Feltörték a WordPress oldalam: mit tegyek most, ebben a sorrendben?

Ha idáig jutottál, valószínűleg most szembesültél vele először: idegen tartalom jelent meg az oldaladon, egy fura átirányítás dobott ki egy másik weboldalra, a Google figyelmeztetést tett az oldalad elé a keresőben, vagy a tárhelyszolgáltatód e-mailje arról szól, hogy felfüggesztették a fiókodat tömeges kéretlen levelezés miatt.

Az első pár perc a legfontosabb, és pontosan az első pár percben szoktuk hozni a legrosszabb döntéseket: pánikban törölni valamit, amire később szükség lenne, vagy éppen ellenkezőleg, halogatni, mert nem tudjuk, hol kezdjük. Minden elveszett óra több elszálló érdeklődőt és több bizalomvesztést jelent, ha az oldaladon keresztül jön a bevételed egy része. Ez a cikk nem általános ijesztgetés, hanem egy konkrét, végrehajtható sorrend, aminek a célja, hogy a kiesés és a károk a lehető legkisebbre csökkenjenek. Kövesd lépésről lépésre, akkor is, ha még soha nem nyúltál a WordPress admin felületnél mélyebbre.

1. Karantén: vedd offline vagy tedd karbantartás módba az oldalt

Az első feladat nem a javítás, hanem a további kár megállítása. Amíg az oldal nyilvánosan elérhető, a rosszindulatú kód tovább terjedhet, spam-tartalmat küldhet a látogatóknak, vagy tovább rontja a keresőben elfoglalt helyed.

Ehhez nem kell törölni semmit. Elég, ha egy karbantartás-mód bővítménnyel vagy egy jelszóval védett .htaccess beállítással ideiglenesen elrejted az oldalt a nyilvánosság elől, vagy megkéred a tárhelyszolgáltatót, hogy függessze fel átmenetileg a nyilvános elérést. A cél az, hogy senki ne lásson idegen tartalmat, miközben te dolgozol a háttérben.

Amit ne tegyél meg ezen a ponton: ne törölj ki fájlokat vagy adatbázis-táblákat találomra. Amíg nem tudod, mi történt pontosan, minden gyanús elem bizonyíték, ami segít kideríteni, hogyan jutottak be.

2. Cserélj minden jelszót, nem csak a WordPress admin fiókodét

Ez az a lépés, amit a legtöbben félig csinálnak meg, aztán csodálkoznak, hogy két nap múlva megint ott a baj. Ha valaki bejutott az oldaladra, minden olyan jelszót cserélni kell, amivel elvileg hozzáférhetett:

  • WordPress admin fiókok: az összes, nem csak a sajátod. A támadók gyakran létrehoznak egy rejtett, saját maguknak szánt admin felhasználót, ami első pillantásra nem tűnik fel. Nézd át a Felhasználók listáját, és minden ismeretlen adminisztrátori jogú fiókot törölj.
  • Adatbázis jelszó (a wp-config.php fájlban).
  • FTP/SFTP és tárhely (cPanel) hozzáférés.
  • Minden API-kulcs vagy alkalmazásjelszó, ami fizetési szolgáltatáshoz, e-mail-küldéshez vagy más külső integrációhoz kapcsolódik.

Ha van rá esély, hogy a saját géped is fertőzött (például egy gyanús letöltés vagy villámgyors, ismeretlen bejelentkezés után gyanakszol erre), a jelszavakat egy másik, tisztán tudott eszközről cseréld. Ha a géped kulcsnaplózóval (keyloggerrel) fertőzött, az új jelszó ugyanolyan gyorsan kiszivárog, mint a régi.

3. Értesítsd azonnal a tárhelyszolgáltatót

Ez nem formalitás. Ha osztott (shared) tárhelyen vagy, a fertőzés átterjedhet a szomszédos fiókokra is, ezért a szolgáltatónak is érdeke, hogy gyorsan reagáljon. Sok hazai és nemzetközi tárhelyszolgáltató kínál ingyenes alap malware-ellenőrzést, vagy legalább hozzáférést biztosít a szerver naplóihoz.

Kérd el konkrétan az access.log és error.log fájlokat, illetve ha van, a fájlmódosítási előzményeket. Ezekből jó eséllyel kiderül, mikor és melyik fájlon keresztül történt a behatolás, ami a 6. lépésnél kulcsfontosságú lesz.

4. Malware-szűrés és a rosszindulatú kód eltávolítása

Ezen a ponton egy biztonsági bővítmény (Wordfence, Sucuri, vagy hasonló) teljes körű vizsgálata a leggyorsabb út. Ha nincs ilyen telepítve, most van itt az ideje. Amit érdemes külön is átnézni:

  • A wp-content/uploads mappában NEM szabadna .php fájloknak lenniük: ez a mappa képek és dokumentumok tárolására való, ha mégis van benne futtatható kód, az szinte biztosan rosszindulatú.
  • Ismeretlen, nemrég módosított fájlok a téma vagy a bővítmények mappáiban, különösen ha a módosítási dátum nem egyezik egyetlen legutóbbi frissítéssel sem.
  • Gyanús, ismeretlen ütemezett feladatok (wp_cron bejegyzések), amik rendszeresen lefutnak a háttérben.
  • Ha van hozzáférésed a szerverhez parancssoron keresztül, a wp-cli core verify-checksums paranccsal összevetheted a WordPress alapfájljait a hivatalos, tiszta verzióval.

Érdemes megjegyezni: a modern malware-szűrő eszközök egyre inkább mesterséges intelligencia alapú mintafelismerést használnak, ami gyorsabban ismeri fel az új, még nem katalogizált kártevőket is. Az, hogy ezek az AI-alapú eszközök az elmúlt hónapokban jelentősen olcsóbbá váltak (a nagy modellek ára helyenként 80 százalékkal csökkent 2026 nyarán), azt jelenti, hogy ez a fajta automatizált, folyamatos ellenőrzés ma már egy kisvállalkozás számára is reális, megfizethető opció, nem csak a nagy cégeknek elérhető luxus.

5. Mentés-visszaállítás, ha van tiszta mentésed

Ha van olyan mentésed, ami biztosan a fertőzés előttről származik, ez a leggyorsabb és legbiztonságosabb út a helyreállításhoz. A kulcsszó a biztosan: ha nem tudod pontosan, mikor jutottak be, könnyen visszaállíthatsz egy már fertőzött állapotot. Egy korábbi cikkünkben részletesen bemutattuk, mi történik egy WordPress oldallal, ha hónapokig senki nem frissíti. Ha a te mentésed is hasonlóan régi vagy bizonytalan eredetű, inkább az alapos malware-szűrésre (4. lépés) támaszkodj, ne a visszaállításra.

Fontos sorrend: ha visszaállítasz egy tiszta mentést, ne kapcsold vissza azonnal a nyilvánosság elé, mielőtt a 6. lépést (a biztonsági rés bezárása) el nem végezted. Ha ugyanaz a sebezhetőség van még az oldaladon, ami miatt először bejutottak, a frissen visszaállított, tiszta oldal is percek-órák alatt újra fertőződhet.

6. Zárd be a biztonsági rést, ami miatt bejutottak, különben napokon belül visszajönnek

Ez a leggyakrabban kihagyott lépés, és pontosan ezért térnek vissza a támadók ugyanarra az oldalra újra és újra. A rosszindulatú fájlok törlése önmagában nem old meg semmit, ha az ajtó, amin bejutottak, nyitva marad.

A leggyakoribb belépési pont egy elavult, sebezhető bővítmény. Jó példa erre a nemrég nyilvánosságra hozott, 9.0-s súlyossági besorolású Elementor Pro sebezhetőség (CVE-2026-32475): ha egy ilyen kritikus hiba érinti az oldaladat és nem frissítesz időben, az pontosan az a fajta rés, amin keresztül a jelen cikkben leírt helyzet kialakulhat.

Konkrét teendők:

  • Frissíts mindent: WordPress mag, minden bővítmény, minden sablon a legfrissebb verzióra.
  • Töröld ki (ne csak kapcsold ki) az összes olyan bővítményt és sablont, amit nem használsz. A kikapcsolt, de a szerveren maradt kód ugyanúgy sebezhető marad.
  • Keress külön, második backdoor-t (rejtett, utólag beépített bejutási pontot). A támadók gyakran több, egymástól független bejutási pontot hagynak hátra, hogy egy talált és bezárt rés után is vissza tudjanak jutni.
  • Cseréld le a wp-config.php fájlban található titkosítási kulcsokat (salt-okat) egy friss, a WordPress hivatalos generátora által adott készletre.

Mit jelent, ha közben a Google figyelmeztetést tett ki az oldalad elé?

Ha a Google Search Console „Biztonsági problémák” jelentésében figyelmeztetés jelent meg, ezt a tisztítás után külön kell jelezned a Google felé egy felülvizsgálati kérelemmel, amíg ezt nem teszed meg, a figyelmeztetés a tisztítás után is ott marad a keresési találatokban.

Ez azért is fontos, mert a Google egyre következetesebben szűri ki a feltört, spam-tartalmat kiszolgáló oldalakat a találatok közül. A 2026 augusztusi globális spam-frissítés is ebbe az irányba mutatott: a keresőmotor egyre agresszívabban bünteti azokat az oldalakat, amik akár csak ideiglenesen is rosszindulatú vagy manipulatív tartalmat szolgáltak ki, még akkor is, ha a tulajdonos nem tehet róla, hogy feltörték.

7. Mikor hívj szakembert azonnal, ne próbáld egyedül végigvinni

Van néhány helyzet, ahol a saját idődet és idegeidet kímélve érdemesebb rögtön szakemberhez fordulni:

  • Ha webshopot üzemeltetsz, és fennáll az esélye, hogy bankkártya- vagy egyéb fizetési adat is érintett volt.
  • Ha 1-2 óra alatt sem sikerül megtalálnod, hogyan jutottak be.
  • Ha a tárhelyszolgáltató tömeges kéretlen levelezés vagy más visszaélés miatt felfüggesztette a fiókodat, és ez önmagában is technikai problémát okoz.
  • Ha nincs tiszta mentésed, és az oldal helyreállítása üzletileg sürgető.

Egy feltört oldal szakszerű helyreállítása komoly, több órás szakértői munka. Érdemes ezt összevetni azzal, mibe kerülne egy teljesen új oldal felépítése: egy átlagos magyar weboldal ára 2026-ban 100 ezer és 1,5 millió forint között mozog a projekt méretétől függően. A legtöbb esetben a helyreállítás jóval olcsóbb, mint az újraépítés, de csak akkor, ha időben, a megfelelő sorrendben történik.

Gyakori kérdések

Elég, ha csak kitörlöm a rosszindulatú fájlokat, és nem csinálok mást? Nem. Ez olyan, mintha egy betört ablakot csak letakarnál, de nem cserélnéd ki. A fájlok törlése megszünteti a látható tünetet, de a biztonsági rés, amin bejutottak, ettől még nyitva marad, és napokon belül újra megtörténhet ugyanaz.

Ha van napi mentésem, akkor nyugodt lehetek? Sokkal jobb helyzetben vagy, mint mentés nélkül, de nem automatikus a megoldás. A visszaállított mentés is fertőzött lehet, ha a támadó már napokkal a felfedezés előtt bejutott, és a biztonsági rést a visszaállítás után is be kell zárni, különben a tiszta állapot sem marad az.

Mennyi ideig tart helyreállítani egy feltört oldalt? Ez erősen függ attól, mennyire elterjedt a fertőzés, és van-e megbízható, tiszta mentésed. Friss, ellenőrzött mentéssel és gyors reagálással ez néhány óra alatt megoldható. Mentés nélkül, kiterjedt fertőzésnél ez akár több napos munka is lehet.

Elég, ha csak a WordPress admin jelszavamat cserélem le? Nem, ez a leggyakoribb hiba. Ha csak az admin jelszót cseréled, de az adatbázis, az FTP-hozzáférés vagy egy rejtett második admin fiók a támadó kezében marad, percek alatt visszajuthat.

Nem drágább rendszeres karbantartást fizetni, mint amennyit egy ilyen helyzet valójában kockáztat? Ha most éled át ezt a helyzetet, valószínűleg az egyik ok az volt, hogy korábban nem volt egyértelmű, kinek kellett volna rendszeresen ránéznie a frissítésekre és a biztonsági résekre. Ez a fajta széttöredezettség, amikor egy weboldalt senki nem gondoz igazán, mert nincs egyetlen felelőse, az egyik leggyakoribb oka annak, hogy egyáltalán idáig jut a helyzet.

Következő lépés

Ha most szembesülsz egy feltört oldallal, ne várj tovább: írd le röviden, mi történt, és soron kívül visszajelzünk. Ha pedig a jelenlegi helyzeted rendeződött, és azt szeretnéd, hogy legközelebb ne te vedd észre elsőként a bajt, hanem legyen egy konkrét ember, akit hívhatsz, mielőtt idáig fajulna, a karbantartási szolgáltatásunk pontosan erre való.