HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Biztonsági rések & frissítési útmutatók
Új htprotect.app - Központi Joomla oldalkezelés több weboldalhoz
Azonnali segítség

A weboldal idegen oldalakra irányítja át a látogatókat – mi a teendő

Ügyfelek jelzik, hogy szerencsejáték- vagy spamoldalakon kötnek ki. Az oldal saját megnyitásakor viszont minden rendben van. Ez nem téves riasztás – pontosan így működik a dolog.

Ha Ön nem látja, az még nem bizonyíték
A támadók szándékosan elrejtik a behatolást az üzemeltető elől – a Google ezt cloakingnak nevezi, és nyomatékosan óv attól, hogy bárki bedőljön neki. Vegye ezért komolyan az ügyfelek jelzéseit akkor is, ha Ön maga nem tudja reprodukálni a jelenséget.

A .htaccess fájl – teljesen szokványos, és kedvelt célpont

A Joomla főkönyvtárában található .htaccess fájl önmagában nem szokatlan. A Joomla mellékel egy előkészített htaccess.txt fájlt, amely a Joomla saját leírása szerint az elterjedt támadások elhárítására és a keresőbarát webcímekre vonatkozó utasításokat tartalmaz; a szokásos lépés az, hogy ezt .htaccess névre nevezik át. Ebből két dolog következik. Egyrészt a kézikönyv kifejezetten felhívja rá a figyelmet, hogy a htaccess.txt fájlt nem szabad szerkeszteni, mert egy Joomla-frissítés felülírhatja – a módosítások mindig az átnevezett fájlba tartoznak. Másrészt a Sucuri 2019-ben dokumentált egy Joomla-esetet, amelyben a kártékony szkript kifejezetten arra készült, hogy az átirányítási mintáját minden megtalált .htaccess fájlba beírja. Egyetlen megtisztított fájl tehát még nem jelenti azt, hogy a weboldal is tiszta.

Hol rejtőzik az ilyen kód

A Sucuri a Joomla-tisztítási útmutatójában megnevezi a jellemző helyeket: hátsó kapuk, amelyeket az index.php-hoz hasonló fájlokba, illetve a /components, a /modules és a /templates könyvtárakba csempésznek be, valamint olyan fájlok, amelyek egy valódi Joomla-fájl nevét viselik, de rossz könyvtárban vannak. A 2026 áprilisi Joomla-esetben a kód a weboldal index.php fájljának legtetején ült. Létezik olyan kártevő is, amely egészen hétköznapi Joomla-beépülő modulként fészkeli be magát, és álcázott JavaScript-kódot szúr be az oldalba – a Sucuri ezt a php.spam-seo.joomla-injector.002 azonosító alatt tartja nyilván. Ebből két dolog következik: az ismeretlen beépülő modul alapos vizsgálatot érdemel, a sablonfájlok pedig FTP és parancssor nélkül, közvetlenül az adminisztrációs felületen is megtekinthetők a RendszerOldal sablonok menüpontban.

Ami többnyire ártalmatlan

A Joomla alapból saját átirányítási funkciót hoz magával: a Rendszer - Átirányítás beépülő modul összegyűjti a hiányzó oldalakat, az Átirányítások komponens pedig meglévő oldalakra tereli őket. Az itt szereplő bejegyzések a normál működés részei. Ha tehát ebben a komponensben átirányításokat talál, az önmagában nem bizonyíték támadásra.

A rendszerfájlok cseréje – és amit ez nem fed le

A Joomla parancssor nélkül is képes lecserélni a saját rendszerfájljait. A frissítéskezelő komponensben található egy Joomla! rendszerfájlok újratelepítése feliratú gomb, amelyet a leírás az összes rendszerfájl újratelepítéseként mutat be, a hibás vagy hiányzó fájlok javítása céljából. Mielőtt bárki erre hagyatkozna, érdemes ismerni a korlátait: a megfogalmazás kifejezetten csak a rendszerfájlokra vonatkozik. A bővítmények, a sablonok, a szerverre külön feltöltött fájlok és az adatbázis nem tartoznak bele – egy sablonban vagy egy beépülő modulban megbúvó hátsó kaput ez érintetlenül hagyná.

A takarítás csak a munka fele
Amíg a bejutás útja nyitva marad, néhány napon belül ugyanott tart minden. Frissítse a Joomlát és minden bővítményt, majd vesse össze a telepítést a sebezhető bővítmények hivatalos listájával.

Források & további hivatkozások

Minden esetben az adott fejlesztő hivatalos közlése az irányadó. Ez az oldal semlegesen foglalja össze a nyilvánosan elérhető információkat.