WordPress videresender til spam – hva gjør jeg?
En av de vanligste formene for innbrudd er at besøkende sendes videre til et helt annet nettsted. Det svekker tilliten raskt, og det er ofte vanskelig å se selv. Her er hvordan det pleier å fungere og hvordan du håndterer det.
Slik merkes det
Noen tar kontakt og sier at nettsiden din åpner en kasinoside, en apotekside eller en «du har vunnet»-side. Når du selv går inn, ser alt normalt ut. Det er et klassisk mønster.
- Videresendingen skjer bare på mobil, eller bare på PC.
- Den skjer bare første gang, eller bare for besøkende som ikke er logget inn.
- Den skjer bare når man kommer via en lenke utenfra, ikke når man skriver adressen direkte.
- Adressen i nettleseren blinker forbi én eller flere mellomliggende adresser før man havner på spamsiden.
Hvorfor ser jeg det ikke selv?
Koden er laget for å unngå å bli oppdaget. Den sjekker om du er logget inn i WordPress, setter en informasjonskapsel slik at du bare sendes videre én gang, og ser på hvilken enhet du bruker. Eieren av nettsiden er altså nettopp den som har minst sjanse for å se problemet.
Test i et privat nettleservindu, på mobilen med wifi slått av, og ved å klikke på en lenke til nettsiden fra et annet sted, for eksempel en e-post eller et sosialt nettverk.
Hvor koden pleier å gjemme seg
Videresendinger kan ligge flere steder samtidig. Derfor er det sjelden nok å finne ett av dem.
- I .htaccess-filen, som styrer hvordan serveren håndterer forespørsler. Én ekstra regel er nok til å sende mobilbrukere videre.
- I filene til temaet, ofte functions.php eller header.php.
- I kjernefilene til WordPress, for eksempel index.php, eller i wp-config.php.
- I databasen: innstillingen for nettstedets adresse, i widgeter eller som skript limt inn i innlegg og sider.
- I en falsk eller infisert utvidelse som ser ut som noe vanlig.
- I JavaScript-filer som laster inn kode fra en annen server.
Hva du gjør nå
- Bekreft problemet med et privat vindu og en mobil. Noter nøyaktig hvilken adresse besøkende havner på.
- Ta en sikkerhetskopi av nettsiden og databasen slik de er nå.
- Bytt passord for WordPress-administratorer, kontrollpanelet hos webhotellet, FTP/SFTP og databasen. Gjør det fra en maskin du stoler på.
- La noen gå gjennom filer og database, ikke bare filen der videresendingen synes. Ligger bakdørene igjen, kommer videresendingen ofte tilbake i løpet av noen dager.
- Oppdater WordPress, temaer og utvidelser når nettsiden er renset, og fjern det du ikke bruker.
Dette bør du ikke gjøre
- Ikke installer en tilfeldig «renseutvidelse» på en nettside som allerede er hacket. Angriperen har ofte full tilgang og kan påvirke også den utvidelsen.
- Ikke slett hele nettsiden og installer på nytt uten sikkerhetskopi. Da forsvinner både innholdet og sporene etter hvordan innbruddet skjedde.
- Ikke lim inn kode fra et forum i .htaccess eller functions.php uten å forstå hva den gjør. Én feil kan ta ned hele nettsiden.
- Ikke vent for lenge. Jo lenger videresendingen ligger der, desto flere besøkende sendes videre og desto mer svekkes tilliten til domenet ditt, også for e-post.
Vil du prøve selv: ta en full sikkerhetskopi først, jobb på en kopi hvis du kan, og skriv ned hver endring du gjør.
Hvorfor det kommer tilbake
Den vanligste feilen er å fjerne den synlige koden og tro at jobben er gjort. Angriperen har nesten alltid lagt igjen én eller flere bakdører – små filer eller kodelinjer som gjør det mulig å komme inn igjen. Blir de ikke funnet, kommer videresendingen tilbake, noen ganger allerede samme natt.
Å gjenopprette en gammel sikkerhetskopi kan fungere, men bare hvis kopien er fra før innbruddet og sikkerhetshullet tettes etterpå. Ellers er du snart tilbake der du startet.