Tapio Kauranen

Hakkeroitu WordPress: näin tunnistat ja korjaat hakkeroidut verkkosivut

Hakkeroidun WordPress-sivuston tunnistaa yleensä Googlen varoituksesta, oudoista sivuista hakutuloksissa tai siitä, että sivu ohjaa kävijät muualle. Joskus ensimmäinen merkki on palveluntarjoajan viesti.

Tämä opas näyttää, mistä merkit löytyvät, miten sivusto korjataan vaihe vaiheelta ja miten Googlen varoitus saadaan pois. Lopuksi kerron, miten uusi murto estetään.

Jos epäilet murtoa juuri nyt, aloita merkkien tarkistuksesta. Älä poista mitään ennen kuin olet ottanut varmuuskopion.

Mistä tunnistaa hakkeroidut WordPress-verkkosivut?

Hakkeri haluaa hyötyä sivustostasi niin, ettet huomaa sitä. Siksi murto näkyy harvoin etusivulla. Se näkyy Googlessa, puhelimella tai palvelimen tiedostoissa.

Yleisimmät merkit:

  • Googlen varoitus hakutuloksessa: ”Tämä sivusto voi olla hakkeroitu” tai ”Tämä sivusto voi vahingoittaa tietokonettasi”.
  • Vieraita sivuja Googlessa, esimerkiksi japaninkielisiä tai lääkemainoksia, joita et ole tehnyt.
  • Ohjaus muualle, usein vain puhelimella ja vain Googlesta tultaessa.
  • Tuntemattomia käyttäjiä tai tiedostoja WordPressissä tai palvelimella.
  • Ilmoitus Search Consolesta tai palveluntarjoajalta.

Moni merkki näkyy vain osalle kävijöistä. Hakkeri voi näyttää roskasivut vain Googlelle (Google) ja ohjata vain mobiilikävijät muualle (Google), jotta ylläpitäjä ei huomaisi mitään.

Kokeile viereistä tarkistinta: rastita, mitä olet huomannut, niin näet todennäköisen syyn ja kiireellisyyden.

Mitä olet huomannut?

Rastita kaikki merkit, jotka näet. Arvio kertoo todennäköisen syyn ja sen, kuinka kiireellinen asia on.

Miten Google näyttää hakkeroidun sivuston?

Kun Google epäilee, että hakkeri on muuttanut sivustosi sivuja tai lisännyt sinne roskasivuja, se näyttää hakutuloksessa merkinnän ”Tämä sivusto voi olla hakkeroitu”. Googlen ohje kehottaa välttämään sivustolla käymistä niin kauan kuin merkintä näkyy.

Jos sivustolla on haittaohjelmia, varoitus on ”Tämä sivusto voi vahingoittaa tietokonettasi” (Google). Silloin myös selain voi näyttää varoitussivun ennen kuin kävijä pääsee sivustolle (Google).

Merkintä poistuu vasta, kun sivusto on puhdistettu ja Google on tarkistanut sen:

  1. Vahvista sivusto Search Consolessa.
  2. Avaa Tietoturvaongelmat-raportti: siinä on esimerkkejä hakkeroiduista osoitteista.
  3. Korjaa aukko, jonka kautta sivusto hakkeroitiin, ja puhdista sivusto.
  4. Pyydä tarkistusta samasta raportista.

Googlen mukaan roskasisällön vuoksi tehty tarkistus voi kestää useita viikkoja ja haittaohjelmien muutaman päivän. Kun tarkistus on hyväksytty, varoitukset poistuvat hakutuloksista ja selaimista 72 tunnin kuluessa (Google).

Kokeile viereistä demoa: sama hakutulos puhtaana, hakkeroituna ja haittaohjelmien kanssa.

Sama hakutulos kolmessa tilassa

Esimerkki: Kampaamo Kulman hakutulos. Vaihda sivuston tilaa.

Puhdas

  1. Kampaamo Kulma kampaamokulma.fi

    Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa

    Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.

Hakutulos Ei merkintää

Tavallinen hakutulos. Google kertoo havaitsemistaan ongelmista Search Consolessa, joten vahvista sivusto siellä jo nyt.

Hakkeroitu

  1. Kampaamo Kulma kampaamokulma.fi

    Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa

    Tämä sivusto voi olla hakkeroitu

    Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.

  2. Kampaamo Kulma kampaamokulma.fi › xqz7 › jp-4417.html

    格安ブランドバッグ通販 – 送料無料

    Tämä sivusto voi olla hakkeroitu

    人気ブランドのバッグを激安価格で。

Hakutulos Hakkeroitu

Google näyttää merkinnän, kun sillä on syytä epäillä, että hakkeri on muuttanut sivuja tai lisännyt roskasivuja. Alempana näkyy hakkerin lisäämä sivu.

Haittaohjelma

  1. Kampaamo Kulma kampaamokulma.fi

    Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa

    Tämä sivusto voi vahingoittaa tietokonettasi

    Leikkaukset, värjäykset ja parranajo Keskustorin kulmalla. Hinnat alkaen 29 €, ajanvaraus verkossa.

Esimerkki selaimen varoitussivusta

Sivusto voi olla vaarallinen

Selain pysäyttää kävijän ennen sivustoa ja kertoo, että sivusto voi yrittää asentaa haitallisia ohjelmia.

Hakutulos Haittaohjelmia

Google varoittaa, kun sivusto voi asentaa kävijän laitteelle haitallisia ohjelmia. Selain voi pysäyttää kävijän jo ennen sivustoa.

Merkinnät ovat Googlen ohjeista: hakkeroitu sivusto, haittaohjelmat. Kampaamo Kulma ja sen hakutulokset ovat esimerkki.

Näin tarkistat, onko WordPress-sivustosi hakkeroitu

Tarkista viisi paikkaa. Kolme ensimmäistä onnistuu ilman pääsyä palvelimelle.

  1. Search Console. Avaa Tietoturvaongelmat-raportti. Jos ongelmia ei ole, raportissa on vihreä merkki (ohje). Katso samalla asetuksista, onko omistajissa joku, jota et tunne: hakkeri lisää itsensä usein omistajaksi (Google).
  2. site:-haku. Kirjoita Googleen site:oma-osoitteesi.fi ja selaa tulokset. Etsi sivuja, joita et ole tehnyt, ja vieraskielisiä otsikoita.
  3. Skanneri. Esimerkiksi Sucuri SiteCheck tarkistaa sivuston ilmaiseksi. Sucurin mukaan etäskanneri näkee kuitenkin vain sen, minkä selain näkee, eikä se havaitse mitään palvelimen puolella.
  4. Käyttäjät. Avaa WordPressissä Käyttäjät ja valitse listan yläpuolelta Ylläpitäjä. Jokainen ylläpitäjä pitää tunnistaa.
  5. Tiedostot. Katso palvelimelta, mitkä tiedostot ovat muuttuneet viime päivinä. Epäilyttäviä ovat erityisesti PHP-tiedostot uploads-kansiossa, jonne kuuluvat kuvat.

Search Consolen URL-osoitteen tarkistus näyttää sivun niin kuin Google sen näkee. Sillä löydät myös roskan, joka näytetään vain Googlelle.

Kokeile viereistä demoa: näet, miltä hakkerointi näyttää kussakin paikassa.

Mistä hakkeroinnin näkee?

Valitse paikka: näet, miltä hakkerointi siellä näyttää.

Search Console

Tietoturvaongelmat

Havaittu ongelmia: 1

Hakkeroitu: Lisättyä sisältöä

Esimerkkejä URL-osoitteista:

  • kampaamokulma.fi/xqz7/jp-4417.html
  • kampaamokulma.fi/xqz7/jp-4418.html
  • kampaamokulma.fi/rx/8812.html

Puhdas sivusto: raportissa on vihreä merkki ja viesti, ettei ongelmia ole löytynyt. Katso samalla Asetukset › Käyttäjät ja käyttöoikeudet: hakkeri lisää itsensä usein omistajaksi.

site:-haku

  1. Kampaamo Kulmakampaamokulma.fi

    Kampaamo Kulma – parturi-kampaamo Tampereen keskustassa

  2. Kampaamo Kulmakampaamokulma.fi › hinnasto

    Hinnasto – Kampaamo Kulma

  3. Kampaamo Kulmakampaamokulma.fi › xqz7 › jp-4417.html

    格安ブランドバッグ通販 – 送料無料

    Et ole tehnyt tätä sivua

  4. Kampaamo Kulmakampaamokulma.fi › rx › 8812.html

    Osta potenssilääkkeitä ilman reseptiä

    Et ole tehnyt tätä sivua

Puhdas sivusto: tuloksissa on vain omia sivujasi. Katso myös otsikot ja kuvaukset: hakkeri voi muuttaa olemassa olevia sivuja.

Skanneri

  • Tunnetut haittaohjelmatEi löytynyt
  • EstolistatEi mainintoja
  • Näkyvä roskasisältöEi löytynyt

EsimerkkiTakaovi jäi löytymättä

Skanneri ei löytänyt mitään, vaikka palvelimella on hakkerin tiedosto. Etäskanneri näkee vain sen, minkä selain näkee.

Käyttäjät

WordPressin käyttäjät, esimerkki
KäyttäjätunnusSähköpostiRooli
kulmainfo@kampaamokulma.fiYlläpitäjä
sannasanna@kampaamokulma.fiToimittaja
wp-supporttuki@wp-help.exampleYlläpitäjäEt tunne

Puhdas sivusto: tunnet jokaisen ylläpitäjän. Poista tunnukset, joita et tunne, ja vaihda muiden salasanat.

Tiedostot

Tiedostot kuvakansiossa, esimerkki
TiedostoMuutettu
kulma-leikkaus.jpg2.9.2026
kulma-leikkaus-300x200.jpg2.9.2026
cache-4f2a.php3.10.2026PHP-tiedosto kuvakansiossa

Puhdas sivusto: kuvakansiossa on kuvia ja muita mediatiedostoja. Katso myös, mitkä tiedostot ovat muuttuneet viime päivinä.

Jos palvelimellasi on WP-CLI, nämä komennot vertaavat WordPressin ja lisäosien tiedostoja WordPress.orgin alkuperäisiin ja listaavat ylläpitäjät. Ne eivät muuta mitään. Lisäosista tarkistuvat vain WordPress.orgin hakemistosta asennetut.

wp core verify-checksums
wp plugin verify-checksums --all
wp user list --role=administrator

Kampaamo Kulman tiedot ovat esimerkki. Lähteet: Search Consolen tietoturvaongelmat, Google: avainsanahakkerointi, Sucuri SiteCheck.

Hakkeroidun WordPressin korjaus vaihe vaiheelta

Tee vaiheet järjestyksessä. Jos aloitat poistamalla tiedostoja, hävität jäljet, joista näkee, miten hakkeri pääsi sisään. Jos aukkoa ei korjata, sama tapahtuu uudestaan.

Puhdistuksessa on kaksi tietä:

  • Palauta puhdas varmuuskopio, jos sinulla on varmuuskopio ajalta ennen murtoa. Se on yleensä nopein tie.
  • Puhdista käsin, jos varmuuskopiota ei ole tai et tiedä, milloin murto tapahtui: asenna WordPress, teema ja lisäosat puhtaina uudelleen ja poista hakkerin lisäämät tiedostot ja käyttäjät.

Kummassakin tapauksessa salasanat ja avaimet vaihdetaan ja kaikki päivitetään. Lopuksi pyydät Googlelta tarkistusta Search Consolessa.

Kokeile viereistä tarkistuslistaa: rastita tehdyt vaiheet, niin näet, mikä on seuraavaksi vuorossa.

Korjaus tarkistuslistana

Tee vaiheet järjestyksessä. Avaa ”Näin teet”, niin näet, miten vaihe tehdään.

0/9 tehty Seuraavaksi: Ota varmuuskopio nykytilasta

  1. Nyt
    Näin teet

    Kopioi tiedostot ja tietokanta ennen kuin muutat mitään. Kopiosta näet myöhemmin, mitä muuttui, ja sen avulla aukko on helpompi löytää. Älä palauta tätä kopiota sivustolle.

  2. Näin teet

    Ota sivusto pois verkosta, jos se ohjaa kävijöitä roskasivuille tai jakaa haittaohjelmia. Google neuvoo näyttämään kävijöille väliaikaisen sivun (503) toiselta palvelimelta ja kertomaan murrosta palveluntarjoajalle.

  3. Näin teet

    Vaihda kaikkien ylläpitäjien salasanat sekä palvelimen hallintapaneelin, FTP- tai SFTP-tunnusten ja tietokannan salasanat. Käytä jokaisessa eri salasanaa. Kun vaihdat tietokannan salasanan, vaihda se myös wp-config.php-tiedostoon.

  4. Näin teet

    Kun vaihdat wp-config.php-tiedoston avaimet ja suolat, kaikki kirjautumiset katkeavat. Uudet avaimet saat WordPress.orgin avaingeneraattorista, tai WP-CLI vaihtaa ne yhdellä komennolla:

    wp config shuffle-salts
  5. Näin teet

    Poista WordPressistä ylläpitäjät, joita et tunne, ja tarkista muidenkin roolit. Poista lisäosat, joita et ole itse asentanut. Poista Search Consolesta omistajat, joita et ole lisännyt.

  6. Näin teet

    Päivitä WordPress, kaikki lisäosat ja teemat. Poista lisäosat ja teemat, joita et käytä: Google neuvoo poistamaan käytöstä otetutkin lisäosat palvelimelta kokonaan.

  7. Näin teet

    Palauta varmuuskopio ajalta ennen murtoa, tai asenna WordPress, teema ja lisäosat puhtaina uudelleen. Tarkista .htaccess, wp-config.php ja uploads-kansio: niihin hakkeri lisää usein ohjauksia ja tiedostoja (Google).

  8. Näin teet

    Tee site:-haku, tarkista muutama osoite Search Consolen URL-osoitteen tarkistuksella ja aja skanneri. Jos roskasivut ovat yhä haussa, katso, vastaavatko niiden osoitteet nyt virheellä 404.

  9. Näin teet

    Kerro pyynnössä, mitä korjasit, esimerkiksi: ”Poistin roskasivut ja päivitin vanhentuneen lisäosan, jonka kautta murto tehtiin.” (Google) Seuraa sen jälkeen Search Consolea ja käyttäjiä muutaman viikon ajan.

Vaiheet noudattavat Googlen ohjeita hakkeroidun sivuston korjaamiseen: sivuston eristäminen, puhdistus ja tarkistuspyyntö.

Näin estät uuden murron

Googlen mukaan sivustot hakkeroidaan useimmiten arvattujen tai vuotaneiden salasanojen, päivittämättömien ohjelmien ja turvattomien teemojen ja lisäosien kautta.

WordPressissä lisäosat ovat suurin riski. Patchstackin mukaan vuonna 2025 WordPress-ympäristöstä löytyi 11 334 uutta haavoittuvuutta: 91 % lisäosista ja 9 % teemoista. WordPressin ytimestä löytyi vain kuusi, ja nekin vähäisiä.

  • Päivitä WordPress, lisäosat ja teemat heti, kun päivitys tulee.
  • Käytä vähemmän lisäosia. Jokainen poistettu lisäosa on yksi mahdollinen aukko vähemmän.
  • Vahvat salasanat ja kaksivaiheinen tunnistautuminen kaikille ylläpitäjille. Myös WordPressin kovennusohje suosittelee kaksivaiheista tunnistautumista.
  • Varmuuskopiot säännöllisesti ja tallessa muualla kuin sivuston palvelimella.
  • Hyvä palvelin, jonka ohjelmistot pidetään ajan tasalla.

Ylläpidossa tämä on jatkuvaa työtä. WordPress-ylläpidossa päivitän lisäosat viikoittain ja huolehdin varmuuskopioista. Koodaava SEO konsultti -⁠palvelussa ylläpito kuuluu kuukausihintaan (760 €/kk).

Kokeile viereistä demoa: ota suojauskeino kerrallaan käyttöön ja katso, mitkä reitit se sulkee.

Sulje murtautujan reitit

Ota suojauskeinot käyttöön yksi kerrallaan ja katso, mitkä reitit sulkeutuvat.

Reitit Avoimia reittejä 6/6

  • Haavoittuva lisäosa tai teema Suurin osa WordPressin haavoittuvuuksista löytyy lisäosista. Auki
  • Vanha WordPress-versio Päivittämättömässä versiossa voi olla tunnettu aukko. Auki
  • Arvattu tai vuotanut salasana Murtautuja kokeilee yleisiä ja muualta vuotaneita salasanoja. Auki
  • Kalasteltu salasana Salasana kysytään viestillä, joka näyttää aidolta. Auki
  • Päivittämätön palvelin Vanha palvelinohjelmisto on aukko siinä missä vanha lisäosa. Auki
  • Hallintapaneelin tiedostoeditori Hallintapaneeliin päässyt murtautuja voi muokata teeman ja lisäosien koodia suoraan. Auki
  • Toipuminen murrosta Ilman varmuuskopiota sivusto pitää puhdistaa käsin. Ei kopiota

Jokainen avoin reitti on murtautujalle tie sisään. Ota suojauskeinot käyttöön yksi kerrallaan.

Tiedostoeditorin saa pois tällä rivillä wp-config.php-tiedostossa. WordPressin kovennusohjeen mukaan se ei estä haitallisten tiedostojen lataamista, mutta voi pysäyttää osan hyökkäyksistä.

define( 'DISALLOW_FILE_EDIT', true );

Reitit ovat Googlen listasta WordPressin kielellä. Lähteet: Patchstack 2026, WordPressin kovennusohje.

Milloin kannattaa pyytää apua?

Voit korjata sivuston itse, jos osaat käyttää palvelimen tiedostoja ja tietokantaa ja sinulla on puhdas varmuuskopio. Apua kannattaa pyytää, jos

  • et tiedä, miten hakkeri pääsi sisään
  • sivusto hakkeroidaan uudestaan puhdistuksen jälkeen
  • sivustolla on verkkokauppa tai asiakkaiden tietoja
  • palveluntarjoaja on sulkenut sivuston.

Jos sivustolla on asiakkaiden henkilötietoja, murto voi olla tietoturvaloukkaus, josta on ilmoitettava tietosuojavaltuutetulle mahdollisuuksien mukaan 72 tunnin kuluessa (tietosuojavaltuutetun ohje).

Hakkeroitujen sivustojen palautus ja puhdistus kuuluvat WordPress-ylläpitotöihini. Lähetä viesti osoitteeseen tapio@tapiokauranen.com tai varaa ilmainen WordPress-konsultaatio, niin katsotaan sivustosi yhdessä.

Viereinen lomake kokoaa viestin, jossa on kaikki, mitä tarvitsen sivuston tarkistamiseen.

Kun pyydät apua, kerro nämä

Täytä, mitä tiedät. Viesti kirjoittuu alle sitä mukaa.

Mitä huomasit?
Onko varmuuskopiota?

Vastaanottaja: tapio@tapiokauranen.com

Aihe: Hakkeroitu WordPress

Hei Tapio,

WordPress-sivustoni näyttää hakkeroidulta.

Voisitko katsoa sivuston?

Lomake ei lähetä eikä tallenna mitään. Viesti lähtee vasta, kun lähetät sen omasta sähköpostistasi.

Usein kysyttyä hakkeroidusta WordPressistä

Mistä tiedän, onko WordPress-sivustoni hakkeroitu?

Yleisimmät merkit ovat Googlen varoitus hakutuloksessa, vieraat sivut site:-haussa, ohjaukset muille sivustoille, tuntemattomat ylläpitäjät ja palveluntarjoajan ilmoitus.

Varmimman tiedon siitä, mitä Google on havainnut, saat Search Consolen Tietoturvaongelmat-raportista.

Kuinka nopeasti Googlen varoitus poistuu?

Kun sivusto on puhdistettu ja olet pyytänyt tarkistusta Search Consolessa, Googlen mukaan roskasisällön vuoksi tehty tarkistus voi kestää useita viikkoja ja haittaohjelmien muutaman päivän.

Kun tarkistus on hyväksytty, varoitukset poistuvat hakutuloksista ja selaimista 72 tunnin kuluessa.

Riittääkö, että palautan varmuuskopion?

Ei yksinään. Palautus poistaa hakkerin muutokset, mutta jos aukkoa ei korjata, sivusto voidaan hakkeroida uudestaan samaa reittiä.

Vaihda salasanat ja avaimet ja päivitä kaikki heti palautuksen jälkeen.

Miksi WordPress-sivustoja hakkeroidaan?

Suurin osa WordPressin haavoittuvuuksista on lisäosissa. Patchstackin mukaan vuonna 2025 löydetyistä WordPress-haavoittuvuuksista 91 % oli lisäosissa ja 9 % teemoissa.

Googlen mukaan yleisiä reittejä ovat myös arvatut tai vuotaneet salasanat ja päivittämättä jääneet ohjelmat.

Voiko ilmainen skanneri todeta sivuston puhtaaksi?

Ei varmasti. Esimerkiksi Sucuri kertoo, että sen etäskanneri näkee vain sen, minkä selain näkee, eikä se havaitse mitään palvelimen puolella.

Takaovi voi siis jäädä löytymättä. Tarkista myös käyttäjät ja tiedostot.

Pitääkö murrosta ilmoittaa jollekin?

Jos sivustolla on asiakkaiden henkilötietoja, esimerkiksi verkkokaupan tilauksia tai lomakkeiden viestejä, murto voi olla henkilötietojen tietoturvaloukkaus.

Tietosuojavaltuutetun ohjeen mukaan siitä on ilmoitettava tietosuojavaltuutetun toimistolle ilman aiheetonta viivytystä ja mahdollisuuksien mukaan 72 tunnin kuluessa, jos loukkauksesta voi aiheutua riski ihmisten oikeuksille.

Lue seuraavaksi