Feltörték a WordPress oldalad? Így mentsd meg
Ha azzal a kereséssel jutottál ide, hogy feltörték a WordPress oldalam, akkor valószínűleg nem a legjobb napodat éled. Lehet, hogy idegen szöveg jelent meg az oldaladon, a Google piros figyelmeztetéssel riasztja el a látogatóidat, vagy egyszerűen nem tudsz belépni a saját admin felületedre. Az első, amit szeretnék, hogy tudj: ez az esetek túlnyomó részében helyreállítható. A fertőzött oldal megmenthető, ha a lépéseket a megfelelő sorrendben csinálod. Ebben a cikkben pontosan azt veszem végig, amit ilyenkor magam is csinálok: hogyan ismered fel a bajt, mit tegyél az első órában, hogyan takarítsd ki a fertőzést, és mit kell utána megváltoztatni, hogy ne ismétlődjön meg.
Miről ismered fel, hogy feltörték a WordPress oldalad?
A feltörés ritkán néz ki úgy, ahogy a filmekben. A támadók többsége nem tönkre akarja tenni az oldaladat, hanem használni: spamre, átirányításra, kártékony kód terjesztésére. Ezért gyakran hetekig észrevétlen marad. A leggyakoribb árulkodó jelek:
- Átirányítás idegen oldalra. Sokszor csak mobilon, vagy csak akkor, ha a Google találati listájáról érkezik a látogató. Te bekapcsolt böngészőből nem is látod.
- Idegen tartalom vagy spam linkek. Gyógyszer, szerencsejáték, kriptó témájú szövegek a láblécben, régi bejegyzésekben vagy egy hirtelen felbukkant aloldalon.
- Ismeretlen adminisztrátor felhasználó. Olyan fiók, amit nem te hoztál létre, gyakran értelmetlen névvel.
- Google Search Console figyelmeztetés a Biztonsági problémák menüpont alatt, vagy piros közbeeső képernyő a böngészőben.
- Hirtelen lassulás és szokatlanul magas szerverterhelés, amire nincs magyarázat a látogatószámban.
- Kizártak a saját oldaladról, vagy folyamatosan kiléptet a rendszer.
- Levél a tárhelyszolgáltatótól, hogy spam megy a fiókodból, vagy hogy felfüggesztik a tárhelyet.
- Idegen PHP-fájlok olyan helyen, ahol nem lenne semmi keresnivalójuk, például a feltöltéseket tároló
wp-content/uploadsmappában.
Ha ezek közül akár egy is stimmel, érdemes úgy kezelni, mintha biztos lenne a fertőzés. Sokkal olcsóbb feleslegesen átnézni egy tiszta oldalt, mint hetekig futni egy aktív kártevő után.
Amit ilyenkor a legtöbben elrontanak
Mielőtt a lépésekre térek, hadd mondjam el, mi az a négy hiba, amivel a legtöbbször találkozom. Ezek mindegyike hosszabbá és drágábbá teszi a helyreállítást.
Az első a pánikszerű törlés. Sokan azonnal elkezdenek fájlokat és bejegyzéseket törölni, mielőtt bármit lementenének. Ezzel eltűnik az a nyom, amiből ki lehetne deríteni, hol jött be a támadó. A második a tünetkezelés: eltűnik a spam szöveg, mindenki fellélegzik, aztán két nap múlva visszajön, mert a hátsó ajtó a helyén maradt. A harmadik a vak visszaállítás mentésből, anélkül hogy tudnád, mikor történt a betörés. Ha a mentés a fertőzés utáni, csak visszatöltötted ugyanazt. A negyedik pedig az, hogy valaki rögtön újraellenőrzést kér a Google-tól, mielőtt ténylegesen kitakarította volna az oldalt. Ez csak hosszabbítja a büntetést.
1. lépés: rögzítsd az állapotot, mielőtt bármihez hozzányúlsz
Az első fél óra a bizonyítékokról szól, nem a javításról. Készíts teljes másolatot a jelenlegi állapotról, fájlokról és adatbázisról egyaránt, és tedd el külön, egyértelmű névvel, például „fertozott-2026-07-29″. Erre kétszeresen szükséged lesz. Egyrészt ebből derül ki később, hogyan jutottak be, másrészt ha a takarítás közben elrontasz valamit, van hova visszanyúlni.
Ugyanekkor kérd el a tárhelyszolgáltatódtól a hozzáférési naplókat, ha te nem éred el őket. A fájlok módosítási dátuma és a naplóban szereplő gyanús kérések együtt általában megmutatják a betörés időpontját. Ha van egy megbízható, ennél korábbi mentésed, az sokat gyorsít a folyamaton. Érdemes ilyenkor karbantartás módba tenni az oldalt, hogy a látogatóid ne fertőződjenek meg, amíg dolgozol.
2. lépés: zárd ki a támadót
Amíg a támadó bent van, hiába takarítasz. Ezért a következő teendő az összes bejárat lezárása. Ez négy dolgot jelent:
- Cseréld le az összes jelszót. Nemcsak a WordPress admint, hanem az FTP/SFTP, a tárhely vezérlőpult és az adatbázis jelszavát is. Erős, egyedi jelszavakat használj, jelszókezelővel.
- Nézd át a felhasználókat. Töröld az ismeretlen adminisztrátorokat, és vedd vissza a jogosultságot azoktól, akiknek már nincs rá szükségük.
- Cseréld ki a biztonsági kulcsokat a
wp-config.phpfájlban. Ezek az úgynevezett salt kulcsok. A cseréjük minden aktív bejelentkezést megszüntet, vagyis a támadó ellopott munkamenetét is. - Kapcsolj be kétlépcsős azonosítást minden adminisztrátori fiókra. Ez egyetlen lépésben zárja ki a jelszóra épülő automatikus támadások nagy részét.
Ha eddig egy egyszerű biztonsági bővítményre bíztad az oldalad védelmét, ez a jó alkalom átgondolni a felállást. Korábban részletesen összehasonlítottam, hogy mit véd meg egy bővítmény és mit egy szerver előtti szűrő, mert a kettő nem ugyanazt a támadást fogja meg.
3. lépés: takarítsd ki a fertőzést
Most jön a tényleges tisztítás. A sorrend itt is számít, mert a kártevők jellemzően több helyre másolják magukat.

Kezdd a rendszerfájlokkal. Töltsd le a WordPress friss, hivatalos csomagját, és cseréld le vele a wp-admin és a wp-includes mappát, valamint a gyökérben lévő rendszerfájlokat. Ezekben semmi egyedi nincs, tehát bátran felülírhatók. A wp-content mappához viszont ne nyúlj így, mert abban vannak a saját tartalmaid.
Utána jönnek a bővítmények és a téma. Töröld és telepítsd újra őket hivatalos forrásból, ne a szerveren lévő példányt javítgasd. Ha van feltört, „nulled” változatban telepített prémium bővítményed vagy sablonod, azt egyszerűen dobd ki. Ezek a leggyakoribb fertőzési források, és nem éri meg megtartani őket. Amit ilyenkor egyébként is érdemes megtenni: a nem használt, évek óta inaktív bővítményeket töröld, ne csak kapcsold ki.
Ezután fésüld át a feltöltési mappát. A wp-content/uploads mappában képek és dokumentumok lehetnek, futtatható PHP-fájlok nem. Ha ott találsz ilyet, az szinte biztosan hátsó ajtó. Nézd meg a .htaccess fájlt is, mert az átirányításos támadások gyakran ide írnak be extra szabályokat.
Végül az adatbázis következik. Ellenőrizd a beállítások táblájában a webcímre vonatkozó két mezőt, mert az átirányítást sokszor ott állítják át. Keress rá a bejegyzésekben a gyanús kódrészletekre, elsősorban a beágyazott szkriptekre és az iframe elemekre. Ha a keresésben nem vagy otthon, ez az a pont, ahol érdemes szakembert hívni, mert egy elrontott adatbázis-módosítás nehezebben javítható, mint maga a fertőzés.
4. lépés: állítsd helyre az oldal jó hírét
Ha a takarítás kész, még nem vagy túl a történeten. A Google és a böngészők addig figyelmeztetik a látogatóidat, amíg te nem szólsz nekik, hogy rendben van az oldal. Lépj be a Google Search Console fiókodba, nézd meg a Biztonsági problémák menüpontot, és ha ott már nincs aktív találat, kérd az újraellenőrzést. Ez jellemzően pár napot vesz igénybe.
Nézd át a fontosabb aloldalaid indexelt állapotát is, mert a támadók sokszor generálnak több száz spam aloldalt, amik ott maradnak a Google indexében. Ezeket törölni kell, nem csak elrejteni. Ha pedig felmerül, hogy személyes adat is érintett lehetett, például egy webshop vagy egy kapcsolati űrlap adatbázisa, akkor az adatvédelmi incidensek bejelentési szabályai is életbe lépnek. Ilyenkor nem árt jogi vagy adatvédelmi szakértővel egyeztetni, ne saját szakállra döntsd el, hogy „valószínűleg nem baj”.
Miért nem elég kitakarítani?
Itt van a legfontosabb rész, amit a legtöbb „hogyan tisztítsd meg a WordPressed” cikk kihagy. A takarítás a tünetet szünteti meg, a lyukat nem. Ha nem találod meg, hol jött be a támadó, néhány héten belül újra ott lesz.
A Patchstack 2026-os WordPress biztonsági jelentése szerint 2025-ben 11 334 új sérülékenységet regisztráltak, ami 42 százalékos növekedés az előző évhez képest. Ezek 91 százaléka bővítményekben volt, a WordPress magrendszerét mindössze hat, alacsony prioritású hiba érintette. Vagyis szinte biztos, hogy nem maga a WordPress a gyenge pont, hanem valamelyik bővítmény, amit feltelepítettél és elfelejtettél.
A jelentés másik száma még kellemetlenebb: a sérülékenységek 46 százalékára a nyilvánosságra hozatal pillanatában még nem létezett javítás. Ez azt jelenti, hogy a „mindent frissen tartok” stratégia önmagában nem elég védelem, mert van olyan időszak, amikor egyszerűen nincs mit frissíteni. A Patchstack saját mérése szerint a kiemelten célzott sérülékenységeknél a tömeges kihasználás mediánideje öt óra. Ez az ő adatuk, nem általános iparági konszenzus, de a nagyságrend így is beszédes: ilyen tempó mellett a havonta egyszeri kézi frissítés nem versenyképes.
Hogyan előzd meg, hogy még egyszer megtörténjen?
A megelőzés unalmasabb, mint a helyreállítás, viszont töredékébe kerül. Néhány dolog, ami valóban számít:
- Automatikus, külső helyre mentett biztonsági mentés, amit időnként vissza is állítasz próbaképpen. Az a mentés ér valamit, amiről tudod, hogy működik.
- Rendszeres, tesztelt frissítés a rendszerre, a bővítményekre és a témára, lehetőleg nem éles oldalon először.
- Kevesebb bővítmény. Minden telepített bővítmény egy újabb belépési pont. A húsz helyett tíz már önmagában komoly különbség.
- Sérülékenység-figyelés, hogy ne akkor tudd meg a hibát, amikor már kihasználták.
- Rendes tárhely naprakész PHP-verzióval és izolált fiókokkal. Erről bővebben írtam a magyar webtárhelyeket összehasonlító cikkemben.
Ez a lista pontosan az, amit egy rendes karbantartási szolgáltatás megcsinál helyetted. Ha eddig azt gondoltad, hogy a karbantartás csak egy plusz havidíj, korábban részletesen leírtam, miért kell weboldal karbantartás, most pedig azt is összeszedtem, mit kell tartalmaznia egy komoly karbantartási csomagnak. A kettő együtt megválaszolja, miért nem érdemes ezt a kockázatot magadon tartani.
Mikor add ki inkább szakembernek?
Őszinte leszek: a fenti lépések nagy részét egy technikailag magabiztos tulajdonos is végig tudja csinálni. Van viszont három helyzet, amikor nem javaslom, hogy egyedül próbálkozz. Az első, ha webshopról vagy ügyféladatokat kezelő oldalról van szó, mert ott a hiba ára nagyságrendekkel nagyobb. A második, ha egyszer már kitakarítottad, és a fertőzés visszajött, mert ilyenkor biztosan maradt hátsó ajtó. A harmadik pedig egyszerűen az idő: ha az oldalad bevételt termel, minden óra kiesés pénzbe kerül.
Én ilyenkor végigcsinálom a teljes folyamatot, a bizonyítékok rögzítésétől a Google felé történő tisztázásig, és utána beállítom azt a védelmet is, ami megakadályozza a következő esetet. Ha most éppen ebben a helyzetben vagy, nézd meg a karbantartási és support szolgáltatásomat, vagy írj nekem közvetlenül, és megnézzük, mi a leggyorsabb út vissza. Ha pedig szerencsére még nem történt baj, olvasd át a blogom biztonsági írásait, és intézd el a megelőzést most, amíg ráérsz.