A feltörés ritkán úgy néz ki, ahogy a filmekben. Nincs koponya a nyitóoldalon, nincs „HACKED BY” felirat. A mai támadó nem büszkélkedni akar, hanem minél hosszabb ideig észrevétlenül használni az oldaladat – spamküldésre, idegen oldalak reklámozására, átirányításokra.
Ezért a legtöbb feltörést nem a tulajdonos veszi észre először, hanem a Google, a tárhely, vagy egy ügyfél, aki telefonál, hogy „a mobilomon valami gyógyszeres oldalra visz”. Ez a cikk tizenkét konkrét jelet ad, és mindegyikhez azt is, hogyan ellenőrizd.
uploads mappában. Ha ezek közül bármelyiket látod, ne kezdj el törölni – először készíts mentést a jelenlegi állapotról, mert az lesz a bizonyíték és a visszaút is.
Miért nem látod azonnal?
Mert nem neked szánják. A modern WordPress-feltörések szándékosan rejtőzködnek:
- Bejelentkezett felhasználóknak nem mutatják magukat. Te admin vagy, neked rendben van az oldal.
- Csak a keresőből érkezőket irányítják át. Te közvetlenül írod be a domaint – neked semmi.
- Csak mobilon aktívak. Te asztali gépen dolgozol.
- Csak bizonyos országokból érkezőknek. Vagy épp ellenkezőleg: magyar IP-ről nem.
Ez a szelektivitás önmagában is a feltörés jele. Ha valaki azt mondja, hogy látott valamit furcsát az oldaladon, és te nem látod – neki hidd el, ne magadnak.
A 12 jel
1. Ismeretlen admin felhasználó
Hol ellenőrizd: Felhasználók → Minden felhasználó, és szűrd az Adminisztrátor szerepkörre.
Ha olyan nevet látsz, amit nem te hoztál létre – gyakran random karaktersor, vagy épp hitelesnek tűnő „wpsupport”, „admin2″, „backup” –, az egyértelmű. Nézd meg a regisztráció dátumát is: ez megadja a feltörés körülbelüli időpontját, ami a többi nyomozásnál aranyat ér.

Trükk: a felhasználó néha nem jelenik meg a listában, mert a támadó közvetlenül az adatbázisba írta, hibás metaadatokkal. Ilyenkor a phpMyAdminban a wp_users tábla sorainak száma és a listában látható szám eltér.
2. Mobilon átirányít, asztali gépen nem
Hol ellenőrizd: fogj egy telefont, kapcsold ki a wifit (hogy más IP-ről jöjjön), és keress rá a saját oldaladra a Google-ben. Ne a címsorba írd be – a találatra kattints.
Ez a két körülmény – mobil eszköz és keresőből érkező forgalom – a leggyakoribb kombináció, amire a rejtett átirányítások beélesednek.
3. Idegen nyelvű oldalak a Search Console-ban
Hol ellenőrizd: Google Search Console → Indexelés → Oldalak, illetve a Teljesítmény jelentésben a lekérdezések.
Ha japán, kínai vagy cirill karakteres címeket látsz a saját domainod alatt, vagy gyógyszer-, kaszinó- és hamisításra utaló kulcsszavakat, akkor az oldaladon spam tartalom generálódik. Ez a klasszikus „japán SEO spam”.

Gyors teszt a Google-ben: írd be a keresőbe, hogy site:adomainod.hu, és görgess végig. Amit ott látsz, azt látja a Google is.
4. Hirtelen megnőtt kimenő levélforgalom
Hol ellenőrizd: a tárhely vezérlőpultján a levélküldési statisztika, vagy egy figyelmeztető e-mail a szolgáltatótól, hogy elérted a napi limitet.
A feltört oldalak egyik leggyakoribb felhasználása a spamküldés. Jele lehet az is, hogy a saját, teljesen normális leveleid hirtelen spam mappába kerülnek az ügyfeleknél – mert a szerver IP-je feketelistára került.
5. Friss módosítási dátum régi fájlokon
Hol ellenőrizd: FTP-n vagy fájlkezelőben rendezd a fájlokat módosítás dátuma szerint, csökkenő sorrendbe.
Ha a wp-config.php, az index.php, az .htaccess vagy a sablon functions.php-ja olyan dátumot mutat, amikor te nem nyúltál hozzá, az gyanús. Shellen egy soros:
find . -name "*.php" -mtime -7 -ls
Ez kilistázza az utolsó hét napban módosított PHP-fájlokat. Egy normál oldalon ez a lista rövid – frissítés után hosszabb, de akkor is csak a frissített bővítmények mappáiban.
6. PHP-fájl az uploads mappában
Ez a legbeszédesebb jel az összes közül. A /wp-content/uploads/ mappában képek és dokumentumok vannak, PHP-fájlok soha.
find wp-content/uploads -name "*.php"
Ha ez bármit kiír, az szinte biztosan kártékony kód. A fájlnevek megtévesztőek: wp-cache.php, class-wp-helper.php, index.php – mindegyik ártatlannak hangzik.
Ne töröld. Jegyezd fel a nevét és az útvonalát, és előbb készíts mentést. Ha a hátsó ajtó marad, a takarítás után napokon belül visszatér minden.
7. Ismeretlen ütemezett események
Hol ellenőrizd: WP Crontrol bővítménnyel, vagy WP-CLI-vel: wp cron event list.
A támadók gyakran hagynak maguk után cron-eseményt, ami periodikusan újratelepíti a kártékony kódot. Ha olyan hook nevet látsz, ami nem tartozik egyetlen telepített bővítményhez sem, az gyanús.
8. Google vagy böngésző figyelmeztetés
Piros képernyő „Megtévesztő webhely” vagy „Ez a webhely káros programokat tartalmazhat” felirattal, illetve a Search Console → Biztonság és kézi műveletek → Biztonsági problémák menüben konkrét bejegyzés.
Ez már a következmény, nem a tünet – ilyenkor a látogatóid többsége meg sem látja az oldalt. A feloldásról külön cikk lesz: a feketelistáról való lekerülés önálló folyamat, és csak takarítás után érdemes elindítani.
9. Hirtelen lassulás vagy erőforrás-túllépés
Hol ellenőrizd: a tárhely vezérlőpultjának CPU/memória grafikonja.
Ha az oldalad forgalma nem változott, de az erőforrás-használat megugrott, valami fut a háttérben, amiről nem tudsz: spamküldés, kriptobányászat, vagy a te szerveredről indított támadás más oldalak ellen. A lassulás tehát nem csak teljesítményprobléma lehet.
10. Ismeretlen bővítmény vagy mu-plugins tartalom
Hol ellenőrizd: Bővítmények → Telepített bővítmények, és FTP-n a /wp-content/mu-plugins/ mappa.
A mu-plugins („must-use”) mappa különösen fontos: ami ott van, az automatikusan aktív, és nem lehet kikapcsolni az adminból. Sok oldalon ez a mappa nem is létezik. Ha hirtelen megjelent benne egy PHP-fájl, és nem te tetted oda, az nem jó jel.
11. Nem tudsz bejelentkezni, vagy megváltozott a jelszavad
Ha a jelszavad hirtelen nem működik, és a jelszó-visszaállító levél sem jön meg – vagy jön, de a hozzá tartozó e-mail-cím megváltozott –, az komoly jel. Ugyanígy: ha a felhasználód szerepköre adminról szerkesztőre változott.
Figyelem: ennek van ártalmatlan magyarázata is (levélküldési hiba), ezért nézd meg a többi jelet is, mielőtt pánikolsz.
12. Tartalom, amit nem te tettél oda
Felugró ablakok, idegen bannerek, lábjegyzetben megjelenő linkek gyógyszeres vagy szerencsejáték-oldalakra, néha fehér szöveggel fehér háttéren (hogy te ne lásd, a Google igen).
Teszt: nyisd meg az oldal forrását, és keress rá a display:none, a visibility:hidden, illetve gyanús domainekre. A rejtett linkek a forrásban mindig látszanak.
Tízperces ellenőrzés: a sorrend
Ha most gyanakszol, de nem tudod, hol kezdd, ez a leggyorsabb út:
- Google:
site:adomainod.hu– van idegen tartalom az indexben? - Search Console: Biztonsági problémák menü – jelez-e valamit a Google?
- Felhasználók: van ismeretlen admin?
- FTP:
find wp-content/uploads -name "*.php"– van ott PHP-fájl? - Mobil teszt: telefonon, mobilhálózaton, a Google találatról kattintva – átirányít?
- Fájldátumok: mi módosult az utolsó héten?
- Hibanapló: van benne
base64_decode,eval(, vagy ismeretlen fájlútvonal? (Lásd: hibanapló-útmutató)
Ha ezekből kettő vagy több gyanús, kezelj úgy a helyzetre, mint feltörésre.
Az első óra: mit tegyél és mit ne

Tedd meg
- Mentés a jelenlegi, fertőzött állapotról. Fájlok és adatbázis. Ez lesz a bizonyíték, és ha a takarítás rosszul sül el, a visszaút.
- Szólj a tárhelynek. Náluk vannak a hozzáférési naplók, amikből kiderül, hogyan jutottak be. Gyakran ők is látják már.
- Írd fel, mit láttál. Fájlnevek, időpontok, felhasználónevek. Egy óra múlva már nem fogsz emlékezni.
- Cserélj jelszót – de ne csak a WordPressben: FTP, adatbázis, tárhely vezérlőpult, és a WordPress sózókulcsok (
wp-config.phpAUTH_KEY blokk) is. Enélkül a támadó aktív maradhat a meglévő munkamenettel.
Ne tedd
- Ne törölj fájlokat találomra. Egy hátsó ajtó marad, és visszatér az egész.
- Ne telepítsd újra a WordPresst „a biztonság kedvéért” – ez elfedi a nyomokat, de a fertőzést nem feltétlenül.
- Ne kérj felülvizsgálatot a Google-tól takarítás előtt. Elutasítják, és a következő kérelemnél hosszabb a várakozás.
- Ne állítsd vissza azonnal egy régi mentésből, amíg nem tudod, mikor jutottak be. Ha a mentés már fertőzött, csak kört futsz.
Hogyan jutottak be? A négy leggyakoribb belépési pont
Ez nem akadémikus kérdés. Ha nem találod meg a belépési pontot, a takarítás után ugyanazon az úton visszajönnek. A gyakorlatban négy forgatókönyv adja az esetek túlnyomó részét:
1. Elavult bővítmény ismert sérülékenysége
Messze a leggyakoribb. Nem célzott támadás: automata botok pásztázzák az internetet, és keresik azokat az oldalakat, ahol egy adott bővítmény régi verziója fut. A sérülékenység nyilvános, a kihasználásához szükséges kód is – gyakran órákkal a javítás megjelenése után.
Ezért olyan fontos a frissítés időzítése: a javítás kiadása egyben bejelentés is arról, hogy mi volt a hiba.
2. Gyenge vagy újrahasznált jelszó
Brute force támadás, vagy egy máshol kiszivárgott jelszó, amit a WordPressben is használtál. A naplóban ilyenkor rengeteg sikertelen bejelentkezés látszik – aztán egy sikeres.
3. Elavult sablon vagy „nulled” (feltört) bővítmény
A fizetős bővítmények ingyenes verziói gyakran eleve hátsó ajtóval érkeznek. Itt nem is kell betörni – te telepítetted.
4. Szomszédos oldal ugyanazon a tárhelyen
Ha több oldalad van egy fiókban, és az egyiket feltörték, a támadó gyakran átlép a többire is – ugyanaz a felhasználó, ugyanaz a fájlrendszer. Ezért nem elég egy oldalt kitakarítani, ha ugyanott van még öt.
A tárhely hozzáférési naplói (access log) ezt el szokták árulni: a feltörés időpontja körül megjelenik egy szokatlan POST kérés egy bővítmény fájljára. Érdemes elkérni őket – erről is kérdezd a szolgáltatót.
Mi nem feltörés
Hogy ne keress ott, ahol nincs – ezeket gyakran összekeverik vele:
- „Kritikus hiba” vagy fehér képernyő frissítés után. Ez általában bővítményütközés. Lásd: „Kritikus hiba történt a webhelyén”.
- Nem jönnek meg az e-mailek. Jellemzően SPF/DKIM vagy SMTP-beállítás: Miért nem kapom meg a levelet?
- Sok sikertelen bejelentkezési kísérlet a naplóban. Ez próbálkozás, nem behatolás – bár jelzi, hogy ideje erősíteni a védelmet.
- Spam hozzászólások. Kellemetlen, de nem jelenti, hogy bejutottak.
Mikor ne csináld magad?
A takarítás nem fájltörlés, hanem nyomozás: meg kell találni, hogyan jutottak be, és minden hátsó ajtót le kell zárni. Ha ezt elvétjük, a fertőzés napokon belül visszatér – és közben a Google már feketelistára tett.
Ha webshopod van, ha ügyféladatok is érintettek lehetnek, vagy ha már nyúltál a fájlokhoz és nem tudod visszakövetni, mit változtattál, érdemes megállni. A feltört WordPress oldal helyreállítása keretében diagnózis után, előre megmondott áron takarítom ki és zárom le az oldalt – egy összetettebb feltörés jellemzően 1-2 nap.
Hogyan csökkentsd az esélyt
- Frissíts. A feltörések túlnyomó többsége ismert, már javított sérülékenységen jön be – olyan bővítményen, ami hónapok óta nem frissült.
- Dobd ki, amit nem használsz. A kikapcsolt bővítmény kódja is ott van a szerveren, és támadható.
- Kétlépcsős azonosítás minden admin fióknál.
- Tiltsd le a PHP futtatását az uploads mappában – ez egyetlen
.htaccessszabály, és rengeteg támadást hiúsít meg. - Tiltsd le az admin fájlszerkesztőt:
define( 'DISALLOW_FILE_EDIT', true ); - Legyen független mentésed, amit a támadó nem tud elérni a szerverről.
- Figyelj a Search Console-ra. A legtöbb oldalnál a Google szól először – ha be van kötve, és olvasod a leveleit.
A rendszeres frissítés és a mentés az a két dolog, ami a legtöbb bajt megelőzi – erről bővebben: havi WordPress karbantartás.
Gyakori kérdések
Honnan tudom biztosan, hogy feltörték, és nem csak hibás?
A döntő jelek: ismeretlen admin felhasználó, PHP-fájl az uploads mappában, idegen tartalom a Google indexében, vagy szelektív átirányítás (mobilon igen, asztalin nem). Egy sima hiba nem viselkedik szelektíven, és nem gyárt új felhasználót.
Elég, ha letörlöm a gyanús fájlt?
Szinte soha. A támadók több hátsó ajtót hagynak, és gyakran cron-eseményt is, ami újratelepíti a kódot. Ha csak a látható részt törlöd, napokon belül visszatér.
Elérhették az ügyféladataimat?
Ha az adatbázishoz hozzáférés volt, akkor technikailag igen. Webshop esetén ez adatvédelmi kérdés is, nem csak technikai – érdemes végiggondolni a bejelentési kötelezettséget, és a naplókból megállapítani, mit érhettek el.
Egy biztonsági bővítmény megvédett volna?
Segít, de nem helyettesíti a frissítést. A legtöbb behatolás elavult bővítmény ismert hibáján jön be – azt a tűzfal is csak részben fogja meg. A frissítés a védelem, a bővítmény a kiegészítés.
Mennyi idő a helyreállítás?
Egy egyszerűbb eset néhány óra. Összetettebb, régóta fennálló fertőzés 1-2 nap, mert a takarítás után ellenőrzés, feketelista-feloldás és utólagos védelem is kell.
Gyanús jeleket látsz az oldaladon?
Ne kísérletezz – minden módosítás nehezíti a tiszta helyreállítást. 15+ éve javítok WordPress oldalakat, 85+ helyreállított weboldallal. Megnézem, mi történt, és előre megmondom, mennyibe kerül.
Kapcsolódó olvasnivaló: Hol van a WordPress hibanapló? · „Kritikus hiba történt a webhelyén” · Miért fontos a havi karbantartás és a saját mentés?
