1.  [Strona główna](/)
2.  /
3.  [Baza Wiedzy](/baza-wiedzy/)
4.  /
5.  Jak usunąć wirusy ze strony na WordPress - praktyczny przewodnik krok po kroku

aktualnosci

# Jak usunąć wirusy ze strony na WordPress - praktyczny przewodnik krok po kroku

Opublikowano: 1 października 2026

Kompletny przewodnik po rozpoznawaniu, usuwaniu malware i zabezpieczaniu WordPressa po ataku. Sprawdź objawy, procedurę czyszczenia i profilaktykę.

TL;DR — przeczytaj w 30 sekund

-   Rozpoznaj infekcję po przekierowaniach, nieznanych kontach i ostrzeżeniach przeglądarki
-   Nie kasuj plików chaotycznie - najpierw zrób kopię, zabezpiecz dostępy i zeskanuj wszystko
-   Po czyszczeniu zmień hasła ponownie, zaktualizuj PHP i wtyczki, sprawdź Google Search Console
-   Jeśli nie masz pewności co do plików lub infekcja wraca - zleć pracę specjaliście

Krótka odpowiedź

Skuteczne odwirusowanie WordPressa to proces wieloetapowy: od identyfikacji objawów, przez izolację zagrożenia i dokładne skanowanie plików z bazą danych, po usunięcie złośliwego kodu, rotację haseł, aktualizację środowiska i weryfikację w Google Search Console. Kluczem jest nie tylko usunięcie widocznego malware, ale znalezienie i zamknięcie luki, przez którą atakujący dostał się do strony. Bez tego infekcja prawie na pewno powróci.

**Źródło:** opracowanie własne HostGrade na podstawie materiału opublikowanego przez CyberFolks ([via CyberFolks](https://cyberfolks.pl/blog/jak-usunac-wirusy-ze-strony-na-wordpress/)). Analiza i komentarz hostingowy — HostGrade.pl.

## Jak rozpoznać infekcję WordPressa i co zrobić w pierwszej kolejności

Nie każda awaria WordPressa oznacza włamanie. Błędy PHP, konflikty wtyczek, problemy z bazą danych czy nieudane aktualizacje również mogą spowodować niedostępność strony. Są jednak sygnały, których nie należy ignorować. Strona może przekierowywać użytkowników na obce lub podejrzane domeny. W treściach mogą pojawiać się linki, reklamy lub całe fragmenty, których nie dodawałeś. W panelu administracyjnym można znaleźć nieznane konto z rolą administratora, a w katalogu wtyczek lub motywów - rozszerzenia, których nie instalowałeś. Przeglądarka lub program antywirusowy mogą ostrzegać przed wejściem na witrynę, a hosting może poinformować o znalezieniu złośliwych plików. Inne objawy to: duża ilość spamu wysyłana ze strony, setki nowych podstron w Google związanych z kasynami, lekami czy kryptowalutami, zgłoszenia użytkowników o nietypowych przekierowaniach lub formularzach phishingowych, oraz wyraźne spowolnienie działania witryny bez jasnej przyczyny. Oficjalna dokumentacja WordPressa potwierdza, że do sygnałów włamania należą ostrzeżenia wyszukiwarek i programów antywirusowych, blokada strony przez hosting, pojawienie się nieautoryzowanych użytkowników oraz nietypowe zachowanie witryny.

Jeżeli prowadzisz sklep WooCommerce, reakcja powinna być szczególnie szybka. Infekcja może zakłócić proces zakupowy, przekierowywać klientów lub wpływać na elementy odpowiedzialne za składanie zamówień. Jeśli istnieje podejrzenie, że atakujący uzyskał dostęp do danych klientów lub zamówień, trzeba ustalić zakres incydentu i ocenić, czy doszło do naruszenia bezpieczeństwa danych. Pierwszym odruchem często jest natychmiastowe usuwanie podejrzanych plików, ale lepsze podejście to zebranie informacji i ograniczenie dalszych szkód. Zbyt szybkie kasowanie może utrudnić późniejsze znalezienie źródła problemu. Zacznij od zapisania objawów i ostatnich zmian - zanotuj, kiedy zauważyłeś problem, jak się objawia, oraz czy krótko przed infekcją instalowano wtyczkę, zmieniano motyw, dodawano użytkownika lub wykonywano prace na stronie. Orientacyjny czas wystąpienia problemu przyda się przy analizie logów i sprawdzaniu dat modyfikacji plików. Następnie wykonaj kopię obecnego stanu strony - plików i bazy danych. Nie traktuj jej jako bezpiecznej kopii do przywrócenia, bo może już zawierać malware, ale będzie przydatna jako materiał do analizy lub zabezpieczenie na wypadek błędu podczas naprawy.

Jeśli witryna aktywnie przekierowuje użytkowników, wyświetla phishing, pobiera szkodliwe pliki lub rozsyła spam, rozważ czasowe ograniczenie jej dostępności do momentu naprawy. Warto skontaktować się z administratorem hostingu. Jeśli na jednym koncie znajduje się kilka stron, sprawdź wszystkie - infekcja może nie ograniczać się do jednej instalacji. Pozostawienie innej zainfekowanej witryny na tym samym koncie może spowodować ponowne pojawienie się szkodliwego kodu na stronie, którą właśnie wyczyściłeś. Z perspektywy hostingu warto wiedzieć, że dobry dostawca oferuje narzędzia do skanowania plików na poziomie serwera, automatyczne backupy z możliwością przywrócenia wybranego punktu w czasie, oraz izolację kont (tzw. cage/separacja), która utrudnia przeskakiwanie infekcji między stronami. To elementy, które warto sprawdzić już przy wyborze usługi.

## Proces usuwania malware - skanowanie, czyszczenie plików i bazy danych

Zabezpieczanie dostępów to kolejny kluczowy krok. Jeśli masz pewność, że urządzenie, z którego korzystasz, jest bezpieczne, zacznij od zmiany haseł administratorów WordPressa oraz danych umożliwiających zarządzanie hostingiem i plikami strony. Warto również wymienić klucze bezpieczeństwa zapisane w pliku wp-config.php - unieważni to istniejące sesje użytkowników i może odciąć atakującego, który nadal posiada aktywną sesję administratora. To jednak nie kończy rotacji danych dostępowych. Po pełnym oczyszczeniu witryny najważniejsze hasła należy zmienić ponownie, ponieważ podczas pierwszego resetu strona lub komputer administratora mogły nadal być zainfekowane. Źródłem przejęcia strony nie musi być podatność samego WordPressa - dane dostępowe mogą zostać wykradzione z komputera administratora. Dlatego wykonaj pełne skanowanie urządzeń, z których korzystasz podczas logowania do WordPressa, panelu hostingowego, FTP, SFTP lub poczty. Jeśli urządzenie nadal jest zainfekowane, zmiana hasła na tym samym komputerze może nie rozwiązać problemu. W takiej sytuacji najpierw zabezpiecz urządzenie lub wykonaj zmianę danych dostępowych z innego, zaufanego sprzętu.

Skuteczne odwirusowanie wymaga sprawdzenia całej instalacji. Złośliwy kod może znajdować się w plikach WordPressa, motywie, wtyczkach, katalogu z przesłanymi plikami, konfiguracji serwera lub bazie danych. Przeskanuj pliki i bazę danych pod kątem nietypowych zmian. Szczególną uwagę zwróć na pliki utworzone lub zmodyfikowane w okresie, w którym mogło dojść do infekcji. Podczas analizy warto sprawdzić pliki rdzenia WordPressa, w tym index.php, plik wp-config.php, plik .htaccess oraz inne pliki konfiguracyjne serwera. Kolejne miejsca to katalogi wp-content/plugins i wp-content/themes, katalog wp-content/mu-plugins (jeśli jest używany), oraz katalog wp-content/uploads pod kątem nietypowych plików wykonywalnych, np. PHP. Należy też przejrzeć zadania WP-Cron, których nie rozpoznajesz, oraz tabele bazy danych przechowujące użytkowników, ustawienia i treści strony. W bazie danych szczególnie warto zwrócić uwagę na nieznanych administratorów, podejrzane ustawienia zapisane w tabeli opcji oraz kod JavaScript lub spamerskie odnośniki dodane do treści wpisów i stron. Automatyczny skaner może ułatwić znalezienie podejrzanego kodu, ale jego wynik powinien być początkiem analizy, a nie jedynym kryterium - legalny kod PHP lub JavaScript również może wyglądać nietypowo i zostać błędnie rozpoznany.

Po zidentyfikowaniu infekcji usuń pliki dodane przez atakującego oraz oczyść zmodyfikowane elementy. W wielu przypadkach bezpieczniejszym rozwiązaniem jest zastąpienie plików rdzenia WordPressa, wtyczek i standardowych plików motywu czystymi kopiami pobranymi z zaufanych źródeł niż ręczne poprawianie każdego fragmentu kodu. Zachowaj jednak ostrożność przy motywach i wtyczkach zawierających własne modyfikacje - bezrefleksyjne nadpisanie całego katalogu może usunąć prawidłowy, niestandardowy kod. Jeśli nie wiesz, które zmiany są zamierzone, porównaj pliki z czystą wersją albo z kopią pochodzącą z pewnego okresu. Sprawdź również bazę danych - atakujący może wstrzyknąć tam spamerskie odnośniki, JavaScript, dodatkowe ustawienia albo treści wykorzystywane później do ponownego uruchomienia infekcji. Przejrzyj listę użytkowników ze szczególną uwagą na role administratora. Usuń konta, których nie rozpoznajesz, oraz te, które nie są już potrzebne. Osobom, które nie muszą mieć pełnego dostępu, nadaj niższy poziom uprawnień. Zasada najmniejszych potrzebnych uprawnień ogranicza skutki ewentualnego przejęcia pojedynczego konta.

## Ustalanie źródła infekcji i domykanie incydentu po czyszczeniu

Usunięcie widocznego malware nie daje jeszcze odpowiedzi na najważniejsze pytanie: jak atakujący dostał się do strony? Jeśli pozostawisz podatną wtyczkę, przejęte konto albo niebezpieczną konfigurację, infekcja może szybko powrócić. Przeanalizuj logi serwera z okresu poprzedzającego zauważenie infekcji - szukaj nietypowych żądań, prób logowania, wywołań podejrzanych plików i aktywności z nieznanych adresów IP. Przydatne mogą być również logi FTP lub SFTP, panelu administracyjnego hostingu oraz historia logowań do WordPressa, jeśli wcześniej była rejestrowana. Porównaj czasy podejrzanej aktywności z datami modyfikacji zainfekowanych plików. Logi nie zawsze pozwolą jednoznacznie wskazać sposób włamania, ale mogą pomóc ustalić, czy atakujący wykorzystał podatność aplikacji, poprawne dane logowania czy dostęp do plików. Najczęstsze źródła infekcji to: nieaktualna wtyczka, motyw lub WordPress, porzucone i niewspierane rozszerzenie, przejęte hasło administratora, przejęte dane FTP lub SFTP, zainfekowany komputer użytkownika, zbyt szerokie uprawnienia plików, błędna konfiguracja serwera, oraz inna zainfekowana witryna działająca na tym samym koncie.

Po usunięciu wirusa i ustaleniu przyczyny trzeba domknąć incydent. Jeśli hasła zostały zmienione od razu po wykryciu włamania, po pełnym oczyszczeniu strony wykonaj drugą rotację najważniejszych danych dostępowych - WordPressa, panelu hostingowego, FTP/SFTP oraz innych kont pozwalających modyfikować stronę. Hasła powinny być długie, unikalne i nieużywane w innych serwisach. Warto ponownie upewnić się, że nie pozostały aktywne nieznane sesje. Zaktualizuj WordPress, wtyczki i motywy do wspieranych wersji. Jeżeli rozszerzenia lub motywu nie używasz, usuń go zamiast tylko dezaktywować - każdy dodatkowy fragment kodu to kolejny element do aktualizacji i kontroli. Nowe wtyczki instaluj z wiarygodnych źródeł, sprawdzając, czy są rozwijane, aktualizowane i zgodne z używaną wersją WordPressa. Sprawdź wersję PHP - starsze, niewspierane wersje nie otrzymują standardowych poprawek bezpieczeństwa. Przed zmianą sprawdź wymagania WordPressa, motywu i wtyczek, by uniknąć błędów spowodowanych niekompatybilnością.

Po naprawie warto dokładnie przejrzeć Google Search Console. Sprawdź raport Problemy dotyczące bezpieczeństwa - mogą tam pojawić się informacje o zhakowanych treściach, malware, phishingu. Jeśli Google nadal oznacza stronę jako niebezpieczną, upewnij się, że wszystkie problemy zostały usunięte, a następnie wyślij prośbę o ponowne sprawdzenie witryny, opisując co zostało naprawione. Po ataku w Google mogą pozostać adresy wygenerowane przez malware - nierzadko setki albo tysiące. Po usunięciu takich podstron upewnij się, że zwracają poprawny kod HTTP (404 Not Found albo 410 Gone). Nie ma potrzeby masowej zmiany wszystkich poprawnych odpowiedzi 404 na 410 tylko po to, by przyspieszyć usuwanie adresów z Google. Search Console udostępnia narzędzie do usuwania adresów URL - przydatne do szybkiego, tymczasowego ukrycia konkretnego adresu, ale nie zastępuje trwałego usunięcia treści. Zweryfikuj najważniejsze podstrony narzędziem sprawdzania adresów URL, sprawdź mapy XML (WordPress generuje podstawową mapę samodzielnie, dodatkowe możliwości dają wtyczki SEO) oraz listę użytkowników Search Console - nieznany właściciel może być sygnałem, że atakujący próbował utrzymać kontrolę nad witryną poza WordPressem.

## Kiedy zlecić odwirusowanie specjalisty i jak chronić stronę na przyszłość

Samodzielne usunięcie malware wymaga swobodnego poruszania się po plikach WordPressa, bazie danych i konfiguracji serwera, a także umiejętności odróżnienia prawidłowego kodu od zmian wykonanych przez atakującego. Pomoc specjalisty warto rozważyć szczególnie wtedy, gdy: nie możesz zalogować się do WordPressa, infekcja pojawia się ponownie po czyszczeniu, nie wiesz, od jak dawna strona jest zainfekowana, problem objął kilka stron na jednym koncie, zainfekowany został sklep WooCommerce, Google lub przeglądarka oznacza stronę jako niebezpieczną, w wynikach Google pojawiło się bardzo dużo spamowych podstron, podejrzewasz przejęcie kont lub wyciek danych, lub nie masz pewności, które pliki można bezpiecznie usunąć. Jeśli potrzebujesz specjalisty, możesz skorzystać z platform łączących z wykonawcami usług cyfrowych. Przy skutecznym odwirusowaniu najważniejsze jest nie tylko usunięcie widocznych śladów malware, ale znalezienie źródła infekcji, zamknięcie wykorzystanej luki i sprawdzenie, czy atakujący nie pozostawił alternatywnej drogi dostępu.

Czysta kopia zapasowa może bardzo ułatwić odzyskanie strony, ale nie rozwiązuje automatycznie przyczyny włamania. Jeżeli backup został wykonany przed infekcją, możesz przywrócić pliki i bazę danych, ale musisz ustalić, jak atakujący dostał się do strony. Jeśli przyczyną była podatna wtyczka, jej stara wersja znajdzie się również w przywróconej kopii. Jeśli przejęto hasło administratora lub dane FTP, odtworzenie backupu nie zmieni tych danych. Po przywróceniu czystej kopii koniecznie: zaktualizuj WordPressa, wtyczki i motyw, usuń zbędne rozszerzenia, zmień hasła, sprawdź konta użytkowników, zweryfikuj konfigurację serwera, ponownie przeskanuj stronę i sprawdź, czy źródło pierwotnej infekcji zostało usunięte. Regularny backup nie chroni przed samym włamaniem, ale może znacznie ograniczyć jego skutki. Kopia powinna obejmować zarówno pliki, jak i bazę danych, a możliwość jej odtworzenia warto okresowo sprawdzać. To argument za wyborem hostingu, który oferuje automatyczne, cykliczne kopie zapasowe z łatwym interfejsem przywracania - bez konieczności ręcznego pobierania i wgrywania plików.

Nie istnieje pojedyncza wtyczka ani ustawienie gwarantujące pełne bezpieczeństwo. Najlepszy efekt daje połączenie kilku warstw ochrony i regularna administracja. Regularnie aktualizuj WordPressa, motyw i wtyczki. Usuwaj dodatki, których nie potrzebujesz. Korzystaj z aktualnej, wspieranej wersji PHP. Stosuj długie i unikalne hasła. Włącz uwierzytelnianie dwuskładnikowe (2FA) dla kont administracyjnych, jeśli jest dostępne. Ogranicz liczbę administratorów. Wykorzystuj WAF (Web Application Firewall) i inne warstwy ochrony - WAF analizuje ruch przychodzący i może blokować niebezpieczne żądania jeszcze przed dotarciem do WordPressa. W samej WordPressie warto korzystać z jednej dobrze dobranej wtyczki bezpieczeństwa oferującej skanowanie plików, ochronę logowania czy firewall aplikacyjny - instalowanie kilku dodatków realizujących te same funkcje może niepotrzebnie komplikować konfigurację. Pamiętaj, że żadna wtyczka ani WAF nie zastąpi aktualizacji, dobrych haseł i prawidłowo skonfigurowanych dostępów. Jeżeli na jednym koncie działa kilka witryn, warto ograniczyć możliwość swobodnego przechodzenia infekcji między ich katalogami - na wybranych usługach hostingowych dostępna jest funkcja separacji serwisów, odizolowująca dostęp do plików poszczególnych stron. Uporządkuj dostępy: usuń nieużywane konta, ogranicz uprawnienia do minimum, ustaw unikalne hasła, włącz 2FA tam, gdzie jest dostępne, nie współdziel jednego konta administratora między wiele osób. Regularnie wykonuj kopie zapasowe i sprawdzaj możliwość ich odtworzenia. Skanuj urządzenia wykorzystywane do administracji. Dbaj o wiedzę osób posiadających dostęp do strony - użytkownicy powinni rozpoznawać phishing i nietypowe prośby o dane logowania. Monitoruj nietypowe zmiany i logowania, jeśli używane narzędzia na to pozwalają. Wybierając hosting WordPress, zwracaj uwagę na rozwiązania związane z bezpieczeństwem, aktualnością środowiska, separacją stron oraz kopiami zapasowymi.

Jeśli szukasz hostingu, który w standardzie oferuje automatyczne backupy, skanowanie malware, WAF i separację stron, [dhosting.pl](/out/cyberfolks/#reklama) to rozwiązanie, które realnie podnosi bezpieczeństwo WordPressa.

Jeśli chcesz zgłębić temat, zajrzyj też do naszych powiązanych poradników: [Bezpieczeństwo WordPress - hosting z ochroną](/baza-wiedzy/bezpieczenstwo-wordpress-hosting/), [Dlaczego backup w hostingu to podstawa](/baza-wiedzy/backup-hosting-dlaczego-wazny/), [Hosting WordPress - ranking i porównanie](/baza-wiedzy/hosting-dla-wordpress/), [Certyfikat SSL - co to i dlaczego jest wymagany](/baza-wiedzy/ssl-certyfikat-co-to-jest/).

WordPress

dhosting.pl

Hosting WordPress z LiteSpeed Cache i codziennym backupem

[Sprawdź ofertę](/out/dhosting/#reklama)

WordPress + SSL

LH.pl

Hosting WordPress z LiteSpeed, ImunifyAV i certyfikatem SSL

[Sprawdź ofertę](/out/lh-pl/#reklama)

WordPress

CyberFolks

Hosting WordPress z własną infrastrukturą — LiteSpeed i CloudLinux

[Sprawdź ofertę](/out/cyberfolks/#reklama)

## Najczęstsze pytania

Czy przywrócenie kopii zapasowej zawsze wystarczy po infekcji WordPressa?

Przywrócenie czystej kopii zapasowej usunie złośliwy kod z plików i bazy danych, ale nie usunie przyczyny włamania. Jeśli luka była w nieaktualnej wtyczce, jej stara wersja wróci z backupem. Jeśli przejęto hasła, one pozostaną skompromitowane. Po przywróceniu koniecznie zaktualizuj wszystko, zmień hasła, sprawdź konta użytkowników i zweryfikuj konfigurację serwera.

Jakie są najczęstsze drogi infekcji strony na WordPressie?

Najczęściej atakujący wykorzystują nieaktualne wtyczki, motywy lub sam WordPress, porzucone i niewspierane rozszerzenia, przejęte hasła administratora lub dane FTP/SFTP, zainfekowane komputery użytkowników, zbyt szerokie uprawnienia plików, błędną konfigurację serwera lub inną zainfekowaną witrynę na tym samym koncie hostingowym.

Co sprawdzić w Google Search Console po usunięciu wirusa?

Sprawdź raport Problemy dotyczące bezpieczeństwa i wyślij prośbę o ponowne sprawdzenie, jeśli Google nadal ostrzega. Przejrzyj indeks w poszukiwaniu spamowych adresów URL (mogą ich być setki lub tysiące) - usunięte podstrony muszą zwracać 404 lub 410. Zweryfikuj mapę witryny, sprawdź narzędziem inspekcji URL najważniejsze podstrony i przejrzyj listę użytkowników Search Console pod kątem nieznanych kont.

Kiedy warto zlecić odwirusowanie WordPressa zewnętrznemu specjaliście?

Warto rozważyć pomoc eksperta, gdy nie możesz zalogować się do panelu WordPressa, infekcja wraca po samodzielnym czyszczeniu, nie wiesz jak dawno strona jest zainfekowana, problem dotyczy kilku stron na jednym koncie, zainfekowany jest sklep WooCommerce, Google lub przeglądarka oznaczają stronę jako niebezpieczną, w indeksie pojawiło się dużo spamowych podstron, podejrzewasz wyciek danych lub nie masz pewności, które pliki bezpiecznie usunąć.

[← Baza Wiedzy](/baza-wiedzy/) [Porównaj hosting →](/porownanie/)

## Powiązane strony

-   [WordPress 7.1.1 - ważna aktualizacja bezpieczeństwa (hosting)
    
    Dowiedz się, co zawiera WordPress 7.1.1, jakie luki bezpieczeństwa zostały naprawione i jak bezpiecznie zaktualizować…
    
    ](/baza-wiedzy/wordpress-7-1-1-wazna-aktualizacja-bezpieczenstwa/)
-   [Zmiana hasła użytkownika WordPress i weryfikacja kont – jak to zrobić
    
    Jak zweryfikować użytkowników WordPress i bezpiecznie zmienić hasło w panelu administracyjnym – praktyczny poradnik…
    
    ](/baza-wiedzy/zmiana-hasla-uzytkownika-wordpress-oraz-weryfikacja-utworzonych-uzytkownikow/)
-   [WordPress – kompletny poradnik: czym jest i jak zacząć?
    
    Czym jest WordPress, jak go zainstalować i jakie funkcje oferuje? Praktyczny poradnik hostingowy dla każdego, kto chce…
    
    ](/baza-wiedzy/poradnik-wordpress/)
-   [WordPress 7.0 — co się zmienia i czy warto aktualizować od razu
    
    WordPress 7.0 odświeża panel administracyjny, rozwija edytor bloków i buduje fundamenty pod AI. Sprawdź zmiany i jak…
    
    ](/baza-wiedzy/wordpress-7-0-co-nowego-czy-aktualizowac/)
-   [Krytyczna luka w Kirki (CVE-2026-8206) - przejęcie konta administratora WordPress
    
    Luka CVE-2026-8206 we wtyczce Kirki pozwala przejąć konto administratora WordPress przez wadliwy reset hasła. Podatne…
    
    ](/baza-wiedzy/krytyczna-luka-wtyczka-kirki-wordpress/)
-   [Co oznacza komunikat „Witryna napotkała błąd krytyczny” w WordPressie?
    
    Wyjaśniamy, co oznacza komunikat o błędzie krytycznym w WordPressie, jak działa tryb odzyskiwania i jak krok po kroku…
    
    ](/baza-wiedzy/co-oznacza-komunikat-witryna-napotkala-blad-krytyczny-w-wordpressie/)
-   [Jak zmienić język kokpitu WordPressa - prosta instrukcja krok po kroku
    
    Dowiedz się, jak szybko zmienić język kokpitu WordPressa dla siebie i innych użytkowników - krok po kroku, zgodnie z…
    
    ](/baza-wiedzy/jak-zmienic-jezyk-w-kokpicie-wordpressa/)
-   [Jak halucynacje AI zagrażają bezpieczeństwu i SEO Twojego WordPressa
    
    Halucynacje AI w WordPressie to nie tylko błędy w tekstach. Dowiedz się, jak wymyślone funkcje i złe porady niszczą…
    
    ](/baza-wiedzy/jak-halucynacje-ai-wplywaja-na-wordpressa/)