
10 semne că site-ul WordPress a fost spart
Află care sunt semnele unui site WordPress compromis, cum verifici fiecare indiciu și ce pași trebuie să urmezi pentru limitarea și curățarea atacului.
Un site WordPress compromis nu afișează întotdeauna un mesaj evident. Atacatorii încearcă adesea să rămână ascunși pentru a trimite spam, a redirecționa vizitatori, a fura date sau a păstra accesul la site. Primele indicii pot fi o încetinire inexplicabilă, pagini necunoscute în Google, conturi noi de administrator, emailuri care nu mai ajung sau modificări ale fișierelor.
Răspuns rapid: cum îți dai seama dacă site-ul a fost spart?
Verifică imediat aceste semne:
- site-ul redirecționează vizitatorii către alte domenii;
- apar pagini, linkuri sau reclame pe care nu le-ai creat;
- există utilizatori administratori necunoscuți;
- Google Search Console raportează malware, phishing sau conținut compromis;
- hostingul consumă brusc mai multe resurse;
- emailurile trimise de pe domeniu ajung în spam sau sunt respinse;
- pluginurile, tema ori fișierele WordPress au fost modificate fără explicație.
Un singur simptom nu dovedește întotdeauna un atac. Două sau mai multe schimbări neobișnuite, apărute în același interval, justifică însă o verificare profesională.
10 semne mai puțin vizibile că site-ul WordPress a fost compromis
1. Site-ul a devenit lent fără o cauză clară
O creștere bruscă a timpului de încărcare poate apărea când un script malițios trimite spam, generează trafic automat sau rulează procese în fundal. Încetinirea poate avea și cauze normale, precum un plugin defect, imagini mari sau un plan de hosting insuficient.
Cum verifici: compară viteza cu măsurători mai vechi, consultă consumul de CPU și memorie din contul de hosting și întreabă furnizorul dacă observă procese sau cereri neobișnuite.
2. Vizitatorii sunt redirecționați către pagini străine
Unele atacuri redirecționează numai utilizatorii de pe mobil, numai vizitatorii veniți din Google sau doar prima accesare. Din acest motiv, administratorul poate vedea site-ul normal, în timp ce clienții ajung pe pagini de pariuri, reclame, produse false sau formulare de phishing.
Cum verifici: testează site-ul într-o fereastră privată, de pe telefon și dintr-o conexiune diferită. Nu deschide repetat o pagină suspectă pe dispozitivul de lucru.
3. Apar pagini necunoscute în rezultatele Google
Atacatorii pot crea sute de pagini despre medicamente, împrumuturi, jocuri de noroc sau produse contrafăcute. Uneori conținutul este afișat doar motoarelor de căutare, tehnică numită cloaking.
Cum verifici: caută în Google site:domeniultau.ro și analizează titlurile neobișnuite. În Google Search Console verifică rapoartele „Pagini”, „Acțiuni manuale” și „Probleme de securitate”.
4. Există conturi noi cu rol de administrator
Un cont necunoscut cu drepturi de administrator îi permite atacatorului să revină chiar dacă schimbi parola contului tău. Numele poate părea legitim sau asemănător cu un cont tehnic.
Cum verifici: în WordPress mergi la „Utilizatori” și sortează conturile după rol. Confirmă cu echipa și furnizorii externi fiecare administrator înainte de a-l elimina.
5. Emailurile site-ului ajung în spam sau nu mai pleacă
Un site compromis poate fi folosit pentru trimiterea de emailuri nedorite. Reputația domeniului sau a adresei IP se deteriorează, iar mesajele legitime de comandă, resetare a parolei sau formular de contact pot fi respinse.
Cum verifici: consultă jurnalele serviciului de email, testele de livrare și notificările furnizorului de hosting. Verifică și dacă au apărut conturi sau reguli de redirecționare necunoscute în serviciul de email.
6. Conținutul, linkurile sau reclamele s-au modificat
Linkurile spam pot fi ascunse în footer, în articole vechi, în cod sau în zone vizibile doar pe anumite dispozitive. Pot apărea și bannere, ferestre pop-up sau fișiere descărcabile pe care nu le-ai publicat.
Cum verifici: compară paginile importante cu un backup cunoscut ca fiind curat. Verifică homepage-ul, paginile cu trafic mare, checkout-ul și articolele mai vechi.
7. Pluginurile sau tema se comportă diferit
Un plugin dezactivat fără explicație, setări schimbate sau actualizări care eșuează pot indica fișiere alterate. Totuși, aceste simptome pot proveni și din conflicte software sau lipsa spațiului pe server.
Cum verifici: notează exact ce s-a schimbat, consultă jurnalul de activitate și compară fișierele cu versiunile oficiale. Nu reinstala totul înainte de a păstra dovezile necesare investigației.
8. Apar fișiere PHP sau sarcini programate necunoscute
Atacatorii pot adăuga fișiere cu nume asemănătoare celor WordPress sau sarcini programate care reinfectează site-ul după curățare. Acest mecanism de revenire se numește persistență.
Cum verifici: cere unui specialist să analizeze fișierele modificate recent, directoarele de încărcări, configurația serverului și evenimentele programate. Nu șterge fișiere la întâmplare, deoarece poți opri site-ul sau pierde indicii importante.
9. Hostingul trimite alerte sau suspendă site-ul
Furnizorul poate detecta malware, trimitere de spam, phishing, consum excesiv sau conexiuni neobișnuite. O suspendare nu înseamnă automat că WordPress este cauza, dar mesajul trebuie tratat ca incident de securitate până la clarificare.
Cum verifici: cere lista fișierelor detectate, ora incidentului și motivul suspendării. Păstrează conversația și rapoartele pentru investigație.
10. Google sau browserul afișează un avertisment de securitate
Google poate marca pagini cu malware, conținut compromis ori tehnici de inginerie socială. Avertismentul poate apărea în rezultatele căutării sau înainte ca utilizatorul să deschidă site-ul.
Cum verifici: consultă raportul oficial Probleme de securitate din Google Search Console. Lista URL-urilor oferite de Google este un eșantion, nu neapărat lista completă a paginilor afectate.
Ce să nu faci dacă suspectezi un atac
- Nu ignora avertismentele doar pentru că site-ul pare normal pe calculatorul tău.
- Nu instala mai multe pluginuri de scanare simultan.
- Nu șterge fișiere suspecte înainte de a crea o copie pentru investigație.
- Nu restaura un backup fără să afli cum a intrat atacatorul.
- Nu schimba parolele de pe un dispozitiv care ar putea fi infectat.
- Nu anunța public detalii tehnice care ar putea ajuta atacatorul să revină.
Ce faci imediat dacă site-ul pare compromis?
Pasul 1: documentează simptomele
Fă capturi de ecran, notează ora, paginile afectate, mesajele primite și modificările observate. WordPress recomandă o abordare pragmatică și documentarea indicatorilor de compromitere înainte de remediere.
Pasul 2: contactează furnizorul de hosting
Cere verificarea jurnalelor, izolarea contului și păstrarea unei copii a fișierelor. Dacă același cont găzduiește mai multe site-uri, toate trebuie verificate.
Pasul 3: limitează accesul
Dacă există risc pentru vizitatori, plăți sau date personale, activează temporar o pagină de mentenanță ori restricționează accesul cu ajutorul furnizorului. Nu continua să colectezi date printr-un site nesigur.
Pasul 4: schimbă datele de acces de pe un dispozitiv sigur
Schimbă parolele pentru WordPress, hosting, SFTP, baza de date, email și serviciile conectate. Închide sesiunile active, elimină conturile necunoscute și activează autentificarea în doi pași unde este disponibilă.
Pasul 5: identifică sursa compromiterii
Verifică versiunile WordPress, pluginurile și tema, conturile, fișierele modificate, jurnalele și dispozitivele administratorilor. Curățarea codului fără eliminarea vulnerabilității permite reinfectarea.
Pasul 6: curăță sau restaurează controlat
Înlocuiește fișierele WordPress, pluginurile și temele cu copii oficiale curate. Elimină persistența și conținutul spam. Un backup este util numai dacă a fost creat înainte de atac și dacă problema care a permis atacul a fost corectată.
Pasul 7: testează înainte de redeschidere
Verifică autentificarea, formularele, comenzile, plățile, emailurile, rolurile utilizatorilor și paginile indexate. Monitorizează jurnalele după repunerea online.
Pasul 8: solicită reevaluarea Google, dacă este necesar
După ce site-ul este curat și cauza a fost eliminată, solicită o verificare din Search Console. Explică problema, ce ai curățat și ce măsuri ai aplicat pentru a preveni repetarea incidentului.
Cum previi o nouă compromitere
- actualizează WordPress, tema și pluginurile după testare;
- elimină extensiile nefolosite sau abandonate;
- folosește parole unice și autentificare în doi pași;
- acordă acces de administrator numai persoanelor care au nevoie;
- păstrează backupuri automate într-o locație separată;
- monitorizează modificările, autentificările și vulnerabilitățile;
- testează periodic restaurarea și planul de intervenție.
Documentația oficială WordPress explică faptul că securitatea înseamnă reducerea riscului, nu eliminarea lui completă. Consultă recomandările de securizare WordPress și ghidul oficial „Site-ul meu a fost spart”.
Pentru o protecție mai bună, citește ghidul de securitate cibernetică pentru afaceri, pregătește un plan de recuperare WordPress și compară pluginurile de securitate WordPress pentru 2026.
Întrebări frecvente
Un site lent înseamnă că a fost spart?
Nu neapărat. Viteza poate scădea din cauza hostingului, imaginilor, traficului sau unui plugin defect. Devine un semnal serios când apare brusc împreună cu fișiere modificate, trafic suspect, redirecționări sau consum neobișnuit de resurse.
Un plugin de securitate poate confirma singur atacul?
Nu în toate cazurile. Scanerele pot rata cod nou, modificări în baza de date sau atacuri ascunse anumitor vizitatori. Confirmarea corectă combină scanarea cu jurnalele serverului, verificarea fișierelor, conturilor și traficului.
Este suficient să restaurez un backup?
Nu. Dacă nu elimini contul compromis, pluginul vulnerabil sau parola furată, atacatorul poate reveni. Backupul trebuie verificat, restaurat controlat și urmat de securizare și monitorizare.
Trebuie raportat incidentul?
Dacă au fost expuse date personale, date de plată sau informații confidențiale, pot exista obligații contractuale și legale. Păstrează dovezile și cere rapid sprijin juridic sau de protecția datelor, în funcție de situație.
Ai un magazin online sau colectezi date personale?
O suspiciune de compromitere trebuie tratată urgent. Oprirea redirecționărilor vizibile nu dovedește că accesul atacatorului a fost eliminat sau că datele sunt în siguranță.
Suspectezi că site-ul WordPress a fost spart?
Putem verifica indicatorii de compromitere, identifica sursa incidentului și stabili pașii de curățare și securizare fără modificări făcute la întâmplare.


