HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Akut hjælp

Hjemmesiden omdirigerer besøgende til fremmede sider – hvad du gør nu

Kunder fortæller, at de havner på gambling- eller spamsider. Du åbner selv hjemmesiden, og alt ser helt normalt ud. Det er ikke falsk alarm – det er præcis sådan, det her fungerer.

At du ikke selv kan se det, beviser ingenting
Angribere skjuler bevidst indbruddet for den, der driver hjemmesiden – Google kalder det cloaking og advarer udtrykkeligt mod at lade sig narre. Tag derfor kundernes henvendelser alvorligt, også når du ikke selv kan genskabe problemet.

Filen .htaccess – helt normal og et yndet mål

En .htaccess-fil i Joomlas rodmappe er ikke noget usædvanligt. Joomla leverer en forberedt fil, htaccess.txt, som efter Joomlas egen beskrivelse indeholder anvisninger mod udbredte angreb og til søgemaskinevenlige adresser; det normale er at omdøbe den til .htaccess. Deraf følger to ting. For det første siger håndbogen udtrykkeligt, at htaccess.txt ikke må redigeres, fordi en Joomla-opdatering kan overskrive den – arbejdet foregår i den omdøbte fil. For det andet dokumenterede Sucuri i 2019 et Joomla-tilfælde, hvor det skadelige script var bygget til at skrive sit omdirigeringsmønster ind i hver eneste .htaccess-fil, det kunne finde. Én renset fil betyder altså ikke, at hjemmesiden er ren.

Hvor den slags kode gemmer sig

I sin Joomla-guide nævner Sucuri de typiske steder: bagdøre, der smugles ind i filer som index.php og i mapper som /components, /modules og /templates, samt filer, der bærer navnet på en ægte Joomla-fil, men ligger i den forkerte mappe. I Joomla-tilfældet fra april 2026 lå koden allerøverst i hjemmesidens index.php. Der findes desuden malware, der sætter sig fast som et helt almindeligt Joomla-plugin og indsætter sløret JavaScript på siden – Sucuri lister den under betegnelsen php.spam-seo.joomla-injector.002. For dig betyder det to ting: Et plugin, du ikke kender, fortjener et grundigt kig, og skabelonfilerne kan du gennemgå uden FTP og uden kommandolinje, direkte i administrationen under SystemWebsteds skabeloner.

Det, der som regel er helt ufarligt

Joomla har sin egen omdirigeringsfunktion indbygget i kernen: Pluginet System - Omdirigering opsamler manglende sider, og komponenten Omdirigeringer sender dem videre til sider, der findes. Poster dér hører til den helt normale drift. At finde omdirigeringer i den komponent er altså ikke noget bevis for et angreb.

Udskift kernefilerne – og hvad det ikke dækker

Joomla kan udskifte sine egne kernefiler uden kommandolinje. Opdateringskomponenten har en knap med teksten Geninstaller Joomla! kernefiler, beskrevet som en geninstallation af alle kernefiler, der reparerer ødelagte eller manglende filer. Kend begrænsningen, før du læner dig op ad den: Ordlyden omfatter udtrykkeligt kun kernefilerne. Udvidelser, skabeloner, ekstra filer på serveren og databasen er ikke omfattet – en bagdør i en skabelon eller et plugin ville overleve det helt uberørt.

Oprydning er kun det halve arbejde
Så længe vejen ind står åben, dukker det samme op igen i løbet af få dage. Opdater Joomla og hver eneste udvidelse, og hold din installation op mod den officielle liste over sårbare udvidelser.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.