網站技術教學專區
網域、主機、網站設計與 SEO 架構解析
網站被駭怎麼辦?WordPress 資安防護與清理完整指南
網站被入侵這件事,多數人的想像是「駭客盯上了我」。實際上絕大多數的案例都不是針對性攻擊——是自動化程式在網路上掃描,找到有已知漏洞的網站就順手打進來。
換句話說,你的網站沒沒無聞不代表安全。掃描程式不在乎你是誰,它只在乎你有沒有那個漏洞。
這篇文章分成兩部分:已經出事的話怎麼處理,以及還沒出事的話怎麼預防。如果你正在緊急狀態,直接看下一節。
先判斷:網站真的被入侵了嗎?
不是所有異常都是入侵。先確認症狀,才不會白忙一場。
典型的入侵徵兆
- Google 搜尋結果出現不是你的內容——標題變成藥品、賭博、盜版商品的關鍵字。這是最常見的一種,術語叫 SEO 垃圾注入。
- 瀏覽器跳出紅色警告——「這個網站可能含有惡意程式」。
- 訪客被自動轉到別的網站,但你自己打開卻很正常(攻擊者會判斷來源,只對搜尋引擎來的訪客轉址)。
- 後台多了不認識的管理員帳號。
- 檔案的修改日期異常——你根本沒動過的檔案,日期卻是上週。
- 主機商通知你的帳號在大量寄信——網站被拿去當垃圾信跳板。
這些其實不是入侵
- 網站白畫面——通常是外掛衝突或 PHP 版本不相容,不是被駭。
- 資料庫連線錯誤——多半是設定檔的問題。
- 突然變很慢——先確認是不是主機資源的問題,判斷方式在〈網站速度慢怎麼辦〉。
快速自我檢查
在 Google 搜尋框輸入 site:你的網域,看列出來的頁面標題有沒有你不認識的。這一步只要十秒,而且能抓到最常見的 SEO 垃圾注入。
另外到 Search Console 看有沒有「安全性問題」的通知——Google 發現惡意程式時會直接在那裡標示。

已經被入侵:五個處理步驟
先說一句最重要的:不要急著刪東西。在搞清楚狀況之前亂刪檔案,可能會讓網站徹底壞掉,也會毀掉判斷入侵途徑的線索。
步驟一:先做一份「現況備份」
聽起來很反直覺——網站都被駭了還備份?但這一步很重要。
這份備份裡確實包含惡意程式,你不會拿它來還原。它的用途是保留證據:萬一清理過程中弄壞了什麼,還有東西可以回頭比對;也可以事後分析入侵途徑,避免同樣的漏洞再被利用。
備份的操作方式在〈網站備份怎麼做?WordPress 備份與還原完整教學〉。
步驟二:改掉所有密碼
不只是 WordPress 後台,包括主機控制台、FTP 帳號、資料庫使用者、以及所有信箱帳號。
攻擊者拿到一組密碼後,通常會順手試其他服務。只改一個地方等於沒改。
其中 FTP 密碼特別關鍵——它等於網站的完整寫入權限,攻擊者拿到就能直接植入後門。順帶一提,如果你目前用的是未加密的 FTP 連線,密碼在傳輸途中就有被攔截的風險,改用加密協定的方式在〈FTP 上傳網站教學:新手最常犯的 5 個錯誤〉。
順便到後台的「使用者」清單看一遍,把不認識的管理員帳號刪掉——那多半是攻擊者留的後門,你清乾淨檔案它還是進得來。
步驟三:找出還原點
這是決定後續難易度的關鍵:你有沒有一份「入侵發生之前」的乾淨備份?
有的話,直接還原是最快也最徹底的做法。難的是判斷「什麼時候被入侵的」——可以從檔案的修改日期、或 Search Console 第一次出現異常的日期回推。
還原之後不要就這樣放著。如果沒有找出當初的入侵途徑,過幾天會再被打一次。
步驟四:沒有乾淨備份的話
那就要手動清理,或是砍掉重建。
可以先裝資安掃描外掛(Wordfence、Sucuri Security)跑一次全站掃描,它會列出被竄改或可疑的檔案。核心檔案的部分,最保險的做法是從官方重新下載一份 WordPress,用乾淨的檔案覆蓋掉——只保留你的上傳檔案資料夾和設定檔。
但要有心理準備:手動清理很難確保清乾淨。惡意程式常常會藏好幾份、互相復原,漏掉一個就前功盡棄。如果網站規模不大、內容都在資料庫裡,重建一個乾淨環境再匯入資料,往往比清理更快也更安全。
這一步的判斷牽涉到實際的檔案狀況,如果不確定,交給主機商或專業人員處理比較穩妥。
步驟五:向 Google 申請重新審查
如果搜尋結果已經被標記,清乾淨之後要到 Search Console 的「安全性問題」提出重新審查申請。Google 確認無誤後會移除警告,通常需要幾天。
要注意的是,沒清乾淨就申請會被駁回,而且反覆駁回會拉長整體恢復的時間。

七招預防:從最有效的開始
1. 保持更新
這一項的效果超過其他六項的總和。
絕大多數的入侵都是透過已知且已修補的漏洞——外掛作者早就發布了更新,但你的網站沒更新,所以還開著那扇門。自動化掃描程式專門找這種目標。
三個部分都要更新:WordPress 核心、佈景主題、所有外掛。
擔心更新後出問題是合理的,正確的做法不是不更新,而是更新前先備份。這樣出事可以立刻退回。
2. 刪掉沒在用的外掛和佈景主題
很多人以為「停用就安全了」,但停用的外掛仍然存在於伺服器上,仍然可能被利用。
而且沒在用的東西你也不會去更新它,漏洞就一直開著。
原則很簡單:不用就刪掉,不要只是停用。佈景主題只留正在用的那一個加上一個官方預設主題(用來排除問題時切換)。
怎麼判斷一個外掛值不值得留,〈WordPress 外掛怎麼選?中小企業必裝的 8 類外掛〉有五個具體標準,其中「最後更新日期」和「來源」這兩項跟資安最直接相關。
3. 不要用來路不明的外掛
破解版的付費外掛是最危險的一類。那些「免費下載付費外掛」的網站,提供的檔案幾乎都被植入了後門——這就是它們的商業模式。
安裝前的三個判斷:是不是從官方外掛目錄安裝的、最後更新日期是不是在半年內、安裝數與評價如何。兩年沒更新的外掛,即使現在沒問題,也已經失去了修補漏洞的支援。
4. 帳號與密碼
幾個具體的做法:
- 不要用 admin 當帳號名稱。暴力破解程式第一個就試這個。
- 密碼用產生器,不要自己想。WordPress 建立使用者時就有內建的產生器。
- 啟用兩階段驗證。即使密碼外洩,攻擊者也登不進去。這是投報率極高的一項。
- 限制登入失敗次數。多數資安外掛都有這個功能,可以擋掉絕大多數的暴力破解。
- 離職員工的帳號要刪除或降權,不要放著。
5. 裝一個資安外掛
Wordfence 和 Sucuri Security 是常見的選擇,免費版就有基本的防火牆、惡意程式掃描和登入保護。
裝一個就好。兩個資安外掛同時運作會互相干擾,也會明顯拖慢網站。
裝好之後記得打開通知信——它偵測到異常時會寄信給你,那往往是你最早知道出事的管道。
6. 主機端的防護
有些防護不在 WordPress 裡,而在伺服器層級:
- SSL 憑證——加密傳輸,避免登入密碼在途中被攔截。現在多數主機內建 AutoSSL,設定方式在〈cPanel 新手教學〉。
- PHP 版本——太舊的版本已停止安全更新,等於長期開著已知漏洞。
- 檔案權限——設定過寬的資料夾容易被寫入惡意檔案。這一項自己改有風險,可以請主機商協助檢查。
- 伺服器層級的防火牆——很多攻擊在到達 WordPress 之前就會被主機端擋下,這是選主機時值得問清楚的一點。
7. 備份是最後一道防線
前面六招都是在降低被入侵的機率,但沒有任何做法能保證百分之百。
真正決定「被駭之後有多慘」的,是你有沒有一份乾淨、完整、而且確定能還原的備份。
三個重點:備份不能放在同一台主機上(主機被入侵時備份也會被加密或刪除)、保留份數要夠(才有機會回溯到入侵之前)、要實際演練過還原。完整做法在〈網站備份怎麼做?WordPress 備份與還原完整教學〉。
共用主機會不會被鄰居連累?
這是很常被問到的問題。
正常設定的共用主機,每個帳號之間是隔離的,別人的網站被入侵不會直接感染到你。但有兩個間接的影響值得知道:
寄件 IP 的信譽。共用主機的所有網站用同一個對外 IP 寄信。如果同機器上有帳號被拿去發垃圾信,那個 IP 可能被列入黑名單,連帶影響你的信件送達率——相關的判讀方式在〈企業信箱收不到信、被判垃圾信〉。
資源被吃掉。被入侵的網站常常會被拿去挖礦或發動攻擊,吃掉整台機器的資源,你的網站就會跟著變慢。
這也是選主機商時該關心的一點:對方有沒有在監控異常流量、發現帳號被入侵時會不會主動處理。判斷標準在〈台灣虛擬主機怎麼選〉。
被駭之後最常犯的四個錯誤
- 只清掉看得到的部分。把被竄改的首頁改回來,但後門檔案還在,過幾天又被改一次。
- 還原之後沒找出入侵途徑。漏洞還在,重複被打。
- 只改 WordPress 密碼。主機、FTP、資料庫的密碼都要一起換。
- 沒清乾淨就申請 Google 重新審查。被駁回會拉長恢復時間。
結語
網站資安的殘酷之處在於:做對九件事、漏掉一件,結果跟什麼都沒做差不多。攻擊者只需要找到一個入口。
但也不必因此焦慮。如果只能做三件事,就做這三件:保持更新、啟用兩階段驗證、備份放在主機以外的地方。這三項擋掉的攻擊,佔了實際案例的絕大多數。
如果你的網站已經出事,或是不確定清乾淨了沒有,歡迎與我們聯絡。5NET 提供台灣機房的虛擬主機服務,遇到這類狀況時可以直接來電討論——處理入侵最忌諱的就是自己邊猜邊試,愈拖只會愈難清。