Как проявляется редирект
С главной уводит всегда, с админки — иногда нет (злоумышленнику нужен трафик покупателей, не вас). Редирект только с мобильных — отдельный вредоносный код по User-Agent.
В инкогнито уводит, из России — да, из VPN другой страны — нет: гео-таргетинг в инжекте. Браузер может показать «опасный сайт» — это уже следствие, не причина.
Первый шаг при любом взломе — бэкап и смена паролей (статья про первые действия после взлома).
Файлы на диске
Корневой `.htaccess` — ищите `RewriteRule`, `Redirect 301`, домены, которых вы не добавляли. Сравните с чистым файлом WordPress (только блок `# BEGIN WordPress`).
Корневой `index.php` должен содержать только require `wp-blog-header.php`. Любой `eval`, `base64_decode`, `gzinflate` — повод заменить файл с чистой копии той же версии WP.
Папки `wp-content/mu-plugins`, `wp-includes` с лишними `.php`, файлы `*.php` в `uploads` — частая точка входа. Легитимные медиа — jpg/png/webp/pdf, не исполняемые скрипты.

База данных
Таблица `wp_options`: поля `siteurl` и `home` — должны быть ваш домен. Виджеты и произвольный HTML в опциях темы иногда содержат `<script>location=...`.
Посты и страницы со статусом publish, созданные без вашего ведома — спам-лендинги для SEO. Их удаляют после бэкапа, не до.
Пользователи с ролью administrator, которых вы не создавали — отключить и удалить после смены salts.
Что не делать
Не удаляйте всё в `uploads` — потеряете фото товаров. Удаляйте только подозрительные `.php` и `.js` с обфускацией.
Не ограничивайтесь сменой пароля без чистки — бэкдор останется.
Не откатывайте бэкап месячной давности без проверки — в нём может быть уже заражение.
Когда нужна профессиональная чистка
Редирект вернулся через 48 часов после «лечения» — бэкдор не нашли.
В Google Search Console сотни чужих URL — нужна чистка + переобход, плюс hardening.
Магазин принимает платежи — простой дороже экспериментов на проде.
Что сделает WebStudio7
Найдём источник редиректа, удалим вредоносный код, обновим salts, проверим целостность ядра и плагинов, дадим отчёт и рекомендации по hardening.
Лечение после взлома — от 8 500 ₽. Кейс юрфирмы с редиректами — в разделе кейсов. Смета до старта — @webstudio7.
Только WordPress, Воронеж и РФ — удалённо. Сайты с нуля не делаем.
Услуга: Безопасность WordPress · Кейс: Кейс: юрфирма, редиректы · Расценки · Контакты