Twoja strona nagle przekierowuje użytkowników na podejrzane witryny, przeglądarka wyświetla czerwony ekran ostrzegawczy, a Google zaczyna spadać w wynikach wyszukiwania? To klasyczne objawy, które wskazują, że na stronie pojawił się wirus. W tym poradniku krok po kroku wyjaśniamy, jak rozpoznać infekcję, jak zlokalizować zainfekowane pliki, jak skutecznie usunąć wirusa ze strony i jak zabezpieczyć ją przed powtórnym atakiem.
Najczęstsze objawy, że na stronie pojawił się wirus
Inwazja złośliwego kodu nie zawsze jest widoczna na pierwszy rzut oka, jednak w większości przypadków daje wyraźne sygnały ostrzegawcze. Warto znać najczęstsze symptomy, ponieważ im szybciej zdiagnozujesz problem, tym mniejsze będą jego skutki.
- Nieoczekiwane przekierowania na zewnętrzne strony – użytkownicy wchodzący na Twoją stronę są automatycznie przenoszeni na zewnętrzne, podejrzane witryny – serwisy hazardowe, bukmacherskie, erotyczne lub fałszywe konkursy.
- Komunikaty bezpieczeństwa w przeglądarce lub Google Search Console – przeglądarki internetowe wyświetlają czerwony ekran ostrzegawczy informujący, że strona jest niebezpieczna.
- Pojawienie się spamu, podejrzanych linków lub nieautoryzowanych zmian w treści lub wysyłka spamu z formularzy lub domeny – to jasny sygnał, że ktoś ingerował w kod strony.
- Spowolnienie działania witryny i błędy ładowania – serwer ulega przeciążeniu, pojawiają się błędy ładowania lub tzw. biała strona.
- Nieznane konta administratorów lub nowe wtyczki w CMS,
- Nagły spadek pozycji w wynikach wyszukiwania – ze względu na utratę zaufania robotów indeksujących bywa jednym z pierwszych, choć często opóźnionych sygnałów infekcji.
Jak sprawdzić, czy strona została zainfekowana wirusem?
Diagnozę warto przeprowadzić metodycznie, korzystając z dedykowanych narzędzi skanujących, zamiast opierać się wyłącznie na domysłach.
Narzędzia online
- Sucuri SiteCheck – wykrywa znane zagrożenia i sprawdza obecność na czarnych listach.
- VirusTotal – analizuje adres URL przy użyciu wielu silników antywirusowych.
- Google Safe Browsing oraz Google Search Console – pokazują, czy Google oznaczyło stronę jako niebezpieczną.
Skanery na poziomie CMS
W przypadku WordPressa warto skorzystać z wtyczek bezpieczeństwa, takich jak Wordfence Security, które przeprowadzają głębokie skanowanie plików i bazy danych pod kątem znanych sygnatur wirusów oraz porównują rdzenne pliki z oficjalnymi wzorcami.
Skanowanie po stronie serwera
Warto też przeprowadzić skanowanie plików i bazy danych bezpośrednio na serwerze, korzystając ze skanerów udostępnianych przez hostingodawcę – wielu operatorów oferuje taką usługę bezpłatnie.
Jak znaleźć zainfekowane pliki na serwerze?
Ręczne przeglądanie tysięcy plików linijka po linijce jest nieefektywne, dlatego stosuje się konkretne techniki lokalizacji złośliwego kodu.
Sprawdź raport skanowania
Wielu dostawców hostingu udostępnia raport wskazujący pliki podejrzane o zawieranie złośliwego kodu.
Przeanalizuj ostatnie modyfikacje
Przez FTP, np. w FileZilla, posortuj pliki według daty modyfikacji. Jeśli pliki PHP zostały zmienione bez Twojej wiedzy, mogą wymagać dokładniejszej kontroli.
Porównaj pliki z oryginalną wersją CMS
Jedną z najskuteczniejszych metod jest porównanie plików na serwerze z oficjalną wersją systemu CMS. Dodatkowe linie kodu lub nieautoryzowane modyfikacje często wskazują na infekcję.
Zwróć uwagę na podejrzane pliki i kod
Sygnałami ostrzegawczymi są:
- pliki o losowych nazwach, np. glrmcv.php,
- nieczytelny, zakodowany kod (obfuskacja),
- użycie funkcji takich jak eval() czy base64_decode(),
- nietypowe zmiany w plikach index.php, header.php lub functions.php.
Jak usunąć wirusa ze strony WordPress? Instrukcja krok po kroku
Czyszczenie witryny powinno przebiegać według ustrukturyzowanego procesu, aby uniknąć nawrotu infekcji.
1. Odłączenie strony i włączenie trybu serwisowego
Tymczasowo zablokuj dostęp do witryny dla użytkowników i botów lub włącz tryb konserwacji, aby zminimalizować ryzyko wyrządzania dalszych szkód i rozprzestrzeniania się malware.
2. Zmiana wszystkich haseł dostępowych
Zmień natychmiast hasła do panelu administracyjnego WordPressa, kont FTP, bazy danych MySQL oraz skrzynek e-mail. Stosuj silne, unikalne hasła dla każdej usługi z osobna.
3. Wykonanie kopii zapasowej stanu po infekcji
Zapisz aktualny stan plików i bazy danych na potrzeby późniejszej analizy źródła ataku lub odtworzenia danych – nawet jeśli strona jest zainfekowana, taka kopia bywa przydatna do dalszego dochodzenia.
4. Czyszczenie plików rdzenia WordPressa
Najbezpieczniejszą metodą jest zastąpienie plików systemowych czystą wersją. Pobierz świeżą paczkę WordPressa z oficjalnej strony i nadpisz na serwerze katalogi wp-includes, wp-admin oraz rdzenne pliki z głównego katalogu (np. wp-settings.php, index.php), pozostawiając bez zmian swój plik wp-config.php oraz katalog wp-content.
5. Czyszczenie motywów i wtyczek
Usuń i zainstaluj ponownie z oficjalnych repozytoriów czyste wersje wszystkich wtyczek i motywów. W przypadku płatnych motywów lub wtyczek pobierz ich czyste pliki bezpośrednio od producenta.
6. Oczyszczenie bazy danych
Przejrzyj bazę danych pod kątem nieznanych kont administratorów (tabela wp_users), spamu, złośliwych skryptów ułożonych w tabelach wp_options czy nieautoryzowanych wpisów i komentarzy.
7. Aktualizacja całego środowiska
Zaktualizuj WordPressa, wtyczki oraz motywy do najnowszych dostępnych wersji. Zaktualizuj też wersję PHP na serwerze do nowej, wspieranej wersji, na przykład PHP 8.x.
8. Ponowne skanowanie i weryfikacja
Przeprowadź ponowny audyt zaawansowanym skanerem. Jeśli strona znajdowała się na czarnej liście Google, zgłoś prośbę o ponowne przejrzenie witryny (reconsideration request) w panelu Google Search Console.
Jak zabezpieczyć stronę po usunięciu wirusa?
Jednorazowe czyszczenie nie daje trwałego efektu, jeśli nie zostaną zamknięte podatności, którymi złośliwe oprogramowanie dostało się na serwer. Wdrożenie poniższych kroków tworzy skuteczną, długofalową ochronę.
- Regularne zarządzanie aktualizacjami. Systematycznie aktualizuj system CMS, wtyczki oraz motywy – nieaktualne oprogramowanie to główna przyczyna infekcji.
- Wdrożenie Firewalla Aplikacji Webowych (WAF). Zainstaluj i skonfiguruj WAF, na przykład Wordfence, Cloudflare lub ochronę na poziomie hostingu, który filtruje automatyczne ataki, blokuje próby iniekcji SQL oraz ataki Cross-Site Scripting (XSS).
- Dwustopniowa weryfikacja (2FA). Włącz dwuskładnikowe logowanie dla wszystkich kont administracyjnych w WordPressie.
- Ochrona panelu logowania i uprawnień. Ogranicz liczbę nieudanych prób logowania, audytuj i ograniczaj uprawnienia użytkowników, zastosuj dodatkowe reguły ochronne w pliku .htaccess oraz zablokuj edycję plików z poziomu kokpitu WordPressa.
- Automatyczne kopie zapasowe. Skonfiguruj automatyczne tworzenie kopii zapasowych i przechowuj je w bezpiecznej, zewnętrznej lokalizacji, poza serwerem głównym.
- Stałe monitorowanie aktywności. Wdróż narzędzia informujące w czasie rzeczywistym o modyfikacjach plików, nieoczekiwanych logowaniach czy próbach przejęcia konta.
Czy hosting może pomóc w wykryciu lub usunięciu wirusa ze strony?
Tak. Hosting często stanowi pierwszą linię wsparcia podczas usuwania infekcji. Wielu dostawców udostępnia narzędzia pozwalające skanować serwer i identyfikować podejrzane pliki, co znacznie ułatwia diagnozę problemu.
Dodatkowo hosting może pomóc w ograniczeniu skutków ataku poprzez dostęp do kopii zapasowych, zabezpieczeń sieciowych oraz monitoringu infrastruktury. W przypadku poważniejszych incydentów część firm oferuje również dodatkowe usługi związane z odzyskiwaniem i zabezpieczaniem witryn.
Przykładowo webhosting w FORPSI oferuje regularne kopie zapasowe, monitoring 24/7 oraz mechanizmy ochrony, takie jak zabezpieczenia Anti-DDoS, które wspierają bezpieczeństwo stron internetowych i pomagają ograniczyć skutki awarii lub ataków.
Podsumowanie
Wirus na stronie internetowej nie oznacza jeszcze utraty danych czy konieczności budowy witryny od nowa. Kluczowe jest szybkie wykrycie objawów, przeskanowanie serwisu, usunięcie zainfekowanych plików oraz sprawdzenie wtyczek, motywów i bazy danych.
Równie ważne jest jednak zapobieganie kolejnym infekcjom. Regularne aktualizacje, silne hasła, uwierzytelnianie dwuskładnikowe, kopie zapasowe oraz monitoring bezpieczeństwa znacząco zmniejszają ryzyko ponownego ataku.
Warto również korzystać ze sprawdzonego hostingu, który zapewnia wsparcie techniczne, backupy i dodatkowe mechanizmy ochrony. Dzięki temu usunięcie wirusa oraz odzyskanie sprawności strony jest zwykle znacznie prostsze.


