Hjemmesiden omdirigerer besøgende til fremmede sider – hvad du gør nu
Kunder fortæller, at de havner på gambling- eller spamsider. Du åbner selv hjemmesiden, og alt ser helt normalt ud. Det er ikke falsk alarm – det er præcis sådan, det her fungerer.
Filen .htaccess – helt normal og et yndet mål
En .htaccess-fil i Joomlas rodmappe er ikke noget usædvanligt. Joomla leverer en forberedt fil, htaccess.txt, som efter Joomlas egen beskrivelse indeholder anvisninger mod udbredte angreb og til søgemaskinevenlige adresser; det normale er at omdøbe den til .htaccess. Deraf følger to ting. For det første siger håndbogen udtrykkeligt, at htaccess.txt ikke må redigeres, fordi en Joomla-opdatering kan overskrive den – arbejdet foregår i den omdøbte fil. For det andet dokumenterede Sucuri i 2019 et Joomla-tilfælde, hvor det skadelige script var bygget til at skrive sit omdirigeringsmønster ind i hver eneste .htaccess-fil, det kunne finde. Én renset fil betyder altså ikke, at hjemmesiden er ren.
Hvor den slags kode gemmer sig
I sin Joomla-guide nævner Sucuri de typiske steder: bagdøre, der smugles ind i filer som index.php og i mapper som /components, /modules og /templates, samt filer, der bærer navnet på en ægte Joomla-fil, men ligger i den forkerte mappe. I Joomla-tilfældet fra april 2026 lå koden allerøverst i hjemmesidens index.php. Der findes desuden malware, der sætter sig fast som et helt almindeligt Joomla-plugin og indsætter sløret JavaScript på siden – Sucuri lister den under betegnelsen php.spam-seo.joomla-injector.002. For dig betyder det to ting: Et plugin, du ikke kender, fortjener et grundigt kig, og skabelonfilerne kan du gennemgå uden FTP og uden kommandolinje, direkte i administrationen under System›Websteds skabeloner.
Det, der som regel er helt ufarligt
Joomla har sin egen omdirigeringsfunktion indbygget i kernen: Pluginet System - Omdirigering opsamler manglende sider, og komponenten Omdirigeringer sender dem videre til sider, der findes. Poster dér hører til den helt normale drift. At finde omdirigeringer i den komponent er altså ikke noget bevis for et angreb.
Udskift kernefilerne – og hvad det ikke dækker
Joomla kan udskifte sine egne kernefiler uden kommandolinje. Opdateringskomponenten har en knap med teksten Geninstaller Joomla! kernefiler, beskrevet som en geninstallation af alle kernefiler, der reparerer ødelagte eller manglende filer. Kend begrænsningen, før du læner dig op ad den: Ordlyden omfatter udtrykkeligt kun kernefilerne. Udvidelser, skabeloner, ekstra filer på serveren og databasen er ikke omfattet – en bagdør i en skabelon eller et plugin ville overleve det helt uberørt.
Kilder & mere information
- Joomla-håndbogen – filen .htaccesshtaccess.txt er en skabelon og må ikke redigeres
- Sucuri – .htaccess injector on Joomla and WordPress sitesskriver sig ind i hver eneste .htaccess, den finder
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitetypiske skjulesteder for bagdøre
- Sucuri Labs – php.spam-seo.joomla-injector.002malware, der sætter sig fast som et plugin
- Joomla-håndbogen – håndtering af 404-fejlden indbyggede komponent Omdirigeringer
- Sucuri – Joomla SEO spam injector (april 2026)kode allerøverst i index.php
- Google – sådan fjerner du Japanese Keyword Hackom cloaking og værktøjet til URL-inspektion
Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.