Web přesměrovává návštěvníky na cizí stránky – co teď dělat
Zákazníci hlásí, že končí na stránkách s hazardními hrami nebo na spamu. Vy si web otevřete a všechno vypadá v pořádku. Není to planý poplach – přesně takhle to funguje.
Soubor .htaccess – běžná věc a oblíbený cíl
Soubor .htaccess v kořenové složce Joomly není nic neobvyklého. Joomla přímo obsahuje připravený soubor htaccess.txt, který podle vlastního popisu Joomly obsahuje pravidla proti běžným útokům a pro adresy přívětivé k vyhledávačům; obvyklý postup je přejmenovat jej na .htaccess. Z toho plynou dvě věci. Zaprvé, příručka výslovně upozorňuje, že se soubor htaccess.txt nemá upravovat, protože jej aktualizace Joomly může přepsat – pracuje se až v přejmenovaném souboru. Zadruhé, společnost Sucuri v roce 2019 zdokumentovala případ webu na Joomle, kde byl škodlivý skript postavený tak, aby své přesměrovací pravidlo zapsal do každého souboru .htaccess, který na webu našel. Jeden vyčištěný soubor tedy neznamená, že je web čistý.
Kde se takový kód skrývá
Sucuri ve svém návodu pro Joomlu jmenuje typická místa: zadní vrátka podstrčená do souborů, jako je index.php, a do složek /components, /modules a /templates, a dále soubory, které nesou název skutečného souboru Joomly, ale leží ve špatné složce. V případu webu na Joomle z dubna 2026 se kód nacházel úplně nahoře v souboru index.php. Existuje také škodlivý software, který se usadí jako úplně obyčejný plugin Joomly a do stránky vkládá zamaskovaný JavaScript – Sucuri jej vede pod označením php.spam-seo.joomla-injector.002. Pro vás z toho plyne dvojí: plugin, který neznáte, si zaslouží důkladnou kontrolu, a soubory šablony si můžete prohlédnout přímo v administraci pod Systém›Šablony stránek, bez FTP a bez příkazové řádky.
Co bývá naopak neškodné
Joomla má vlastní funkci pro přesměrování přímo v jádře: plugin Systém - Přesměrování sbírá chybějící stránky a komponenta Přesměrování je nasměruje na stránky existující. Záznamy v ní patří k běžnému provozu. Když v této komponentě najdete přesměrování, není to důkaz útoku.
Přeinstalace souborů jádra – a co nepokryje
Joomla si umí vlastní soubory jádra vyměnit i bez příkazové řádky. Aktualizační nástroj obsahuje tlačítko s popiskem Přeinstalovat soubory jádra Joomla, popsané jako přeinstalace všech souborů jádra kvůli opravě poškozených nebo chybějících souborů. Než se na tuto možnost spolehnete, mějte na paměti její hranici: popis se výslovně vztahuje jen na soubory jádra. Rozšíření, šablony, dodatečně nahrané soubory ani databáze zahrnuté nejsou – zadní vrátka v šabloně nebo v pluginu by to přečkala bez úhony.
Zdroje & další odkazy
- Příručka Joomly – soubor .htaccesshtaccess.txt je předloha, neupravujte ji
- Sucuri – .htaccess injector on Joomla and WordPress siteszapíše se do každého nalezeného .htaccess
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitetypické úkryty zadních vrátek
- Sucuri Labs – php.spam-seo.joomla-injector.002škodlivý kód, který se usadí jako plugin
- Příručka Joomly – řešení chyb 404vestavěná komponenta Přesměrování
- Sucuri – Joomla SEO spam injector (duben 2026)kód úplně nahoře v souboru index.php
- Google – odstranění útoku Japanese Keyword Hackke cloakingu a nástroji na kontrolu URL
Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.