เว็บ WordPress โดนแฮก: ทำอะไรใน 24 ชั่วโมงแรก

เจอหน้าแดงของ Google หรือโฮสติ้งระงับเว็บ หรือลูกค้าทักว่าหน้าแรกเด้งไปหน้าสแปมยา

อย่าเพิ่งลบไฟล์มั่ว ๆ อย่าเพิ่งกู้แบ็กอัพแบบสุ่มจนกว่าจะรู้ว่าติดตรงไหน 24 ชั่วโมงแรกตัดสินว่าคุณกู้ได้สะอาด หรือวนลูปติดซ้ำ

คู่มือนี้คือเพลย์บุกที่เราใช้กับ SME ในไทย: กักกัน → ประเมิน → ล้าง → เสริมความปลอดภัย → สื่อสาร ถ้าติดลึก ให้ข้ามไปหาโปรได้เลย — ดู บริการแก้ไขมัลแวร์

สรุปสั้น: ปิดเว็บชั่วคราวหรือเปิดโหมดปิดปรับปรุง ล็อก wp-admin เปิดตั๋วโฮสติ้ง เปลี่ยนรหัสผ่านทั้งหมด สแกนคอร์/ปลั๊กอิน/ธีม (อย่าลบไฟล์สุ่ม) ล้างหรือกู้จากแบ็กอัพที่ รู้ว่าสะอาด เสริมความปลอดภัยกันติดซ้ำ แล้วเคลียร์ Google Safe Browsing / Search Console และบอกรอบข้างว่าเกิดอะไรขึ้น

กักกันก่อน (ชั่วโมง 0–2)

หยุดเลือดก่อน ค่อย “แก้”

  1. ใส่โหมดปิดปรับปรุง / ปิดเว็บชั่วคราว ถ้าผู้เข้าชมโดนรีไดเรกต์ ฟิชชิ่ง หรือโหลดมัลแวร์ การออฟไลน์สั้น ๆ ดีกว่าแพร่เชื้อ
  2. ล็อกผู้ไม่หวังดี: เปลี่ยนรหัสแอดมิน WordPress จากเครื่องที่สะอาด แล้วหมุนรหัสแผงโฮสติ้ง FTP/SFTP ฐานข้อมูล อีเมล และล็อกอินทีมที่แชร์กัน
  3. เปิดตั๋วโฮสติ้งทันที ขอให้ยืนยันแฟล็กมัลแวร์ ส่งล็อกสแกน ปิดสาธารณะชั่วคราวถ้าจำเป็น และบันทึกเวลาเหตุการณ์
  4. เก็บหลักฐาน แคปหน้าแดงของ Google จดยูสเซอร์แอดมินแปลก ๆ ลิสต์ไฟล์ที่แก้ล่าสุด อย่าเพิ่งลบล็อก
  5. ปิดบัญชีแอดมินที่ไม่ใช้ และลบยูสเซอร์ที่ไม่รู้จัก ถ้าเข้าไม่ได้ ให้โฮสติ้งรีเซ็ตผ่านฐานข้อมูล / wp-cli

ถ้าแชร์รหัสในกลุ่ม LINE หรือชีต ให้ถือว่าหลุด — เปลี่ยนทั้งหมด

ประเมินว่าโดนตรงไหน (ชั่วโมง 2–6)

เดาเอาเสียวัน Map รัศมีความเสียหาย

  • อาการ: รีไดเรกต์ ป๊อปอัปลวง หน้าสแปมใหม่ หน้าแรกถูกแก้ CPU พุ่ง ฟอร์มฟิชชิ่ง สแปม SEO แทรกในโพสต์
  • ทางเข้า: ปลั๊กอิน/ธีมเก่า ธีมเถื่อน รหัสแอดมินอ่อน PHP เก่า xmlrpc เปิด FTP หลุด หรือคอมที่เซฟคุกกี้ wp-admin ติดเชื้อ
  • ขอบเขต: แค่ไฟล์ หรือฐานข้อมูลด้วย หรือทั้งคู่? มี cron? แก้ wp-config.php? มี PHP webshell ในโฟลเดอร์อัปโหลด?
  • คุณภาพแบ็กอัพ: วันแบ็กอัพ ที่รู้ว่าสะอาด ล่าสุด แบ็กอัพหลังโดนแฮก = ชุดติดซ้ำ

อย่าลบไฟล์สุ่มเพราะฟอรั่มบอก “ลบอันนี้” เว็บพังได้ และแบ็กดอร์ยังอยู่

ล้างให้ถูกวิธี (ชั่วโมง 6–18)

ล้างไม่ใช่ “ลงปลั๊กอิน सुरक्षाแล้วจบ”

  1. แบ็กอัพสถานะที่ติดเชื้อทั้งก้อน (ไฟล์ + DB) ไว้ตรวจ — แยกจากชุดที่จะกู้
  2. เทียบกับ WordPress คอร์สะอาด แทนที่ไฟล์คอร์จาก wordpress.org ตามเวอร์ชันเป๊ะ อย่าแก้คอร์กลางเหตุการณ์
  3. ตรวจปลั๊กอินและธีม ลบของที่ไม่ใช้ ติดตั้งใหม่จากแหล่งทางการ (ไม่ใช่ zip จาก Drive ไม่รู้จัก) ลบธีมเถื่อน — ทางเข้ายอดฮิตของ SME ไทย
  4. สแกน uploads และ mu-plugins หา .php แปลกใน uploads ปลั๊กอิน must-use แปลก index.php / .htaccess ถูกแก้
  5. ล้างฐานข้อมูล หายูสเซอร์สแปม สคริปต์แทรกใน wp_options (โดยเฉพาะ siteurl / home / ปลั๊กอินที่เปิด) และโพสต์/คอมเมนต์สแปม
  6. กู้จากแบ็กอัพที่สะอาดได้ก็ต่อเมื่อ คุณยังปิดช่องโหว่ที่ให้คนเข้าได้ กู้อย่างเดียวไม่เสริมความปลอดภัย = โดนซ้ำพรุ่งนี้อีก

ถ้าไม่แน่ใจว่าไฟล์ไหนคือมัลแวร์ ให้หยุด นี่คือจังหวะเรียก บริการแก้ไขมัลแวร์ ดีกว่าทำให้เว็บพัง

เสริมความปลอดภัยกันติดซ้ำ (ชั่วโมง 18–22)

เคส “ล้างแล้ว” ส่วนใหญ่พังเพราะติดซ้ำ ไม่ใช่เพราะล้างรอบแรกไม่หมด

  • อัปเดต WordPress คอร์ PHP (เวอร์ชันที่โฮสติ้งรองรับ) ธีม และปลั๊กอิน
  • ลบปลั๊กอิน/ธีมที่ไม่ใช้ถาวร
  • รหัสผ่านแข็งแรงไม่ซ้ำ + 2FA ที่ wp-admin ถ้าทำได้
  • จำกัดครั้งล็อกอิน; เปลี่ยน URL ล็อกอินได้เป็นชั้นรอง (ไม่แทนการอัปเดต)
  • ตรวจสิทธิ์ไฟล์; บล็อก PHP ใน uploads ถ้าโฮสติ้งทำได้
  • เปิด WAF / ชุดความปลอดภัยจริง และสแกนมัลแวร์ตามตาราง
  • ยืนยันว่า แบ็กอัพนอกเครื่อง กู้คืนได้จริง (เทสต์หนึ่งครั้ง)

ความเสี่ยงติดซ้ำยังสูงจนกว่าทางเข้าเดิมจะหาย หน้าแรกสวยแต่ปลั๊กอินเก่าชุดเดิม = ยังเปิดอยู่

สื่อสารและกู้ความเชื่อถือ (ชั่วโมง 22–24)

ล้างเทคนิคครึ่งหนึ่ง ความเชื่อถืออีกครึ่ง

  1. Google Search Console: ขอรีวิวหลังเคลียร์ Safe Browsing / ปัญหาความปลอดภัย อย่าสแปมขอรีวิวก่อนเว็บสะอาดจริง
  2. โฮสติ้ง / Safe Browsing: รอแฟล็กมัลแวร์โฮสติ้งเคลียร์; เช็กเครื่องมือของ Google อีกครั้งถ้าจำเป็น
  3. บอกทีมภายใน (ขาย โฆษณา แอดมิน LINE): เว็บอาจออฟไลน์; พักแอดที่ลง landing ที่เคยติดจนกว่าจะยืนยันสะอาด
  4. ถ้าข้อมูลลูกค้าอาจหลุด (ฟอร์ม อีคอมเมิร์ซ สมาชิก) ยกระดับกับที่ปรึกษากฎหมาย / PDPA — อย่าปกปิด
  5. จดไทม์ไลน์ ให้ทีม: พบ → กักกัน → ล้าง → เสริมความปลอดภัย → ตรวจยืนยัน

เมื่อไหร่ควรเรียกโปร (เรียกก่อนที่จะแพ้ทิฐิ)

เรียกความช่วยเหลือถ้าข้อใดข้อหนึ่งเป็นจริง:

  • เข้า wp-admin ไม่ได้ และซัพพอร์ตโฮสติ้งช้า
  • ล้างแล้วติดซ้ำในไม่กี่ชั่วโมง
  • เจอ webshell แอดมินแปลก หรือ wp-config ถูกแก้โดยที่คุณไม่ได้ทำ
  • Google ยังติดธงหลังคุณลองเอง
  • เกี่ยวกับอีคอมเมิร์ซ / ข้อมูลลูกค้า
  • แบ็กอัพเดียวที่มีก็ติดเชื้ออยู่

Digital Agency Bangkok ล้างมัลแวร์ WordPress และ HTML ปิดทางเข้า และเสริมความปลอดภัยหลังล้าง ขอบเขตงานดูจากประเมิน — คิดรายชั่วโมงเริ่มต้น 1,000 บาท ตามเรทที่ประกาศในหน้า บริการแก้ไขมัลแวร์ มีประมาณการก่อนเริ่ม LINE / WhatsApp ได้ถ้าต้องการวันนี้

คำถามที่พบบ่อย

กู้แบ็กอัพแล้วเปิดเว็บได้เลยไหม?

ได้ก็ต่อเมื่อแบ็กอัพเป็นของ ก่อน โดนเจาะ และ คุณยังปิดช่องโหว่ (ปลั๊กอินเก่า รหัสอ่อน ฯลฯ) ไม่งั้นคุณกู้เว็บพร้อมประตูที่แฮกเกอร์เปิดไว้

ควรลบไฟล์น่าสงสัยเองไหม?

อย่าสุ่ม ลบผิดแล้ว WordPress พัง; ลบไม่ครบแล้วแบ็กดอร์เหลือ ระบุ กักกัน แทนจากแหล่งสะอาด — หรือส่งไฟล์ระบบให้คนที่ทำแบบนี้ทุกสัปดาห์

ทำไมโฮสติ้งถึงระงับเว็บ?

โฮสติ้งระงับเมื่อมัลแวร์ส่งสแปม โจมตีเซิร์ฟเวอร์อื่น หรือสแกนเจอ การระงับคือการกักกัน แก้มัลแวร์ก่อน แล้วค่อยขอเปิด — อย่าขอเปิดอย่างเดียว

Google จะเอาคำเตือน “เว็บอันตราย” ออกเมื่อไหร่?

หลังเว็บสะอาดและเข้าถึงได้จริง ค่อยขอรีวิวใน Search Console เวลาขึ้นกับเคส; ขอรีวิวก่อนล้างเสร็จจะเฟลและช้าลง

เปลี่ยนธีมแล้วหายไหม?

แทบไม่พอ มัลแวร์มักอยู่ใน uploads ฐานข้อมูล ไฟล์คอร์ หรือปลั๊กอินเถื่อน เปลี่ยนธีมโดยไม่ตรวจทั้งก้อนคือการทำเป็นว่าปลอดภัย

Line Whatsapp