Pohotovost 24/7 aktivní Reakce do 11 minut Aktivní incidenty: 3 Vyčištěno 1 284 webů Odstranění z blacklistu Google i Seznam Garance vrácení peněz

← Blog Návody

Jak poznáte, že je WordPress zavirovaný

Přesměrování, spam v Googlu, noví administrátoři, pomalý web. Tady je kontrolní seznam, podle kterého poznáte nákazu dřív, než vás Google odřízne.

zavirovanywordpress 26. 7. 2026 17:24 2 min čtení Hlavní Oblíbený

WordPress se málokdy „rozbije sám“. Když se začne chovat divně, skoro vždycky za tím je konkrétní stopa — soubor, řádek v databázi, plugin, který už nikdo neaktualizuje.

Tenhle článek je přesně to, co klientům posíláme, když volají s větou „web nějak divně vypadá“. Nemusíte nic mazat. Stačí se podívat.

Typické příznaky, které neignorujte

  • Návštěvník skončí na cizí stránce s léky, kasinem nebo „vaše zařízení je infikováno“.
  • Google nebo Seznam ukáže červenou výstrahu Deceptive site ahead.
  • Ve výsledcích hledání jsou japonské nebo čínské znaky, které na webu nevidíte.
  • V administraci přibyli uživatelé, které jste nezakládali.
  • Web je výrazně pomalejší, i když hosting nic neměnil.
  • Z webu odcházejí spamy a klienti vám píšou, že dostali e-mail „od vás“.

Jeden příznak stačí k tomu, abyste web brali jako incident — ne jako „asi cache“.

Co zkontrolovat za pět minut

1. Úvodní stránka v anonymním okně

Otevřete web v anonymním režimu a na telefonu. Některé infekce cílí jen na nové návštěvníky nebo jen na mobily. Vy v administraci nic nevidíte, zákazník ano.

2. Zdrojový kód homepage

Hledejte podezřelé <script> z cizích domén, zakódované eval, fromCharCode nebo odkazy, které na webu nemáte.

3. Uživatelé ve WordPressu

Uživatelé → Všichni uživatníky. Cokoli s rolí administrátor, co nepoznáváte, je důvod k odstávce přihlášení.

4. Plugin a téma, které „někdo doinstaloval“

Útočníci často přidají plugin s nevinným názvem (wp-core-helper, hello-extra). Když ho nepoznáváte, neodstraňujte ho naslepo — je to důkaz.

Co nedělat

Nemazejte soubory, neobnovujte starou zálohu přes novou a neposílejte FTP heslo e-mailem. Tím si často zničíte stopu i zálohu, ze které by šlo web vrátit.

Když si nejste jistí, nechte web běžet v režimu „jen čtení“ a zavolejte. Vstupní kontrola rozsahu u nás nic nestojí — a ušetříte si hodiny slepého mazání.

Kdy už je to havárie

Když Google web označil, když e-shop nebere objednávky, nebo když hosting účet pozastavil. To už není „mrkneme na to zítra“. Čím dřív se vezme čistá kopie souborů, tím větší je šance, že data zůstanou.