
Проверьте таблицы опций, закладки, пользователей и служебные таблицы на вредоносные строки, лишних администраторов и чужие редиректы. Сравните дамп с чистым бэкапом и удалите чужое.
Почему вирус сидит в базе данных
WordPress хранит в базе не только посты, но и настройки, виджеты, закладки и кэш плагинов. Злоумышленники научились прятать вредоносный код именно там: такой вирус «оживает» при каждой загрузке страницы, а файловый антивирус его не видит.
Где искать заражение
- Таблица опций. Изменённые
siteurl, вставленные скрипты в настройках. - Закладки и виджеты. Чужой код в текстовых полях.
- Пользователи. Лишние администраторы с чужими правами.
- Таблицы плагинов. Вредоносная сериализация в кэше и настройках.
Как искать вредоносные строки
- Снимите дамп базы и прогоните по нему поиск сигнатур:
base64_decode,eval,gzinflate. - Сравните дамп с чистым бэкапом или эталонной базой.
- Проверьте пользователей с ролью администратора - не появились ли незнакомцы.
Осторожная чистка
Удаляйте только записи, которые точно относятся к заражению, и обязательно снимайте бэкап перед работой. Вредоносный код в опциях и виджетах можно убрать вручную, но важно не задеть обычные настройки сайта.
Чистка и файлов, и базы - стандарт тарифа «Реанимация + защита». Там же возврат сайта в поиск и защита от повторного взлома.










