HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Säkerhetsbrister & uppdateringsguider
Nytt htprotect.app - Central hantering av flera Joomla-webbplatser
Akut hjälp

Webbplatsen omdirigerar besökare till främmande sidor – så gör du nu

Kunder hör av sig om att de hamnar på spel- eller spamsidor. Du öppnar själv webbplatsen och allt ser normalt ut. Det är inget falsklarm – det är precis så det här fungerar.

Att du inte ser något bevisar ingenting
Angripare döljer medvetet ett intrång för den som driver webbplatsen – Google kallar det cloaking och varnar uttryckligen för att låta sig luras. Ta därför kundernas rapporter på allvar, även om du inte kan återskapa problemet själv.

Filen .htaccess – helt normal, och ett populärt mål

En .htaccess-fil i Joomlas rotmapp är inget ovanligt. Joomla levererar en färdig fil, htaccess.txt, som enligt Joomlas egen beskrivning innehåller direktiv mot vanliga angrepp och för sökmotorvänliga adresser; det vanliga är att döpa om den till .htaccess. Av det följer två saker. För det första säger handboken uttryckligen att du inte ska redigera htaccess.txt, eftersom en Joomla-uppdatering kan skriva över den – arbetet sker i den omdöpta filen. För det andra dokumenterade Sucuri 2019 ett Joomla-fall där det skadliga skriptet var byggt för att skriva in sitt omdirigeringsmönster i varje .htaccess-fil det hittade. Att en fil är rensad betyder alltså inte att webbplatsen är ren.

Var sådan kod gömmer sig

Sucuri räknar upp de typiska ställena i sin guide för att sanera Joomla: bakdörrar som planteras in i filer som index.php och i mappar som /components, /modules och /templates, samt filer som bär namnet på en äkta Joomla-fil men ligger i fel mapp. I Joomla-fallet från april 2026 låg koden allra överst i webbplatsens index.php. Det finns också skadlig kod som installerar sig som ett helt vanligt Joomla-plugin och lägger in obfuskerad JavaScript-kod på sidan – Sucuri listar den under beteckningen php.spam-seo.joomla-injector.002. Två saker följer av det för dig: ett plugin du inte känner igen förtjänar en närmare titt, och mallfilerna kan du granska direkt i administrationen under SystemWebbplatsmallar, utan FTP och utan kommandorad.

Vad som oftast är ofarligt

Joomla har en egen omdirigeringsfunktion i kärnan: pluginen System - Omdirigering samlar in sidor som saknas, och komponenten Omdirigeringar pekar om dem till sidor som finns. Poster där hör till helt vanlig drift. Att hitta omdirigeringar i den komponenten är alltså inget bevis på ett angrepp.

Ersätta kärnfilerna – och vad det inte täcker

Joomla kan ersätta sina egna kärnfiler utan kommandorad. Uppdateringskomponenten har en knapp märkt Installera om Joomlas kärnfiler, som beskrivs som en ominstallation av alla kärnfiler för att reparera trasiga eller saknade filer. Känn till gränsen innan du förlitar dig på den: formuleringen omfattar uttryckligen bara kärnfilerna. Tillägg, mallar, filer som lagts på servern utöver dem och databasen omfattas inte – en bakdörr som sitter i en mall eller i ett plugin skulle klara sig igenom helt oberörd.

Att städa upp är bara halva jobbet
Så länge vägen in står öppen är samma sak tillbaka inom några dagar. Uppdatera Joomla och varje tillägg, och stäm av din installation mot den officiella listan över sårbara tillägg.

Källor & mer information

Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.