WordPress omdirigerar till spam – vad gör jag?
En av de vanligaste formerna av intrång är att besökare skickas vidare till en helt annan sajt. Det skadar förtroendet snabbt, och det är ofta svårt att se själv. Så här brukar det fungera, och så hanterar du det.
Så märks det
Någon hör av sig och säger att din sajt öppnar en casinosida, en apotekssida eller en ”du har vunnit”-sida. När du själv går in ser allt normalt ut. Det är ett klassiskt mönster.
- Omdirigeringen sker bara på mobilen, eller bara på datorn.
- Den sker bara första gången, eller bara för besökare som inte är inloggade.
- Den sker bara när man kommer via en länk utifrån, inte när man skriver adressen direkt.
- I adressfältet blinkar en eller flera mellanliggande adresser förbi innan man hamnar på spamsidan.
Varför ser jag det inte själv?
Koden är byggd för att undvika upptäckt. Den kontrollerar om du är inloggad i WordPress, sätter en cookie så att du bara skickas vidare en gång och tittar på vilken enhet du använder. Den som äger sajten är alltså den som har minst chans att se problemet.
Testa i ett privat webbläsarfönster, på mobilen med wifi avstängt och genom att klicka på en länk till sajten från någon annan sida, till exempel ett mejl eller ett socialt nätverk.
Var koden brukar gömma sig
Omdirigeringar kan ligga på flera ställen samtidigt. Därför räcker det sällan att hitta ett av dem.
- I .htaccess-filen, som styr hur servern hanterar förfrågningar. En extra regel räcker för att skicka mobilbesökare vidare.
- I temats filer, ofta functions.php eller header.php.
- I WordPress kärnfiler, till exempel index.php, eller i wp-config.php.
- I databasen: inställningen för sajtens adress, i widgets eller som skript inklistrat i inlägg och sidor.
- I ett falskt eller infekterat tillägg som ser ut som något vanligt.
- I JavaScript-filer som laddar kod från en annan server.
Vad du gör nu
- Bekräfta problemet med ett privat fönster och en mobil. Notera exakt vilken adress besökare hamnar på.
- Ta en backup av sajten och databasen som de ser ut nu.
- Byt lösenord till WordPress-administratörer, webbhotellets kontrollpanel, FTP/SFTP och databasen. Gör det från en dator du litar på.
- Låt någon gå igenom filer och databas, inte bara den fil där omdirigeringen syns. Bakdörrar gör att omdirigeringen ofta kommer tillbaka inom några dagar om de ligger kvar.
- Uppdatera WordPress, teman och tillägg när sajten är rensad, och ta bort sådant du inte använder.
Det här ska du inte göra
- Installera inte ett slumpvis valt ”rensningstillägg” på en sajt som redan är hackad. Angriparen har ofta full tillgång och kan påverka även det tillägget.
- Radera inte hela sajten och installera om utan backup. Då försvinner både innehållet och spåren av hur intrånget gick till.
- Klistra inte in kod från forum i .htaccess eller functions.php utan att förstå vad den gör. Ett fel kan ta ner hela sajten.
- Vänta inte för länge. Ju längre omdirigeringen ligger kvar, desto fler besökare skickas vidare och desto mer skadas förtroendet för din domän, även för e-post.
Vill du försöka själv: ta en fullständig backup först, arbeta på en kopia om du kan och skriv ner varje ändring du gör.
Varför det kommer tillbaka
Det vanligaste misstaget är att ta bort den synliga koden och tro att det är klart. Angriparen har nästan alltid lämnat en eller flera bakdörrar – små filer eller kodrader som gör det möjligt att komma in igen. Om de inte hittas återkommer omdirigeringen, ibland redan samma natt.
Att återställa en gammal backup kan fungera, men bara om backupen är från före intrånget och säkerhetshålet täpps till efteråt. Annars är du snart tillbaka på samma ställe.