เว็บ WordPress โดนแฮก: ทำอะไรใน 24 ชั่วโมงแรก
เจอหน้าแดงของ Google หรือโฮสติ้งระงับเว็บ หรือลูกค้าทักว่าหน้าแรกเด้งไปหน้าสแปมยา
อย่าเพิ่งลบไฟล์มั่ว ๆ อย่าเพิ่งกู้แบ็กอัพแบบสุ่มจนกว่าจะรู้ว่าติดตรงไหน 24 ชั่วโมงแรกตัดสินว่าคุณกู้ได้สะอาด หรือวนลูปติดซ้ำ
คู่มือนี้คือเพลย์บุกที่เราใช้กับ SME ในไทย: กักกัน → ประเมิน → ล้าง → เสริมความปลอดภัย → สื่อสาร ถ้าติดลึก ให้ข้ามไปหาโปรได้เลย — ดู บริการแก้ไขมัลแวร์
สรุปสั้น: ปิดเว็บชั่วคราวหรือเปิดโหมดปิดปรับปรุง ล็อก wp-admin เปิดตั๋วโฮสติ้ง เปลี่ยนรหัสผ่านทั้งหมด สแกนคอร์/ปลั๊กอิน/ธีม (อย่าลบไฟล์สุ่ม) ล้างหรือกู้จากแบ็กอัพที่ รู้ว่าสะอาด เสริมความปลอดภัยกันติดซ้ำ แล้วเคลียร์ Google Safe Browsing / Search Console และบอกรอบข้างว่าเกิดอะไรขึ้น
กักกันก่อน (ชั่วโมง 0–2)
หยุดเลือดก่อน ค่อย “แก้”
- ใส่โหมดปิดปรับปรุง / ปิดเว็บชั่วคราว ถ้าผู้เข้าชมโดนรีไดเรกต์ ฟิชชิ่ง หรือโหลดมัลแวร์ การออฟไลน์สั้น ๆ ดีกว่าแพร่เชื้อ
- ล็อกผู้ไม่หวังดี: เปลี่ยนรหัสแอดมิน WordPress จากเครื่องที่สะอาด แล้วหมุนรหัสแผงโฮสติ้ง FTP/SFTP ฐานข้อมูล อีเมล และล็อกอินทีมที่แชร์กัน
- เปิดตั๋วโฮสติ้งทันที ขอให้ยืนยันแฟล็กมัลแวร์ ส่งล็อกสแกน ปิดสาธารณะชั่วคราวถ้าจำเป็น และบันทึกเวลาเหตุการณ์
- เก็บหลักฐาน แคปหน้าแดงของ Google จดยูสเซอร์แอดมินแปลก ๆ ลิสต์ไฟล์ที่แก้ล่าสุด อย่าเพิ่งลบล็อก
- ปิดบัญชีแอดมินที่ไม่ใช้ และลบยูสเซอร์ที่ไม่รู้จัก ถ้าเข้าไม่ได้ ให้โฮสติ้งรีเซ็ตผ่านฐานข้อมูล / wp-cli
ถ้าแชร์รหัสในกลุ่ม LINE หรือชีต ให้ถือว่าหลุด — เปลี่ยนทั้งหมด
ประเมินว่าโดนตรงไหน (ชั่วโมง 2–6)
เดาเอาเสียวัน Map รัศมีความเสียหาย
- อาการ: รีไดเรกต์ ป๊อปอัปลวง หน้าสแปมใหม่ หน้าแรกถูกแก้ CPU พุ่ง ฟอร์มฟิชชิ่ง สแปม SEO แทรกในโพสต์
- ทางเข้า: ปลั๊กอิน/ธีมเก่า ธีมเถื่อน รหัสแอดมินอ่อน PHP เก่า
xmlrpcเปิด FTP หลุด หรือคอมที่เซฟคุกกี้ wp-admin ติดเชื้อ - ขอบเขต: แค่ไฟล์ หรือฐานข้อมูลด้วย หรือทั้งคู่? มี cron? แก้
wp-config.php? มี PHP webshell ในโฟลเดอร์อัปโหลด? - คุณภาพแบ็กอัพ: วันแบ็กอัพ ที่รู้ว่าสะอาด ล่าสุด แบ็กอัพหลังโดนแฮก = ชุดติดซ้ำ
อย่าลบไฟล์สุ่มเพราะฟอรั่มบอก “ลบอันนี้” เว็บพังได้ และแบ็กดอร์ยังอยู่
ล้างให้ถูกวิธี (ชั่วโมง 6–18)
ล้างไม่ใช่ “ลงปลั๊กอิน सुरक्षाแล้วจบ”
- แบ็กอัพสถานะที่ติดเชื้อทั้งก้อน (ไฟล์ + DB) ไว้ตรวจ — แยกจากชุดที่จะกู้
- เทียบกับ WordPress คอร์สะอาด แทนที่ไฟล์คอร์จาก wordpress.org ตามเวอร์ชันเป๊ะ อย่าแก้คอร์กลางเหตุการณ์
- ตรวจปลั๊กอินและธีม ลบของที่ไม่ใช้ ติดตั้งใหม่จากแหล่งทางการ (ไม่ใช่ zip จาก Drive ไม่รู้จัก) ลบธีมเถื่อน — ทางเข้ายอดฮิตของ SME ไทย
- สแกน uploads และ
mu-pluginsหา.phpแปลกใน uploads ปลั๊กอิน must-use แปลกindex.php/.htaccessถูกแก้ - ล้างฐานข้อมูล หายูสเซอร์สแปม สคริปต์แทรกใน
wp_options(โดยเฉพาะsiteurl/home/ ปลั๊กอินที่เปิด) และโพสต์/คอมเมนต์สแปม - กู้จากแบ็กอัพที่สะอาดได้ก็ต่อเมื่อ คุณยังปิดช่องโหว่ที่ให้คนเข้าได้ กู้อย่างเดียวไม่เสริมความปลอดภัย = โดนซ้ำพรุ่งนี้อีก
ถ้าไม่แน่ใจว่าไฟล์ไหนคือมัลแวร์ ให้หยุด นี่คือจังหวะเรียก บริการแก้ไขมัลแวร์ ดีกว่าทำให้เว็บพัง
เสริมความปลอดภัยกันติดซ้ำ (ชั่วโมง 18–22)
เคส “ล้างแล้ว” ส่วนใหญ่พังเพราะติดซ้ำ ไม่ใช่เพราะล้างรอบแรกไม่หมด
- อัปเดต WordPress คอร์ PHP (เวอร์ชันที่โฮสติ้งรองรับ) ธีม และปลั๊กอิน
- ลบปลั๊กอิน/ธีมที่ไม่ใช้ถาวร
- รหัสผ่านแข็งแรงไม่ซ้ำ + 2FA ที่ wp-admin ถ้าทำได้
- จำกัดครั้งล็อกอิน; เปลี่ยน URL ล็อกอินได้เป็นชั้นรอง (ไม่แทนการอัปเดต)
- ตรวจสิทธิ์ไฟล์; บล็อก PHP ใน uploads ถ้าโฮสติ้งทำได้
- เปิด WAF / ชุดความปลอดภัยจริง และสแกนมัลแวร์ตามตาราง
- ยืนยันว่า แบ็กอัพนอกเครื่อง กู้คืนได้จริง (เทสต์หนึ่งครั้ง)
ความเสี่ยงติดซ้ำยังสูงจนกว่าทางเข้าเดิมจะหาย หน้าแรกสวยแต่ปลั๊กอินเก่าชุดเดิม = ยังเปิดอยู่
สื่อสารและกู้ความเชื่อถือ (ชั่วโมง 22–24)
ล้างเทคนิคครึ่งหนึ่ง ความเชื่อถืออีกครึ่ง
- Google Search Console: ขอรีวิวหลังเคลียร์ Safe Browsing / ปัญหาความปลอดภัย อย่าสแปมขอรีวิวก่อนเว็บสะอาดจริง
- โฮสติ้ง / Safe Browsing: รอแฟล็กมัลแวร์โฮสติ้งเคลียร์; เช็กเครื่องมือของ Google อีกครั้งถ้าจำเป็น
- บอกทีมภายใน (ขาย โฆษณา แอดมิน LINE): เว็บอาจออฟไลน์; พักแอดที่ลง landing ที่เคยติดจนกว่าจะยืนยันสะอาด
- ถ้าข้อมูลลูกค้าอาจหลุด (ฟอร์ม อีคอมเมิร์ซ สมาชิก) ยกระดับกับที่ปรึกษากฎหมาย / PDPA — อย่าปกปิด
- จดไทม์ไลน์ ให้ทีม: พบ → กักกัน → ล้าง → เสริมความปลอดภัย → ตรวจยืนยัน
เมื่อไหร่ควรเรียกโปร (เรียกก่อนที่จะแพ้ทิฐิ)
เรียกความช่วยเหลือถ้าข้อใดข้อหนึ่งเป็นจริง:
- เข้า wp-admin ไม่ได้ และซัพพอร์ตโฮสติ้งช้า
- ล้างแล้วติดซ้ำในไม่กี่ชั่วโมง
- เจอ webshell แอดมินแปลก หรือ
wp-configถูกแก้โดยที่คุณไม่ได้ทำ - Google ยังติดธงหลังคุณลองเอง
- เกี่ยวกับอีคอมเมิร์ซ / ข้อมูลลูกค้า
- แบ็กอัพเดียวที่มีก็ติดเชื้ออยู่
Digital Agency Bangkok ล้างมัลแวร์ WordPress และ HTML ปิดทางเข้า และเสริมความปลอดภัยหลังล้าง ขอบเขตงานดูจากประเมิน — คิดรายชั่วโมงเริ่มต้น 1,000 บาท ตามเรทที่ประกาศในหน้า บริการแก้ไขมัลแวร์ มีประมาณการก่อนเริ่ม LINE / WhatsApp ได้ถ้าต้องการวันนี้
คำถามที่พบบ่อย
กู้แบ็กอัพแล้วเปิดเว็บได้เลยไหม?
ได้ก็ต่อเมื่อแบ็กอัพเป็นของ ก่อน โดนเจาะ และ คุณยังปิดช่องโหว่ (ปลั๊กอินเก่า รหัสอ่อน ฯลฯ) ไม่งั้นคุณกู้เว็บพร้อมประตูที่แฮกเกอร์เปิดไว้
ควรลบไฟล์น่าสงสัยเองไหม?
อย่าสุ่ม ลบผิดแล้ว WordPress พัง; ลบไม่ครบแล้วแบ็กดอร์เหลือ ระบุ กักกัน แทนจากแหล่งสะอาด — หรือส่งไฟล์ระบบให้คนที่ทำแบบนี้ทุกสัปดาห์
ทำไมโฮสติ้งถึงระงับเว็บ?
โฮสติ้งระงับเมื่อมัลแวร์ส่งสแปม โจมตีเซิร์ฟเวอร์อื่น หรือสแกนเจอ การระงับคือการกักกัน แก้มัลแวร์ก่อน แล้วค่อยขอเปิด — อย่าขอเปิดอย่างเดียว
Google จะเอาคำเตือน “เว็บอันตราย” ออกเมื่อไหร่?
หลังเว็บสะอาดและเข้าถึงได้จริง ค่อยขอรีวิวใน Search Console เวลาขึ้นกับเคส; ขอรีวิวก่อนล้างเสร็จจะเฟลและช้าลง
เปลี่ยนธีมแล้วหายไหม?
แทบไม่พอ มัลแวร์มักอยู่ใน uploads ฐานข้อมูล ไฟล์คอร์ หรือปลั๊กอินเถื่อน เปลี่ยนธีมโดยไม่ตรวจทั้งก้อนคือการทำเป็นว่าปลอดภัย