Twoja strona przekierowuje odwiedzających na obce witryny – co teraz zrobić
Klienci zgłaszają, że trafiają na strony hazardowe lub spamerskie. Otwierasz witrynę u siebie i wszystko wygląda normalnie. To nie jest fałszywy alarm – tak to właśnie działa.
Plik .htaccess – rzecz normalna i zarazem chętnie atakowany cel
Plik .htaccess w głównym katalogu Joomla to nic niezwykłego. Joomla dostarcza gotowy plik htaccess.txt, który – jak opisuje to sama Joomla – zawiera reguły chroniące przed rozpowszechnionymi atakami oraz zapewniające przyjazne dla wyszukiwarek adresy; zwyczajowo zmienia się jego nazwę na .htaccess. Wynikają z tego dwie rzeczy. Po pierwsze, podręcznik wyraźnie zaznacza, żeby pliku htaccess.txt nie edytować, bo aktualizacja Joomla może go nadpisać – pracuje się na pliku o zmienionej nazwie. Po drugie, Sucuri udokumentowało w 2019 roku przypadek witryny na Joomla, w którym złośliwy skrypt był tak napisany, żeby wpisywać swój wzorzec przekierowania do każdego znalezionego pliku .htaccess. Jeden oczyszczony plik nie oznacza więc, że witryna jest czysta.
Gdzie ukrywa się taki kod
W swoim poradniku czyszczenia Joomla firma Sucuri wymienia typowe miejsca: backdoory wstrzykiwane do plików takich jak index.php oraz do katalogów w rodzaju /components, /modules i /templates, a także pliki noszące nazwę prawdziwego pliku Joomla, ale leżące w niewłaściwym katalogu. W przypadku strony na Joomla z kwietnia 2026 kod siedział na samej górze pliku index.php tej witryny. Istnieje też złośliwe oprogramowanie, które zagnieżdża się jako zupełnie zwyczajna wtyczka Joomla i wstrzykuje do strony zaciemniony JavaScript – Sucuri prowadzi je pod sygnaturą php.spam-seo.joomla-injector.002. Dla Ciebie wynikają z tego dwie rzeczy: wtyczka, której nie kojarzysz, zasługuje na dokładne obejrzenie, a pliki szablonów obejrzysz bez FTP i bez wiersza poleceń wprost w zapleczu, w System›Szablony witryny.
Co zwykle jest zupełnie niegroźne
Joomla ma wbudowany w rdzeń własny mechanizm przekierowań: wtyczka System - Przekierowania zbiera nieistniejące strony, a komponent Przekierowania kieruje je na strony, które istnieją. Wpisy w tym miejscu należą do normalnej pracy witryny. Znalezienie przekierowań w tym komponencie nie jest więc dowodem ataku.
Wymiana plików rdzenia – i czego to nie obejmuje
Joomla potrafi wymienić własne pliki rdzenia bez wiersza poleceń. W komponencie aktualizacji jest przycisk z etykietą Przeinstaluj kluczowe pliki Joomla, przedstawiany jako ponowna instalacja wszystkich plików rdzenia, mająca naprawić te uszkodzone lub brakujące. Zanim na tym poprzestaniesz, poznaj granicę tego rozwiązania: opis obejmuje wyraźnie tylko pliki rdzenia. Rozszerzenia, szablony, pliki dograne dodatkowo oraz baza danych nie są nim objęte – backdoor siedzący w szablonie albo we wtyczce przetrwałby taką operację nietknięty.
Źródła & dalsze informacje
- Podręcznik Joomla – plik .htaccesshtaccess.txt to plik wzorcowy, nie edytuj go
- Sucuri – .htaccess injector on Joomla and WordPress siteswpisuje się do każdego znalezionego pliku .htaccess
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitetypowe kryjówki backdoorów
- Sucuri Labs – php.spam-seo.joomla-injector.002złośliwe oprogramowanie, które zagnieżdża się jako wtyczka
- Podręcznik Joomla – obsługa błędów 404wbudowany komponent Przekierowania
- Sucuri – Joomla SEO spam injector (kwiecień 2026)kod na samej górze pliku index.php
- Google – jak naprawić Japanese Keyword Hacko cloakingu i narzędziu do sprawdzania adresów URL
Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.