Technikai SEO

Feltörték a WordPress-oldalamat, és egy SEO-lépés közben vettem észre

Pintér András · 2026. szeptember 22.

Warren, a tanárom egy cikket írt arról, hogyan lehet a Google Search Console adataiból SEO-fejlesztési ötleteket kihúzni. Ki akartam próbálni a saját oldalamon, az andraspinter.de-n. Ehelyett egy hetekig ott lapuló feltörésre bukkantam. Ha most olvasod ezt, és van saját WordPress-oldalad, a cikk végén van egy lista, amit öt perc alatt átfuthatsz rajta.

Amit találtam

Megnyitottam a Search Console-t, hogy megnézzem, mely oldalaimra jelenik meg sokszor a Google-ban, de alig kattintanak rá. Eddig stimmelt Warren módszere. Aztán a felhasználók listájában egy affssaff29@gmail.com nevű fiókot láttam, Owner (tulajdonosi) jogosultsággal. Nem ismertem fel.

Onnantól nem a kattintási arányokkal foglalkoztam, hanem azzal, hogy ki ez a fiók, és mit ér el vele.

Két órán belül kiderült:

  • Két hamis Google-site-verification fájl volt feltöltve a szerverre, ezekkel szerezte meg a tulajdonosi jogot a Search Console-ban.
  • Öt hamis admin fiók volt a WordPress-emben. Olyan nevekkel, mint zetgifari vagy admint8714, boss@gmail.com és hasonló, nyilván nem létező e-mail-címekkel.
  • Két PHP webshell (hiroshi.php, item.php néven) ült a szerver gyökerében, obfuszkált, base64-kódolt tartalommal. Ezek teljes távoli kódfuttatást adtak annak, aki ismerte az URL-jüket.
  • Két kártékony plugin, ártalmatlannak hangzó nevekkel (pl. core-helper-...), szerencsére inaktív állapotban.

A dátumbélyegek alapján a behatolás szeptember 10-én történt. Én szeptember 22-én vettem észre. Tizenkét nap.

Mit nem tudok

Nem tudom biztosan, hogyan jutottak be. A gyanús pluginom (WP fájlkezelő) régebbi verzióinak volt komoly, publikus biztonsági rése, de a jelenlegi verzió már friss. Ez csak feltételezés, nem bizonyított tény. Azt sem tudom pontosan, mit akartak kezdeni a hozzáféréssel: nem találtam adatlopásra vagy tömeges spam-küldésre utaló nyomot, de ez nem jelenti azt, hogy nem volt ilyen.

Ezt szándékosan mondom ki nyíltan. Egy ilyen helyzetben könnyű azt hinni, hogy pontosan tudod, mi történt. Valójában sok mindent csak valószínűsíteni lehet.

Mit csináltam

Sorban:

  1. Eltávolítottam az idegen felhasználót a Search Console-ból, és újra-igazoltam a domain tulajdonjogát DNS-en keresztül.
  2. Töröltem mind az öt hamis admin fiókot és a két kártékony plugint.
  3. Töröltem a webshelleket és a hamis verifikációs fájlokat a szerver gyökeréből.
  4. Lecseréltem az adatbázis-jelszót, a WordPress admin jelszavamat, a hosztingfiókom jelszavát, és a WordPress titkos hitelesítési kulcsait (ez utóbbi azonnal kijelentkeztet minden aktív munkamenetet, a támadóét is).
  5. Frissítettem minden plugint és a WordPress-magot a legfrissebb verzióra.
  6. Ellenőriztem a másik két oldalamat is (a digitalislathatosag.hu-t, amit épp most olvasol, és egy másik WordPress-oldalt). Mindkettő tiszta volt.

Amit neked is érdemes megnézned

Ha van saját WordPress-oldalad, ez öt perc:

  • Search Console → Beállítások → Felhasználók és jogosultságok. Minden Owner és Full-jogosultságú fiókot ismersz fel?
  • WordPress → Felhasználók → Minden felhasználó. Minden adminisztrátort te hoztál létre?
  • Bővítmények → Telepített bővítmények. Van köztük olyan, aminek furcsa, véletlenszerű karaktereket tartalmazó neve van, szerző megjelölése nélkül?
  • A hoszting fájlkezelőjében a gyökérkönyvtár. Van ott olyan .php vagy .html fájl, amit nem te töltöttél fel, és nem a WordPress vagy egy ismert plugin része?
  • A wp-config.php módosítási dátuma. Ha frissebb, mint amikor te utoljára hozzáértél, az önmagában nem bizonyíték, de indok arra, hogy alaposabban megnézd.

Ha bármelyik pontnál gyanús találatba futsz, ne csak azt a fájlt vagy fiókot töröld ki. Cseréld le az adatbázis-jelszót, az admin jelszavadat és a WordPress titkos kulcsait is. Egy webshell simán olvasta a wp-config.php-t, mielőtt törölted volna.

Ha nálad is ez a helyzet

Ha a fenti listát átfutva bármi gyanúsat találtál, szívesen átnézem veled. Nem azért mondom ezt, mert ijesztgetni akarok. Pont azért, mert nálam is tizenkét napig senki nem vette észre, amíg véletlenül bele nem botlottam egy másik feladat közben.

Keress a LinkedIn-profilomon, vagy kérj egy ingyenes konzultációt.

Szeretnél hasonló eredményt a saját weboldaladon?