HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Luki w zabezpieczeniach & instrukcje aktualizacji
Nowość htprotect.app - Centralne zarządzanie wieloma stronami Joomla
Pilna pomoc

Twoja strona przekierowuje odwiedzających na obce witryny – co teraz zrobić

Klienci zgłaszają, że trafiają na strony hazardowe lub spamerskie. Otwierasz witrynę u siebie i wszystko wygląda normalnie. To nie jest fałszywy alarm – tak to właśnie działa.

To, że nic nie widzisz, niczego nie dowodzi
Atakujący celowo ukrywają włamanie przed właścicielem strony – Google nazywa to cloakingiem i wyraźnie ostrzega, żeby nie dać się w ten sposób zmylić. Traktuj więc zgłoszenia klientów poważnie, nawet jeśli u siebie nie umiesz tego odtworzyć.

Plik .htaccess – rzecz normalna i zarazem chętnie atakowany cel

Plik .htaccess w głównym katalogu Joomla to nic niezwykłego. Joomla dostarcza gotowy plik htaccess.txt, który – jak opisuje to sama Joomla – zawiera reguły chroniące przed rozpowszechnionymi atakami oraz zapewniające przyjazne dla wyszukiwarek adresy; zwyczajowo zmienia się jego nazwę na .htaccess. Wynikają z tego dwie rzeczy. Po pierwsze, podręcznik wyraźnie zaznacza, żeby pliku htaccess.txt nie edytować, bo aktualizacja Joomla może go nadpisać – pracuje się na pliku o zmienionej nazwie. Po drugie, Sucuri udokumentowało w 2019 roku przypadek witryny na Joomla, w którym złośliwy skrypt był tak napisany, żeby wpisywać swój wzorzec przekierowania do każdego znalezionego pliku .htaccess. Jeden oczyszczony plik nie oznacza więc, że witryna jest czysta.

Gdzie ukrywa się taki kod

W swoim poradniku czyszczenia Joomla firma Sucuri wymienia typowe miejsca: backdoory wstrzykiwane do plików takich jak index.php oraz do katalogów w rodzaju /components, /modules i /templates, a także pliki noszące nazwę prawdziwego pliku Joomla, ale leżące w niewłaściwym katalogu. W przypadku strony na Joomla z kwietnia 2026 kod siedział na samej górze pliku index.php tej witryny. Istnieje też złośliwe oprogramowanie, które zagnieżdża się jako zupełnie zwyczajna wtyczka Joomla i wstrzykuje do strony zaciemniony JavaScript – Sucuri prowadzi je pod sygnaturą php.spam-seo.joomla-injector.002. Dla Ciebie wynikają z tego dwie rzeczy: wtyczka, której nie kojarzysz, zasługuje na dokładne obejrzenie, a pliki szablonów obejrzysz bez FTP i bez wiersza poleceń wprost w zapleczu, w SystemSzablony witryny.

Co zwykle jest zupełnie niegroźne

Joomla ma wbudowany w rdzeń własny mechanizm przekierowań: wtyczka System - Przekierowania zbiera nieistniejące strony, a komponent Przekierowania kieruje je na strony, które istnieją. Wpisy w tym miejscu należą do normalnej pracy witryny. Znalezienie przekierowań w tym komponencie nie jest więc dowodem ataku.

Wymiana plików rdzenia – i czego to nie obejmuje

Joomla potrafi wymienić własne pliki rdzenia bez wiersza poleceń. W komponencie aktualizacji jest przycisk z etykietą Przeinstaluj kluczowe pliki Joomla, przedstawiany jako ponowna instalacja wszystkich plików rdzenia, mająca naprawić te uszkodzone lub brakujące. Zanim na tym poprzestaniesz, poznaj granicę tego rozwiązania: opis obejmuje wyraźnie tylko pliki rdzenia. Rozszerzenia, szablony, pliki dograne dodatkowo oraz baza danych nie są nim objęte – backdoor siedzący w szablonie albo we wtyczce przetrwałby taką operację nietknięty.

Sprzątanie to dopiero połowa pracy
Dopóki droga do środka pozostaje otwarta, w ciągu kilku dni to samo pojawi się ponownie. Zaktualizuj Joomlę i każde rozszerzenie, a swoją instalację porównaj z oficjalną listą podatnych rozszerzeń.

Źródła & dalsze informacje

Wiążące są zawsze oficjalne informacje danego producenta. Ta strona w neutralny sposób podsumowuje ogólnodostępne informacje.