HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Zranitelnosti & návody k aktualizaci
Novinka htprotect.app - Centrální správa více webů na Joomle
Okamžitá pomoc

Web přesměrovává návštěvníky na cizí stránky – co teď dělat

Zákazníci hlásí, že končí na stránkách s hazardními hrami nebo na spamu. Vy si web otevřete a všechno vypadá v pořádku. Není to planý poplach – přesně takhle to funguje.

To, že sami nic nevidíte, nic nedokazuje
Útočníci napadení před provozovatelem webu záměrně skrývají – Google tomu říká cloaking a výslovně varuje, abyste se tím nenechali zmást. Berte proto hlášení od zákazníků vážně i tehdy, když si je sami nedokážete zopakovat.

Soubor .htaccess – běžná věc a oblíbený cíl

Soubor .htaccess v kořenové složce Joomly není nic neobvyklého. Joomla přímo obsahuje připravený soubor htaccess.txt, který podle vlastního popisu Joomly obsahuje pravidla proti běžným útokům a pro adresy přívětivé k vyhledávačům; obvyklý postup je přejmenovat jej na .htaccess. Z toho plynou dvě věci. Zaprvé, příručka výslovně upozorňuje, že se soubor htaccess.txt nemá upravovat, protože jej aktualizace Joomly může přepsat – pracuje se až v přejmenovaném souboru. Zadruhé, společnost Sucuri v roce 2019 zdokumentovala případ webu na Joomle, kde byl škodlivý skript postavený tak, aby své přesměrovací pravidlo zapsal do každého souboru .htaccess, který na webu našel. Jeden vyčištěný soubor tedy neznamená, že je web čistý.

Kde se takový kód skrývá

Sucuri ve svém návodu pro Joomlu jmenuje typická místa: zadní vrátka podstrčená do souborů, jako je index.php, a do složek /components, /modules a /templates, a dále soubory, které nesou název skutečného souboru Joomly, ale leží ve špatné složce. V případu webu na Joomle z dubna 2026 se kód nacházel úplně nahoře v souboru index.php. Existuje také škodlivý software, který se usadí jako úplně obyčejný plugin Joomly a do stránky vkládá zamaskovaný JavaScript – Sucuri jej vede pod označením php.spam-seo.joomla-injector.002. Pro vás z toho plyne dvojí: plugin, který neznáte, si zaslouží důkladnou kontrolu, a soubory šablony si můžete prohlédnout přímo v administraci pod SystémŠablony stránek, bez FTP a bez příkazové řádky.

Co bývá naopak neškodné

Joomla má vlastní funkci pro přesměrování přímo v jádře: plugin Systém - Přesměrování sbírá chybějící stránky a komponenta Přesměrování je nasměruje na stránky existující. Záznamy v ní patří k běžnému provozu. Když v této komponentě najdete přesměrování, není to důkaz útoku.

Přeinstalace souborů jádra – a co nepokryje

Joomla si umí vlastní soubory jádra vyměnit i bez příkazové řádky. Aktualizační nástroj obsahuje tlačítko s popiskem Přeinstalovat soubory jádra Joomla, popsané jako přeinstalace všech souborů jádra kvůli opravě poškozených nebo chybějících souborů. Než se na tuto možnost spolehnete, mějte na paměti její hranici: popis se výslovně vztahuje jen na soubory jádra. Rozšíření, šablony, dodatečně nahrané soubory ani databáze zahrnuté nejsou – zadní vrátka v šabloně nebo v pluginu by to přečkala bez úhony.

Úklid je jen polovina práce
Dokud zůstane vstupní brána otevřená, za pár dní se totéž objeví znovu. Aktualizujte Joomlu i každé rozšíření a porovnejte svou instalaci s oficiálním seznamem zranitelných rozšíření.

Zdroje & další odkazy

Vždy platí oficiální informace příslušného výrobce. Tato stránka neutrálně shrnuje veřejně dostupné informace.