WordPress ylläpito
Päivitykset, varmuuskopiot ja tietoturva joka kuukausi.
Hakkeroidun WordPress-sivuston tunnistaa yleensä Googlen varoituksesta, oudoista sivuista hakutuloksissa tai siitä, että sivu ohjaa kävijät muualle. Joskus ensimmäinen merkki on palveluntarjoajan viesti.
Tämä opas näyttää, mistä merkit löytyvät, miten sivusto korjataan vaihe vaiheelta ja miten Googlen varoitus saadaan pois. Lopuksi kerron, miten uusi murto estetään.
Jos epäilet murtoa juuri nyt, aloita merkkien tarkistuksesta. Älä poista mitään ennen kuin olet ottanut varmuuskopion.
Hakkeri haluaa hyötyä sivustostasi niin, ettet huomaa sitä. Siksi murto näkyy harvoin etusivulla. Se näkyy Googlessa, puhelimella tai palvelimen tiedostoissa.
Yleisimmät merkit:
Moni merkki näkyy vain osalle kävijöistä. Hakkeri voi näyttää roskasivut vain Googlelle (Google) ja ohjata vain mobiilikävijät muualle (Google), jotta ylläpitäjä ei huomaisi mitään.
Kokeile viereistä tarkistinta: rastita, mitä olet huomannut, niin näet todennäköisen syyn ja kiireellisyyden.
Rastita kaikki merkit, jotka näet. Arvio kertoo todennäköisen syyn ja sen, kuinka kiireellinen asia on.
Arvio Ei rastituja merkkejä
Rastita merkit, jotka näet. Tarkista silti Search Console: osa merkeistä näkyy vain Googlelle.
Kun Google epäilee, että hakkeri on muuttanut sivustosi sivuja tai lisännyt sinne roskasivuja, se näyttää hakutuloksessa merkinnän ”Tämä sivusto voi olla hakkeroitu”. Googlen ohje kehottaa välttämään sivustolla käymistä niin kauan kuin merkintä näkyy.
Jos sivustolla on haittaohjelmia, varoitus on ”Tämä sivusto voi vahingoittaa tietokonettasi” (Google). Silloin myös selain voi näyttää varoitussivun ennen kuin kävijä pääsee sivustolle (Google).
Merkintä poistuu vasta, kun sivusto on puhdistettu ja Google on tarkistanut sen:
Googlen mukaan roskasisällön vuoksi tehty tarkistus voi kestää useita viikkoja ja haittaohjelmien muutaman päivän. Kun tarkistus on hyväksytty, varoitukset poistuvat hakutuloksista ja selaimista 72 tunnin kuluessa (Google).
Kokeile viereistä demoa: sama hakutulos puhtaana, hakkeroituna ja haittaohjelmien kanssa.
Esimerkki: Kampaamo Kulman hakutulos. Vaihda sivuston tilaa.
Puhdas
Kampaamo Kulma kampaamokulma.fi
Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa
Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.
Hakutulos Ei merkintää
Tavallinen hakutulos. Google kertoo havaitsemistaan ongelmista Search Consolessa, joten vahvista sivusto siellä jo nyt.
Hakkeroitu
Kampaamo Kulma kampaamokulma.fi
Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa
Tämä sivusto voi olla hakkeroitu
Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.
Kampaamo Kulma kampaamokulma.fi › xqz7 › jp-4417.html
格安ブランドバッグ通販 – 送料無料
Tämä sivusto voi olla hakkeroitu
人気ブランドのバッグを激安価格で。
Hakutulos Hakkeroitu
Google näyttää merkinnän, kun sillä on syytä epäillä, että hakkeri on muuttanut sivuja tai lisännyt roskasivuja. Alempana näkyy hakkerin lisäämä sivu.
Haittaohjelma
Kampaamo Kulma kampaamokulma.fi
Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa
Tämä sivusto voi vahingoittaa tietokonettasi
Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.
Esimerkki selaimen varoitussivusta
Sivusto voi olla vaarallinen
Selain pysäyttää kävijän ennen sivustoa ja kertoo, että sivusto voi yrittää asentaa haitallisia ohjelmia.
Hakutulos Haittaohjelmia
Google varoittaa, kun sivusto voi asentaa kävijän laitteelle haitallisia ohjelmia. Selain voi pysäyttää kävijän jo ennen sivustoa.
Merkinnät ovat Googlen ohjeista: hakkeroitu sivusto, haittaohjelmat. Kampaamo Kulma ja sen hakutulokset ovat esimerkki.
Tarkista viisi paikkaa. Kolme ensimmäistä onnistuu ilman pääsyä palvelimelle.
site:oma-osoitteesi.fi ja selaa tulokset. Etsi sivuja, joita et ole tehnyt, ja vieraskielisiä otsikoita.Search Consolen URL-osoitteen tarkistus näyttää sivun niin kuin Google sen näkee. Sillä löydät myös roskan, joka näytetään vain Googlelle.
Kokeile viereistä demoa: näet, miltä hakkerointi näyttää kussakin paikassa.
Valitse paikka: näet, miltä hakkerointi siellä näyttää.
Search Console
Tietoturvaongelmat
Havaittu ongelmia: 1
Hakkeroitu: Lisättyä sisältöä
Esimerkkejä URL-osoitteista:
Puhdas sivusto: raportissa on vihreä merkki ja viesti, ettei ongelmia ole löytynyt. Katso samalla Asetukset › Käyttäjät ja käyttöoikeudet: hakkeri lisää itsensä usein omistajaksi.
site:-haku
Kampaamo Kulmakampaamokulma.fi
Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa
Kampaamo Kulmakampaamokulma.fi › hinnasto
Hinnasto – Kampaamo Kulma
Kampaamo Kulmakampaamokulma.fi › xqz7 › jp-4417.html
格安ブランドバッグ通販 – 送料無料
Et ole tehnyt tätä sivua
Kampaamo Kulmakampaamokulma.fi › rx › 8812.html
Osta potenssilääkkeitä ilman reseptiä
Et ole tehnyt tätä sivua
Puhdas sivusto: tuloksissa on vain omia sivujasi. Katso myös otsikot ja kuvaukset: hakkeri voi muuttaa olemassa olevia sivuja.
Skanneri
EsimerkkiTakaovi jäi löytymättä
Skanneri ei löytänyt mitään, vaikka palvelimella on hakkerin tiedosto. Etäskanneri näkee vain sen, minkä selain näkee.
Käyttäjät
| Käyttäjätunnus | Sähköposti | Rooli |
|---|---|---|
| kulma | info@kampaamokulma.fi | Ylläpitäjä |
| sanna | sanna@kampaamokulma.fi | Toimittaja |
| wp-support | tuki@wp-help.example | YlläpitäjäEt tunne |
Puhdas sivusto: tunnet jokaisen ylläpitäjän. Poista tunnukset, joita et tunne, ja vaihda muiden salasanat.
Tiedostot
| Tiedosto | Muutettu |
|---|---|
| kulma-leikkaus.jpg | 2.9.2026 |
| kulma-leikkaus-300x200.jpg | 2.9.2026 |
| cache-4f2a.php | 3.10.2026PHP-tiedosto kuvakansiossa |
Puhdas sivusto: kuvakansiossa on kuvia ja muita mediatiedostoja. Katso myös, mitkä tiedostot ovat muuttuneet viime päivinä.
Jos palvelimellasi on WP-CLI, nämä komennot vertaavat WordPressin ja lisäosien tiedostoja WordPress.orgin alkuperäisiin ja listaavat ylläpitäjät. Ne eivät muuta mitään. Lisäosista tarkistuvat vain WordPress.orgin hakemistosta asennetut.
wp core verify-checksums
wp plugin verify-checksums --all
wp user list --role=administratorKampaamo Kulman tiedot ovat esimerkki. Lähteet: Search Consolen tietoturvaongelmat, Google: avainsanahakkerointi, Sucuri SiteCheck.
Tee vaiheet järjestyksessä. Jos aloitat poistamalla tiedostoja, hävität jäljet, joista näkee, miten hakkeri pääsi sisään. Jos aukkoa ei korjata, sama tapahtuu uudestaan.
Puhdistuksessa on kaksi tietä:
Kummassakin tapauksessa salasanat ja avaimet vaihdetaan ja kaikki päivitetään. Lopuksi pyydät Googlelta tarkistusta Search Consolessa.
Kokeile viereistä tarkistuslistaa: rastita tehdyt vaiheet, niin näet, mikä on seuraavaksi vuorossa.
Tee vaiheet järjestyksessä. Avaa ”Näin teet”, niin näet, miten vaihe tehdään.
0/9 tehty Seuraavaksi: Ota varmuuskopio nykytilasta
Kopioi tiedostot ja tietokanta ennen kuin muutat mitään. Kopiosta näet myöhemmin, mitä muuttui, ja sen avulla aukko on helpompi löytää. Älä palauta tätä kopiota sivustolle.
Ota sivusto pois verkosta, jos se ohjaa kävijöitä roskasivuille tai jakaa haittaohjelmia. Google neuvoo näyttämään kävijöille väliaikaisen sivun (503) toiselta palvelimelta ja kertomaan murrosta palveluntarjoajalle.
Vaihda kaikkien ylläpitäjien salasanat sekä palvelimen hallintapaneelin, FTP- tai SFTP-tunnusten ja tietokannan salasanat. Käytä jokaisessa eri salasanaa. Kun vaihdat tietokannan salasanan, vaihda se myös wp-config.php-tiedostoon.
Kun vaihdat wp-config.php-tiedoston avaimet ja suolat, kaikki kirjautumiset katkeavat. Uudet avaimet saat WordPress.orgin avaingeneraattorista, tai WP-CLI vaihtaa ne yhdellä komennolla:
wp config shuffle-saltsPoista WordPressistä ylläpitäjät, joita et tunne, ja tarkista muidenkin roolit. Poista lisäosat, joita et ole itse asentanut. Poista Search Consolesta omistajat, joita et ole lisännyt.
Päivitä WordPress, kaikki lisäosat ja teemat. Poista lisäosat ja teemat, joita et käytä: Google neuvoo poistamaan käytöstä otetutkin lisäosat palvelimelta kokonaan.
Palauta varmuuskopio ajalta ennen murtoa, tai asenna WordPress, teema ja lisäosat puhtaina uudelleen. Tarkista .htaccess, wp-config.php ja uploads-kansio: niihin hakkeri lisää usein ohjauksia ja tiedostoja (Google).
Tee site:-haku, tarkista muutama osoite Search Consolen URL-osoitteen tarkistuksella ja aja skanneri. Jos roskasivut ovat yhä haussa, katso, vastaavatko niiden osoitteet nyt virheellä 404.
Kerro pyynnössä, mitä korjasit, esimerkiksi: ”Poistin roskasivut ja päivitin vanhentuneen lisäosan, jonka kautta murto tehtiin.” (Google) Seuraa sen jälkeen Search Consolea ja käyttäjiä muutaman viikon ajan.
Vaiheet noudattavat Googlen ohjeita hakkeroidun sivuston korjaamiseen: sivuston eristäminen, puhdistus ja tarkistuspyyntö.
Googlen mukaan sivustot hakkeroidaan useimmiten arvattujen tai vuotaneiden salasanojen, päivittämättömien ohjelmien ja turvattomien teemojen ja lisäosien kautta.
WordPressissä lisäosat ovat suurin riski. Patchstackin mukaan vuonna 2025 WordPress-ympäristöstä löytyi 11 334 uutta haavoittuvuutta: 91 % lisäosista ja 9 % teemoista. WordPressin ytimestä löytyi vain kuusi, ja nekin vähäisiä.
Ylläpidossa tämä on jatkuvaa työtä. WordPress-ylläpidossa päivitän lisäosat viikoittain ja huolehdin varmuuskopioista. Koodaava SEO konsultti -palvelussa ylläpito kuuluu kuukausihintaan (760 €/kk).
Kokeile viereistä demoa: ota suojauskeino kerrallaan käyttöön ja katso, mitkä reitit se sulkee.
Ota suojauskeinot käyttöön yksi kerrallaan ja katso, mitkä reitit sulkeutuvat.
Reitit Avoimia reittejä 6/6
Jokainen avoin reitti on murtautujalle tie sisään. Ota suojauskeinot käyttöön yksi kerrallaan.
Tiedostoeditorin saa pois tällä rivillä wp-config.php-tiedostossa. WordPressin kovennusohjeen mukaan se ei estä haitallisten tiedostojen lataamista, mutta voi pysäyttää osan hyökkäyksistä.
define( 'DISALLOW_FILE_EDIT', true );Reitit ovat Googlen listasta WordPressin kielellä. Lähteet: Patchstack 2026, WordPressin kovennusohje.
Voit korjata sivuston itse, jos osaat käyttää palvelimen tiedostoja ja tietokantaa ja sinulla on puhdas varmuuskopio. Apua kannattaa pyytää, jos
Jos sivustolla on asiakkaiden henkilötietoja, murto voi olla tietoturvaloukkaus, josta on ilmoitettava tietosuojavaltuutetulle mahdollisuuksien mukaan 72 tunnin kuluessa (tietosuojavaltuutetun ohje).
Hakkeroitujen sivustojen palautus ja puhdistus kuuluvat WordPress-ylläpitotöihini. Lähetä viesti osoitteeseen tapio@tapiokauranen.com tai varaa ilmainen WordPress-konsultaatio, niin katsotaan sivustosi yhdessä.
Viereinen lomake kokoaa viestin, jossa on kaikki, mitä tarvitsen sivuston tarkistamiseen.
Täytä, mitä tiedät. Viesti kirjoittuu alle sitä mukaa.
Vastaanottaja: tapio@tapiokauranen.com
Aihe: Hakkeroitu WordPress
Hei Tapio, WordPress-sivustoni näyttää hakkeroidulta. Voisitko katsoa sivuston?
Lomake ei lähetä eikä tallenna mitään. Viesti lähtee vasta, kun lähetät sen omasta sähköpostistasi.
Yleisimmät merkit ovat Googlen varoitus hakutuloksessa, vieraat sivut site:-haussa, ohjaukset muille sivustoille, tuntemattomat ylläpitäjät ja palveluntarjoajan ilmoitus.
Varmimman tiedon siitä, mitä Google on havainnut, saat Search Consolen Tietoturvaongelmat-raportista.
Kun sivusto on puhdistettu ja olet pyytänyt tarkistusta Search Consolessa, Googlen mukaan roskasisällön vuoksi tehty tarkistus voi kestää useita viikkoja ja haittaohjelmien muutaman päivän.
Kun tarkistus on hyväksytty, varoitukset poistuvat hakutuloksista ja selaimista 72 tunnin kuluessa.
Ei yksinään. Palautus poistaa hakkerin muutokset, mutta jos aukkoa ei korjata, sivusto voidaan hakkeroida uudestaan samaa reittiä.
Vaihda salasanat ja avaimet ja päivitä kaikki heti palautuksen jälkeen.
Suurin osa WordPressin haavoittuvuuksista on lisäosissa. Patchstackin mukaan vuonna 2025 löydetyistä WordPress-haavoittuvuuksista 91 % oli lisäosissa ja 9 % teemoissa.
Googlen mukaan yleisiä reittejä ovat myös arvatut tai vuotaneet salasanat ja päivittämättä jääneet ohjelmat.
Ei varmasti. Esimerkiksi Sucuri kertoo, että sen etäskanneri näkee vain sen, minkä selain näkee, eikä se havaitse mitään palvelimen puolella.
Takaovi voi siis jäädä löytymättä. Tarkista myös käyttäjät ja tiedostot.
Jos sivustolla on asiakkaiden henkilötietoja, esimerkiksi verkkokaupan tilauksia tai lomakkeiden viestejä, murto voi olla henkilötietojen tietoturvaloukkaus.
Tietosuojavaltuutetun ohjeen mukaan siitä on ilmoitettava tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa, jos loukkauksesta voi aiheutua riski ihmisten oikeuksille.
Päivitykset, varmuuskopiot ja tietoturva joka kuukausi.
Uudet sivut suojataan WordPressin virallisten kovennusohjeiden mukaan.
Kun tarvitset toiminnon, jota valmiissa lisäosissa ei ole.
Indeksointi, nopeus ja rakenne kuntoon puhdistuksen jälkeen.
Näet, mitkä Googlen tuntemat osoitteet eivät enää toimi.
Mitä hyvän WordPress-kehittäjän pitää osata.