Malware · Vulnerabilități în pluginuri · Brute force · Redirecturi și spam
Securitate WordPress – protecție, curățare malware și recuperare site hackuit

WordPress este cea mai folosită platformă pentru site-uri și, tocmai de aceea, cea mai atacată. De cele mai multe ori, problemele nu vin din WordPress în sine, ci din pluginuri neactualizate, parole slabe, conturi vechi uitate sau lipsa unui backup funcțional.
Oferim securitate WordPress în două situații: preventiv – securizăm site-ul înainte să apară o problemă (hardening, firewall, backup, monitorizare) – și de urgență, când ai deja un site WordPress hackuit: curățăm malware-ul, eliminăm redirecturile și spamul, închidem breșa și readucem site-ul online.
Dacă vrei doar să înțelegi principiile, citește articolul nostru ce este un site web securizat. Pentru întreținere continuă, securitatea face parte din mentenanța website.

Principalele riscuri de securitate WordPress
Malware
Cod rău intenționat ascuns în fișiere sau în baza de date, care fură date sau trimite spam.
Vulnerabilități în pluginuri
Pluginurile și temele neactualizate sunt cea mai frecventă poartă de intrare.
Brute force
Mii de încercări automate de ghicire a parolei pe pagina de autentificare.
Redirecturi și spam
Vizitatorii sunt trimiși pe alte site-uri, iar în Google apar pagini spam.
Fără backup
Fără o copie recentă și testată, orice incident poate însemna pierderea site-ului.
1. Site WordPress hackuit – intervenție de urgență
Când site-ul a fost deja compromis, fiecare oră contează
Un site compromis poate trimite vizitatorii către alte site-uri, poate apărea în Google cu avertismentul „Acest site poate fi compromis”, poate fi blocat de hosting sau poate trimite spam de pe serverul tău. Intervenim cât mai repede, fără să pierdem datele site-ului.
Semne că site-ul a fost hackuit:
- Redirecturi ciudate – vizitatorii de pe mobil sau din Google ajung pe alte site-uri
- Pagini necunoscute în Google – rezultate cu produse, cazinouri sau texte în alte limbi
- Avertismente – în browser, în Google Search Console sau de la firma de hosting
- Administratori noi – conturi pe care nu le-ai creat
- Site lent sau oprit – resurse consumate de scripturi străine
Rezultatul
Site-ul curățat, breșa închisă, parolele schimbate și un raport clar despre ce s-a întâmplat și ce am corectat.
2. Curățare malware WordPress
Eliminăm codul rău intenționat din fișiere și din baza de date
Malware-ul se ascunde de obicei în fișiere PHP modificate, în pluginuri sau teme instalate din surse neoficiale, în folderul de uploads sau direct în baza de date. O simplă scanare nu este suficientă: comparăm fișierele cu versiunile oficiale și verificăm manual zonele în care scanerele nu văd.
Ce facem:
- Scanare pe server și în baza de date – fișiere modificate, backdoor-uri, scripturi injectate
- Reinstalare din surse oficiale – nucleul WordPress, tema și pluginurile
- Curățarea bazei de date – scripturi în conținut, opțiuni și widgeturi
- Eliminarea pluginurilor „nulled” – versiuni piratate, o sursă frecventă de malware
- Cererea de reverificare – în Google Search Console, pentru eliminarea avertismentelor
Rezultatul
Un site curat, verificat fișier cu fișier, fără avertismente în Google.
3. Redirecturi malware și spam
Când vizitatorii ajung în altă parte sau Google îți arată pagini străine
Redirecturile malware sunt adesea condiționate: apar doar pe mobil, doar pentru vizitatorii veniți din Google sau doar o dată pe zi, ca să nu fie observate de administrator. Spamul SEO creează mii de pagini false pe domeniul tău, care îți afectează reputația în Google.
Ce facem:
- Găsim sursa redirectului – .htaccess, fișiere PHP, baza de date sau scripturi externe
- Eliminăm paginile spam – și cerem scoaterea lor din indexul Google
- Spam în formulare și comentarii – protecție anti-spam invizibilă, fără CAPTCHA enervant
- Verificăm e-mailurile trimise de site – ca serverul să nu fie folosit pentru spam
Rezultatul
Vizitatorii ajung unde trebuie, iar Google vede doar paginile tale reale.
4. Vulnerabilități pluginuri și teme
Cea mai frecventă cale de atac pe un site WordPress
Majoritatea incidentelor de securitate WordPress pornesc de la un plugin sau o temă cu o vulnerabilitate cunoscută, rămase neactualizate. Verificăm tot ce este instalat pe site și eliminăm ce nu mai este necesar.
Ce verificăm:
- Versiuni și vulnerabilități cunoscute – comparate cu bazele de date publice de vulnerabilități
- Pluginuri abandonate – fără actualizări de mult timp sau scoase din depozitul oficial
- Pluginuri și teme inactive – le ștergem – și un plugin dezactivat poate fi exploatat
- Licențe premium – pluginurile plătite trebuie să primească actualizări oficiale
Rezultatul
Un site cu mai puține pluginuri, toate actualizate și din surse sigure.
5. Protecție brute force și utilizatori compromiși
Controlul asupra cine are acces în administrarea site-ului
Pagina de autentificare WordPress primește zilnic încercări automate de ghicire a parolei. Un singur cont cu parolă slabă sau un cont vechi al unui fost colaborator poate fi suficient pentru ca cineva să preia site-ul.
Ce facem:
- Limitarea încercărilor de autentificare – și blocarea automată a adreselor IP suspecte
- Autentificare în doi pași (2FA) – pentru toți administratorii
- Audit al utilizatorilor – ștergem conturile inutile și reducem drepturile la minimul necesar
- Resetarea parolelor și a cheilor de securitate – după orice suspiciune de compromitere
Rezultatul
Doar persoanele potrivite au acces, fiecare cu drepturile de care are nevoie.
6. Hardening WordPress
Închidem ușile pe care atacatorii le caută primele
Hardening înseamnă setări și configurări care fac site-ul mult mai greu de atacat, chiar dacă apare o vulnerabilitate nouă.
Ce configurăm:
- Editarea fișierelor din admin – dezactivată, ca un cont compromis să nu poată modifica codul
- Permisiuni corecte – pentru fișiere și foldere pe server
- Blocarea execuției PHP în uploads – unde malware-ul se ascunde des
- XML-RPC și REST API – limitate la ce folosește efectiv site-ul
- Headere de securitate HTTP – protecție suplimentară în browserul vizitatorului
Rezultatul
O suprafață de atac mult mai mică și un site care rezistă mai bine atacurilor automate.
7. Firewall pentru WordPress (WAF)
Filtrăm traficul rău intenționat înainte să ajungă la site
Un firewall pentru aplicații web (WAF) blochează tentativele de exploatare, boții agresivi și traficul suspect. Îl configurăm la nivel de plugin sau la nivelul serverului / CDN-ului, în funcție de hosting.
Ce configurăm:
- Reguli de firewall – pentru atacurile cunoscute asupra WordPress
- Blocarea boților abuzivi – fără a bloca motoarele de căutare
- Limitarea ratei de cereri – pentru pagini sensibile, cum ar fi autentificarea și formularele
- Rapoarte de trafic blocat – ca să știi ce atacuri au fost oprite
Rezultatul
Atacurile automate sunt oprite înainte să ajungă la WordPress.
8. SSL și HTTPS
Conexiune criptată între vizitator și site
Certificatul SSL criptează datele trimise prin formulare, autentificări și comenzi. Fără HTTPS, browserele afișează „Nesecurizat”, iar vizitatorii pleacă.
Ce verificăm:
- Certificat valid – și reînnoire automată
- Redirect complet la HTTPS – fără conținut mixt (imagini sau scripturi încărcate prin HTTP)
- HSTS – browserul folosește mereu conexiunea securizată
- Configurare modernă – fără protocoale vechi și nesigure
Rezultatul
Toate paginile se încarcă securizat, fără avertismente în browser.
9. Backup și restaurare
Planul de rezervă pentru orice incident
Un backup este util doar dacă este recent, păstrat în afara serverului și dacă restaurarea chiar funcționează. Multe site-uri au backup doar pe același server – care se pierde odată cu site-ul.
Ce configurăm:
- Backup automat – zilnic sau săptămânal, în funcție de cât de des se schimbă site-ul
- Stocare externă – în cloud, separat de hosting
- Retenție – mai multe versiuni, ca să poți reveni înainte de infectare
- Test de restaurare – verificăm periodic că backup-ul poate fi folosit
Rezultatul
Siguranța că, orice s-ar întâmpla, site-ul poate fi readus online rapid.
10. Monitorizare securitate
Aflăm despre probleme înaintea clienților tăi
Securitatea nu se face o singură dată. Monitorizăm constant site-ul, ca orice schimbare suspectă să fie observată repede.
Ce monitorizăm:
- Modificări de fișiere – fișiere noi sau modificate față de versiunile oficiale
- Disponibilitate (uptime) – alertă imediată dacă site-ul nu mai răspunde
- Liste negre – Google Safe Browsing și alte liste de blocare
- Autentificări și utilizatori – conectări suspecte și conturi noi de administrator
Rezultatul
Problemele sunt detectate și rezolvate înainte să afecteze vizitatorii sau poziția în Google.
Procesul
Cum lucrăm
Diagnostic
Analizăm site-ul, serverul, utilizatorii și jurnalele, ca să aflăm ce s-a întâmplat sau ce riscuri există.
Curățare
Eliminăm malware-ul, redirecturile și spamul și reinstalăm componentele din surse oficiale.
Securizare
Actualizăm, aplicăm hardening, firewall, 2FA și backup extern.
Monitorizare
Urmărim site-ul în continuare, ca orice problemă nouă să fie prinsă din timp.
Întrebări frecvente
Întrebări frecvente despre securitatea WordPress
Cele mai frecvente semne sunt redirecturile către alte site-uri (uneori doar pe mobil sau doar din Google), pagini necunoscute în rezultatele Google, avertismente în browser sau în Google Search Console, administratori noi pe care nu i-ai creat, e-mailuri de la hosting despre activitate suspectă și un site brusc mai lent.
Nu șterge nimic în grabă și nu restaura orbește un backup vechi – poate conține deja infecția. Schimbă parolele de la hosting și de la contul de administrator și contactează-ne: facem o copie a stării actuale, găsim sursa, curățăm site-ul și închidem breșa.
Un plugin de securitate este util, dar nu înlocuiește actualizările, parolele puternice, 2FA, backup-ul extern și verificarea manuală. Multe infecții trec neobservate de scanere, mai ales când malware-ul se ascunde în baza de date sau se afișează doar anumitor vizitatori.
Actualizările de securitate trebuie aplicate cât mai repede după lansare, în special pentru pluginuri. Recomandăm verificarea săptămânală, cu backup înainte de actualizare și testarea site-ului după.
Da. Versiunile piratate ale pluginurilor și temelor plătite conțin frecvent cod ascuns și nu primesc actualizări de securitate. Recomandăm înlocuirea lor cu versiuni oficiale sau cu alternative gratuite din depozitul WordPress.
SSL criptează conexiunea dintre vizitator și site, protejând datele trimise, dar nu împiedică exploatarea unui plugin vulnerabil sau ghicirea unei parole. Este necesar, dar nu suficient.
Da. Monitorizarea securității, actualizările și backup-ul extern pot fi incluse în pachetele de mentenanță website, ca site-ul să rămână protejat după securizare.
Securitatea, parte dintr-un site bine întreținut
Securitatea WordPress funcționează cel mai bine împreună cu celelalte servicii:
- Mentenanță website – actualizări regulate, backup și monitorizare lunară, ca site-ul să rămână securizat în timp.
- Audit website – o verificare completă a site-ului, inclusiv SEO tehnic, viteză, UX și accesibilitate.
- Administrare servere – pentru site-urile găzduite pe servere proprii sau VPS.
- Ce este un site web securizat – ghidul nostru, dacă vrei să înțelegi principiile de bază.
Site-ul tău WordPress are nevoie de protecție?
Fie că vrei să îl securizezi preventiv, fie că a fost deja compromis, îți spunem concret ce riscuri are și ce e de făcut.
