Vi svarer døgnet rundt alle dager · som regel innen 2 t

SajtjourenHacket WordPress · rensingFå hjelp nå

WordPress videresender til spam – hva gjør jeg?

Publisert

En av de vanligste formene for innbrudd er at besøkende sendes videre til et helt annet nettsted. Det svekker tilliten raskt, og det er ofte vanskelig å se selv. Her er hvordan det pleier å fungere og hvordan du håndterer det.

Slik merkes det

Noen tar kontakt og sier at nettsiden din åpner en kasinoside, en apotekside eller en «du har vunnet»-side. Når du selv går inn, ser alt normalt ut. Det er et klassisk mønster.

  • Videresendingen skjer bare på mobil, eller bare på PC.
  • Den skjer bare første gang, eller bare for besøkende som ikke er logget inn.
  • Den skjer bare når man kommer via en lenke utenfra, ikke når man skriver adressen direkte.
  • Adressen i nettleseren blinker forbi én eller flere mellomliggende adresser før man havner på spamsiden.

Hvorfor ser jeg det ikke selv?

Koden er laget for å unngå å bli oppdaget. Den sjekker om du er logget inn i WordPress, setter en informasjonskapsel slik at du bare sendes videre én gang, og ser på hvilken enhet du bruker. Eieren av nettsiden er altså nettopp den som har minst sjanse for å se problemet.

Test i et privat nettleservindu, på mobilen med wifi slått av, og ved å klikke på en lenke til nettsiden fra et annet sted, for eksempel en e-post eller et sosialt nettverk.

Hvor koden pleier å gjemme seg

Videresendinger kan ligge flere steder samtidig. Derfor er det sjelden nok å finne ett av dem.

  • I .htaccess-filen, som styrer hvordan serveren håndterer forespørsler. Én ekstra regel er nok til å sende mobilbrukere videre.
  • I filene til temaet, ofte functions.php eller header.php.
  • I kjernefilene til WordPress, for eksempel index.php, eller i wp-config.php.
  • I databasen: innstillingen for nettstedets adresse, i widgeter eller som skript limt inn i innlegg og sider.
  • I en falsk eller infisert utvidelse som ser ut som noe vanlig.
  • I JavaScript-filer som laster inn kode fra en annen server.

Hva du gjør nå

  1. Bekreft problemet med et privat vindu og en mobil. Noter nøyaktig hvilken adresse besøkende havner på.
  2. Ta en sikkerhetskopi av nettsiden og databasen slik de er nå.
  3. Bytt passord for WordPress-administratorer, kontrollpanelet hos webhotellet, FTP/SFTP og databasen. Gjør det fra en maskin du stoler på.
  4. La noen gå gjennom filer og database, ikke bare filen der videresendingen synes. Ligger bakdørene igjen, kommer videresendingen ofte tilbake i løpet av noen dager.
  5. Oppdater WordPress, temaer og utvidelser når nettsiden er renset, og fjern det du ikke bruker.

Dette bør du ikke gjøre

  • Ikke installer en tilfeldig «renseutvidelse» på en nettside som allerede er hacket. Angriperen har ofte full tilgang og kan påvirke også den utvidelsen.
  • Ikke slett hele nettsiden og installer på nytt uten sikkerhetskopi. Da forsvinner både innholdet og sporene etter hvordan innbruddet skjedde.
  • Ikke lim inn kode fra et forum i .htaccess eller functions.php uten å forstå hva den gjør. Én feil kan ta ned hele nettsiden.
  • Ikke vent for lenge. Jo lenger videresendingen ligger der, desto flere besøkende sendes videre og desto mer svekkes tilliten til domenet ditt, også for e-post.

Vil du prøve selv: ta en full sikkerhetskopi først, jobb på en kopi hvis du kan, og skriv ned hver endring du gjør.

Hvorfor det kommer tilbake

Den vanligste feilen er å fjerne den synlige koden og tro at jobben er gjort. Angriperen har nesten alltid lagt igjen én eller flere bakdører – små filer eller kodelinjer som gjør det mulig å komme inn igjen. Blir de ikke funnet, kommer videresendingen tilbake, noen ganger allerede samme natt.

Å gjenopprette en gammel sikkerhetskopi kan fungere, men bare hvis kopien er fra før innbruddet og sikkerhetshullet tettes etterpå. Ellers er du snart tilbake der du startet.