакты