网站被黑?别慌,跟着猫哥一步步修复你的 WordPress 站点
运营网站最糟心的事之一就是被黑。猫哥自己的 WordPress 站点就曾多次中招,深知那种焦虑感——不仅影响生意,还会流失读者。过去几年,我们帮助数百位用户(包括一些知名企业)成功恢复了被黑的 WordPress 网站。
这篇文章将手把手教你如何修复被黑的 WordPress 站点,全程干货,建议收藏。

开始之前,你需要知道几件事
首先,无论你用的是 WordPress、Drupal 还是 Joomla,任何网站都有可能被黑。被黑后,你的搜索引擎排名可能暴跌,读者会暴露在病毒风险中,网站可能被重定向到恶意页面,甚至整个数据丢失。
如果你的网站是业务站点,安全必须排在第一位。
因此,选择一家靠谱的 WordPress 主机商至关重要。预算允许的话,强烈建议使用托管型 WordPress 主机(如 Hostinger),它们会帮你处理安全防护。同时,务必安装可靠的备份方案,比如 Duplicator 插件。
最后但最重要的一点:部署一个强大的 Web 应用防火墙(WAF),例如 Sucuri(猫哥团队也在用)。
如果你还没被黑,以上建议能帮你防患于未然。但既然你读到了这里,很可能已经中招了。别慌,先深呼吸,然后按下面的步骤操作。
第 0 步:让专业的人来处理
安全是严肃的事。如果你不熟悉代码和服务器,最好找专业人士帮忙。为什么?因为黑客会在多个位置隐藏脚本,导致清理不彻底而反复被黑。
虽然下面会教你如何查找和删除恶意代码,但很多人更希望专家来彻底清理。如果你时间宝贵、技术不熟,或者只想图个心安,可以直接 雇佣 WordPress 安全专家。
如果你是 DIY 玩家,请继续往下看。
第 1 步:确定黑客入侵的方式
被黑后压力很大,先冷静,把能想到的细节记录下来。下面是一个检查清单:
- 能否登录 WordPress 后台?
- 网站是否被重定向到其他网站?
- 网站里是否出现非法链接?
- Google 是否标记你的网站为不安全?
记录这些信息,方便后续跟主机商沟通,也方便你按步骤清理。另外,在开始清理前,务必备份并更换所有密码(清理完成后还要再换一次)。
第 2 步:联系你的主机商
大多数优质主机商(比如 Hostinger)都有经验丰富的技术支持团队,他们熟悉自己的服务器环境,能给你更准确的指导。直接联系他们,按指示操作。
有时候黑客攻击可能不仅影响你的站点,尤其是在共享主机上。主机商还能告诉你黑客是如何入侵的、后门藏在哪里等信息。说不定他们还能直接帮你清理干净。
第 3 步:从备份恢复
如果你有备份,最简单的方法就是恢复到一个未被黑的时间点。如果你能做到,那就万事大吉了(具体操作可参考猫哥的 WordPress 备份恢复教程)。
不过,如果你的网站每天都有新内容,恢复备份可能会丢失文章、评论等。你需要权衡利弊。如果实在没有备份,或者被黑时间太久不想丢内容,那就手动清理。
第 4 步:扫描并清除恶意软件
首先,删除所有不用的 WordPress 主题和插件——黑客经常把后门藏在这些地方。所谓后门,是指绕过正常登录、远程控制服务器的方法。聪明的黑客一旦入侵,第一件事就是上传后门,这样即使你删除了被利用的插件,他们还能再次进来。
然后,安装 Sucuri 插件 对网站进行全面扫描。这个插件曾帮猫哥在 3 个月内拦截了 45 万次攻击,其中包含近 3 万次后门攻击。

Sucuri 免费版包含恶意软件扫描、安全加固和核心文件完整性检查等功能。付费版则提供每日服务器端扫描,能检查每个文件是否有后门。
激活插件后,Sucuri 会告诉你所有 WordPress 核心文件的完整性状态——也就是黑客藏在哪里。最常见的藏身之处有:主题和插件目录、上传目录、wp-config.php、wp-includes 目录、.htaccess 文件。
有两种修复方式:手动删除恶意代码,或者用原始文件替换。例如,如果核心文件被修改,直接重新上传一份全新的 WordPress 文件覆盖。主题文件也一样,下载一份新的覆盖。注意:如果你对主题做过自定义修改,覆盖前记得备份。
重复以上步骤,直到完全清除恶意内容。另外,检查主题和插件文件夹里有没有可疑的额外文件,比如 hell0.php、Adm1n.php 之类的伪装文件。
第 5 步:检查用户权限
进入 WordPress 后台的“用户”页面,确保只有你和你信任的团队成员具有管理员权限。如果发现可疑用户,立即删除。
第 6 步:更换安全密钥
从 WordPress 3.1 开始,系统会生成一套安全密钥来加密密码。如果黑客盗取了你的密码并仍然登录,他们的 cookie 依然有效。要强制他们下线,需要生成一套新的密钥,并更新到 wp-config.php 文件中。
第 7 步:再次修改所有密码
是的,你在第 1 步已经改过密码了,现在再改一次!包括 WordPress 密码、cPanel / FTP / MySQL 密码,以及其他所有使用相同密码的地方。建议使用强密码,并搭配密码管理器。如果网站有很多用户,可以强制他们全部重置密码。
巩固防线:加强 WordPress 安全

没有备份就没有安全。请务必设置每日自动备份。除此之外,以下措施可以进一步加固你的网站:
- 部署网站防火墙和监控系统:推荐使用 Sucuri,能在攻击到达服务器之前拦截。
- 换用托管型 WordPress 主机:比如 Hostinger,它们会自动处理安全加固。
- 禁用主题和插件编辑器:这是最佳实践,具体方法可参考猫哥的教程。
- 限制登录尝试次数:防止暴力破解,详见猫哥的教程。
- 为后台目录加密码:额外增加一层保护。
- 禁止特定目录执行 PHP:通过
.htaccess禁用。
另外,务必保持 WordPress 核心、插件和主题的及时更新。Google 近期调整了算法,会惩罚被黑后产生垃圾内容的网站。请务必重视。
希望这份指南能帮你修复被黑的 WordPress 站点。如果仍有问题,强烈建议寻求专业帮助,或者联系你的主机商。你还可以参考猫哥的《WordPress 安全终极指南》或《最佳 WordPress 安全插件推荐》。
如果觉得这篇文章有用,欢迎订阅猫哥的 YouTube 频道,获取更多 WordPress 视频教程。也可以在 Twitter 和 Facebook 上找到我们。
