HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilități & ghiduri de actualizare
Nou htprotect.app - Administrare centralizată Joomla pentru mai multe site-uri
Ajutor imediat

Site-ul redirecționează vizitatorii către alte site-uri – ce aveți de făcut acum

Clienții vă spun că ajung pe pagini de jocuri de noroc sau de spam. Deschideți dumneavoastră site-ul și totul pare normal. Nu este o alarmă falsă – exact așa funcționează lucrurile.

Faptul că dumneavoastră nu vedeți nimic nu dovedește nimic
Atacatorii ascund spargerea în mod deliberat tocmai față de administratorul site-ului – Google numește acest procedeu cloaking și avertizează explicit să nu vă lăsați păcăliți. Luați deci în serios sesizările clienților, chiar dacă dumneavoastră nu reușiți să reproduceți problema.

Fișierul .htaccess – normal, dar și o țintă preferată

Un fișier .htaccess în directorul principal Joomla nu are nimic neobișnuit. Joomla livrează un fișier pregătit, htaccess.txt, care, potrivit descrierii date chiar de Joomla, conține instrucțiuni împotriva atacurilor răspândite și pentru adrese prietenoase cu motoarele de căutare; pasul obișnuit este redenumirea lui în .htaccess. De aici decurg două lucruri. În primul rând, manualul precizează explicit că htaccess.txt nu trebuie modificat, pentru că o actualizare Joomla îl poate suprascrie – se lucrează în fișierul redenumit. În al doilea rând, Sucuri a documentat în 2019 un caz Joomla în care scriptul malițios era conceput să își scrie tiparul de redirecționare în fiecare fișier .htaccess pe care îl găsea. Un singur fișier curățat nu înseamnă, așadar, că site-ul este curat.

Unde se ascunde acest gen de cod

În ghidul său de curățare pentru Joomla, Sucuri enumeră locurile tipice: backdoor-uri strecurate în fișiere precum index.php și în directoare precum /components, /modules și /templates, precum și fișiere care poartă numele unui fișier Joomla autentic, dar se află în directorul greșit. În cazul Joomla din aprilie 2026, codul se afla chiar la începutul fișierului index.php al site-ului. Există și programe malițioase care se instalează ca un plugin Joomla cât se poate de obișnuit și injectează în pagină cod JavaScript ofuscat – Sucuri le înregistrează sub identificatorul php.spam-seo.joomla-injector.002. Pentru dumneavoastră decurg două concluzii: un plugin pe care nu îl recunoașteți merită o verificare atentă, iar fișierele șabloanelor pot fi consultate direct în administrare, la SistemTeme site, fără FTP și fără linie de comandă.

Ce este, de regulă, inofensiv

Joomla are în nucleu o funcție proprie de redirecționare: pluginul Sistem - Redirecționare colectează paginile lipsă, iar componenta Redirecționări le trimite către pagini existente. Intrările de acolo țin de funcționarea normală. Faptul că găsiți redirecționări în această componentă nu este, prin urmare, o dovadă de atac.

Înlocuirea fișierelor de bază – și ce nu acoperă

Joomla își poate înlocui singur fișierele de bază, fără linie de comandă. Componenta de actualizare are un buton intitulat Reinstalați fișierele de bază Joomla!, descris ca reinstalare a tuturor fișierelor de bază pentru a repara fișierele defecte sau lipsă. Înainte să vă bazați pe el, cunoașteți-i limita: formularea acoperă explicit doar fișierele de bază. Extensiile, șabloanele, fișierele adăugate suplimentar pe server și baza de date nu sunt cuprinse – un backdoor aflat într-un șablon sau într-un plugin ar trece neatins peste această operațiune.

Curățarea este doar jumătate din treabă
Cât timp calea de intrare rămâne deschisă, în câteva zile totul se repetă. Actualizați Joomla și fiecare extensie și comparați instalarea dumneavoastră cu lista oficială a extensiilor vulnerabile.

Surse & informații suplimentare

Prevalează întotdeauna informațiile oficiale ale producătorului respectiv. Această pagină rezumă neutru informațiile disponibile public.