Situs Joomla diretas – langkah pertama dalam urutan yang tepat
Tenang, kerjakan satu per satu. Panduan ini bisa dijalankan tanpa baris perintah – dan menyebutkan juga di titik mana fitur bawaan Joomla tidak lagi mencukupi.
Apa yang bisa dan tidak bisa dilakukan sakelar offline Joomla
Joomla bisa menutup situs untuk pengunjung. Sakelarnya ada di Dasbor Beranda›Konfigurasi Global pada tab Situs dan bernama Site Offline. Ada dua batasan yang penting di sini. Manual Joomla menyatakan dengan tegas bahwa sakelar tersebut tidak berlaku untuk area administrator dan tidak berlaku untuk pengguna yang bisa login ke backend. Dan yang dimaksud Google dengan “menonaktifkan situs” lebih ketat lagi: situs sama sekali tidak boleh menyajikan konten kepada pengunjung. Kode status dari deretan 4xx atau 5xx menurut Google secara tegas tidak cukup, karena di sampingnya konten berbahaya masih bisa ikut disajikan.
Amankan jejaknya sebelum Anda membersihkan
Joomla menyimpan catatannya sendiri tentang kegiatan di backend, yaitu di Pengguna›Log Aktivitas Pengguna. Hanya Super User yang bisa membukanya, dan isinya bisa diunduh sebagai file CSV langsung dari backend. Bacalah dengan menyadari batasannya: alamat IP tidak ikut dicatat selama opsi untuk itu tidak diaktifkan, yang tercatat pun hanya kejadian dari ekstensi yang dipilih di opsinya, dan entri lama dihapus setelah sekian hari sesuai angka yang diatur di plugin terkait. Jadi, apa yang tidak muncul di sana bukan bukti bahwa tidak terjadi apa-apa.
Periksa daftar pengguna dari akun asing
Buka Pengguna›Kelola. Untuk setiap akun, daftar itu antara lain menampilkan Nama Pengguna, Kelompok Pengguna, Kunjungan Terakhir, dan Tanggal Pendaftaran. Perhatikan akun yang tidak Anda buat sendiri – terutama yang berada di kelompok dengan hak akses luas – dan akun yang mendaftar sekitar waktu keanehan pertama kali muncul.
- Ganti kata sandi dan wajibkan login multi-faktor
Ganti kata sandi semua akun backend. Joomla sudah membawa autentikasi multi-faktor sejak bawaannya dan bisa mewajibkannya untuk sebuah kelompok pengguna – manual resminya secara tegas menganjurkan agar fitur ini diaktifkan.
- Hapus akun asing
Hapus akun yang tidak Anda buat sendiri. Menghapusnya saja belum cukup selama jalan masuknya masih terbuka.
- Perbarui Joomla dan semua ekstensi
Inti Joomla diperbarui lewat Sistem›Pembaruan›Joomla, ekstensinya lewat Sistem›Pembaruan›Ekstensi. Perhatikan batasan yang disebutkan Joomla sendiri: di sana hanya muncul ekstensi yang mendukung server pembaruan. Selebihnya harus Anda perbarui secara manual.
- Cocokkan dengan daftar ekstensi rentan
Bandingkan ekstensi yang terpasang di situs Anda dengan daftar resmi tersebut. Di sana ada juga kategori untuk celah yang belum ada perbaikannya – ekstensi yang tercantum di situ harus dihapus, bukan sekadar disembunyikan.
- Jangan hanya menyembunyikan ekstensi yang rentan
Dokumentasi Joomla tegas soal ini: menghapus tautan menu atau membatalkan penayangan sebuah modul tidak membuat ekstensi tersebut menjadi tak terjangkau.
Backup saja jarang menuntaskan masalah
Memulihkan backup kemarin terasa seperti solusi yang bersih, dan kadang memang begitu. Sering kali tidak. Sucuri merangkum pengalaman pembersihannya sendiri seperti ini: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Artinya: penyerang selalu meninggalkan jalan untuk masuk kembali, dan pada situs Joomla yang diretas biasanya ditemukan lebih dari satu backdoor. Backup dari sebelum peretasan tetap memuat celah yang dipakai untuk masuk – sedangkan backup dari sesudahnya bisa jadi sudah memuat backdoor-nya.
Kapan sebaiknya Anda menyerahkannya kepada ahli
Ada titik ketika fitur bawaan tidak lagi mencukupi. Sucuri menyebutkannya dalam panduannya sendiri: sebagian langkah menuntut akses ke server web dan database, dan siapa pun yang tidak terbiasa dengan tabel database atau file di server sebaiknya meminta bantuan daripada bereksperimen. Itu bukan kegagalan – situs yang hanya bersih separuh lalu kembali disusupi pada akhirnya lebih mahal daripada sekali dikerjakan dengan benar.
Sumber & bacaan lanjutan
- Manual Joomla – Site Offlinesakelar itu dan batasannya
- Google – Karantina situs Andaapa arti “menonaktifkan situs”
- Manual Joomla – Log Aktivitas Penggunaakses, ekspor CSV, masa penyimpanan
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitebackdoor dan batas fitur bawaan
- Joomla – Vulnerable Extensions Listdaftar resmi, termasuk celah yang belum ada perbaikannya
Informasi resmi dari masing-masing pengembang selalu menjadi acuan utama. Halaman ini merangkum informasi yang tersedia untuk umum secara netral.