Telegram

Редирект WordPress на чужой домен: где искать код

Сайт открывается, но через секунду уводит на казино, «лечение» или чужой магазин — классический след взлома WordPress. Редирект может сидеть в `.htaccess`, в корневом `index.php`, в базе или в загруженном PHP в `uploads`. Ниже — порядок поиска без лишнего удаления файлов.

Редирект WordPress на чужой домен: где искать

Как проявляется редирект

С главной уводит всегда, с админки — иногда нет (злоумышленнику нужен трафик покупателей, не вас). Редирект только с мобильных — отдельный вредоносный код по User-Agent.

В инкогнито уводит, из России — да, из VPN другой страны — нет: гео-таргетинг в инжекте. Браузер может показать «опасный сайт» — это уже следствие, не причина.

Первый шаг при любом взломе — бэкап и смена паролей (статья про первые действия после взлома).

Файлы на диске

Корневой `.htaccess` — ищите `RewriteRule`, `Redirect 301`, домены, которых вы не добавляли. Сравните с чистым файлом WordPress (только блок `# BEGIN WordPress`).

Корневой `index.php` должен содержать только require `wp-blog-header.php`. Любой `eval`, `base64_decode`, `gzinflate` — повод заменить файл с чистой копии той же версии WP.

Папки `wp-content/mu-plugins`, `wp-includes` с лишними `.php`, файлы `*.php` в `uploads` — частая точка входа. Легитимные медиа — jpg/png/webp/pdf, не исполняемые скрипты.

Редирект WordPress на чужой домен: где искать

База данных

Таблица `wp_options`: поля `siteurl` и `home` — должны быть ваш домен. Виджеты и произвольный HTML в опциях темы иногда содержат `<script>location=...`.

Посты и страницы со статусом publish, созданные без вашего ведома — спам-лендинги для SEO. Их удаляют после бэкапа, не до.

Пользователи с ролью administrator, которых вы не создавали — отключить и удалить после смены salts.

Что не делать

Не удаляйте всё в `uploads` — потеряете фото товаров. Удаляйте только подозрительные `.php` и `.js` с обфускацией.

Не ограничивайтесь сменой пароля без чистки — бэкдор останется.

Не откатывайте бэкап месячной давности без проверки — в нём может быть уже заражение.

Когда нужна профессиональная чистка

Редирект вернулся через 48 часов после «лечения» — бэкдор не нашли.

В Google Search Console сотни чужих URL — нужна чистка + переобход, плюс hardening.

Магазин принимает платежи — простой дороже экспериментов на проде.

Что сделает WebStudio7

Найдём источник редиректа, удалим вредоносный код, обновим salts, проверим целостность ядра и плагинов, дадим отчёт и рекомендации по hardening.

Лечение после взлома — от 8 500 ₽. Кейс юрфирмы с редиректами — в разделе кейсов. Смета до старта — @webstudio7.

Только WordPress, Воронеж и РФ — удалённо. Сайты с нуля не делаем.

По теме в блоге

Услуга: Безопасность WordPress · Кейс: Кейс: юрфирма, редиректы · Расценки · Контакты

Все статьи блога

Опишите задачу

Опишите URL сайта и симптом — ответим в Telegram @webstudio7 или на info@web-studio-7.ru в рабочее время. Смета — до начала работ.