موقع ووردبريس مخترق؟ دليل إزالة الاختراق وتنظيف الموقع خطوة بخطوة

الإجابة المختصرة
إذا اكتشفت أن موقع ووردبريس الخاص بك مخترق، فابدأ بالاحتواء: خذ نسخة من الموقع المصاب كدليل، وغيّر كل كلمات المرور (الاستضافة وSFTP وقاعدة البيانات وحسابات الإدارة)، وضع الموقع في وضع الصيانة. بعدها استبدل النواة والإضافات والقوالب بنسخ نظيفة، وأزل الأبواب الخلفية وحسابات المديرين الغريبة من الملفات وقاعدة البيانات، وأغلق الثغرة التي دخل منها المهاجم. وأخيرًا اطلب مراجعة من Google Search Console لرفع التحذيرات.
اكتشاف أن موقع ووردبريس الخاص بك مخترق تجربة مرهقة: العملاء يرون محتوى مزعجًا، وجوجل يعرض تحذيرًا أحمر، أو شركة الاستضافة توقف الحساب. الخبر الجيد أن كل موقع ووردبريس مخترق تقريبًا يمكن استرجاعه إذا عملت بمنهجية. والخبر السيئ أن التنظيف السريع بأسلوب «احذف الملف الضار وخلاص» يفشل غالبًا، ويعود الاختراق خلال أيام.
هذه هي خطوات إزالة الاختراق التي أتبعها عند تنظيف مواقع ووردبريس من الفيروسات والبرمجيات الخبيثة، وتصلح سواء نفذتها بنفسك أو سلّمتها لمتخصص.
علامات تدل على أن موقع ووردبريس مخترق
بعض الاختراقات واضحة، لكن كثيرًا منها مصمم ليبقى مخفيًا عن صاحب الموقع. انتبه إلى:
- ظهور عناوين مزعجة في نتائج جوجل باسم نطاقك (أدوية أو قمار أو كلمات يابانية مثلًا).
- تحذير «قد يكون هذا الموقع مخترقًا» أو «موقع مخادع»، أو تنبيه في تقرير مشاكل الأمان (Security issues) في Search Console.
- تحويل الزوار إلى مواقع أخرى، وغالبًا على الموبايل فقط أو عند القدوم من جوجل، فلا تلاحظه وأنت مسجل الدخول.
- حسابات مديرين جديدة لم تنشئها، أو توقف كلمة مرورك عن العمل.
- ملفات غريبة في
wp-content/mu-plugins، أو ملفات PHP داخلuploads، أو إضافات لم تثبّتها. - ارتفاع مفاجئ في استهلاك المعالج، أو إرسال رسائل بريد مزعج من السيرفر، أو إشعار إيقاف من الاستضافة.
أبحاث Sucuri توضح مدى انتشار هذه الأنماط: وُجد حشو محركات البحث بالروابط المزعجة (SEO Spam) في 20.30% من المواقع التي عالجتها، وفي 2025 رصدت برمجيات خبيثة تختبئ في مجلد mu-plugins تقوم بتحويل الزوار وفتح باب خلفي لتنفيذ أكواد عن بُعد واختطاف الروابط.
الساعة الأولى: احتواء الضرر
- اهدأ ووثّق. سجّل ما رأيته ومتى، وأي تغييرات حديثة (إضافة جديدة، مستخدم جديد، تحديث قالب)، وخذ لقطات شاشة.
- خذ نسخة من الموقع المصاب. نزّل كل الملفات وصدّر قاعدة البيانات. هذه النسخة دليل وشبكة أمان، فسمّها بوضوح «مصابة».
- غيّر كل بيانات الدخول. لوحة الاستضافة وSFTP/SSH ومستخدم قاعدة البيانات وكل حسابات الإدارة والبريد المرتبط بحساب المدير، ومن جهاز نظيف.
- قلّل الضرر. فعّل وضع الصيانة أو اقصر الوصول على عناوين IP محددة، خصوصًا في المتاجر التي تستقبل مدفوعات.
- أبلغ شركة الاستضافة. في الاستضافة المشتركة قد تكون مواقع أخرى على نفس الحساب مصابة، وقد تملك الشركة سجلات مفيدة.
- افحص جهازك أنت. أحيانًا تُسرق جلسة المدير بسبب برمجية خبيثة على لابتوب صاحب الموقع.
لا تسترجع نسخة احتياطية قديمة عشوائيًا، ولا تحذف ملفات بلا تفكير قبل أن تأخذ نسخة. قد تدمر الدليل الذي تحتاجه لمعرفة نقطة الدخول، وقد تسترجع نسخة تحتوي أصلًا على الباب الخلفي.
كيف تعثر على البرمجيات الخبيثة؟
افحص من الخارج ومن الداخل
استخدم فاحصًا خارجيًا مثل Sucuri SiteCheck لترى ما يراه الزوار وجوجل، ثم فاحصًا على مستوى السيرفر مثل Wordfence لفحص الملفات. الفاحصات نقطة بداية وليست حكمًا نهائيًا؛ فالأكواد الجديدة أو المشفّرة (Obfuscated) كثيرًا ما تفوتها.
طابق الملفات مع البصمات الرسمية (Checksums)
إذا كان لديك وصول SSH، فأداة WP-CLI أسرع طريقة لكشف الملفات المعدّلة. الأمر wp core verify-checksums --include-root يقارن ملفات النواة بنسخة WordPress.org ويعرض أي ملف غريب في المجلد الرئيسي، والأمر wp plugin verify-checksums --all يفعل الشيء نفسه مع الإضافات المنشورة في المستودع الرسمي.
أين تختبئ البرمجيات الخبيثة عادةً؟
wp-content/mu-plugins: يُحمَّل تلقائيًا ولا يظهر في قائمة الإضافات العادية.wp-content/uploads: يجب ألا يحتوي على أي ملف PHP إطلاقًا.- ملفات
.htaccessوindex.phpوwp-config.php، وملفات القالبfunctions.phpوheader.phpوfooter.php. - الملفات المعدّلة حديثًا: الأمر
find . -name "*.php" -mtime -7يعرض ملفات PHP التي تغيّرت خلال آخر سبعة أيام. - دوال مريبة مثل
evalوbase64_decodeوgzinflateونصوص طويلة مشفّرة.
لا تنسَ قاعدة البيانات
راجع جدول المستخدمين بحثًا عن مديرين مجهولين، وجدول الإعدادات بحثًا عن تغيير في قيم siteurl/home أو سكربتات محقونة، والمقالات بحثًا عن روابط مخفية أو وسوم <script>. أفادت Sucuri بأن 55.2% من المواقع التي أصيبت قاعدة بياناتها بالبرمجيات الخبيثة كانت تحتوي أيضًا على حسابات مديرين خبيثة.
إزالة الاختراق من ووردبريس خطوة بخطوة
- أعد تثبيت نواة ووردبريس. استبدل مجلدي
wp-adminوwp-includesبالكامل بنسخة جديدة من نفس الإصدار أو أحدث. - استبدل الإضافات والقوالب. احذف مجلد كل إضافة وثبّت نسخة جديدة من WordPress.org أو من المطوّر الأصلي، واحذف أي إضافة مكركة أو مهجورة أو غير مستخدمة.
- نظّف مجلد wp-content. احذف ملفات PHP من
uploads، وافحصmu-plugins، وراجع الأكواد المخصصة سطرًا بسطر. - نظّف قاعدة البيانات. احذف المديرين الدخلاء، وأزل السكربتات المحقونة والمقالات المزعجة، وراجع المهام المجدولة (Cron) بحثًا عن مدخلات غريبة.
- أعد بناء wp-config.php. ابدأ من نسخة نظيفة، وولّد مفاتيح التشفير (Salts) من جديد، وأضف
DISALLOW_FILE_EDIT. - غيّر كل كلمات المرور مرة أخرى. بعد إزالة الأبواب الخلفية غيّرها مجددًا، وألزِم كل المديرين بالتحقق الثنائي (2FA).
- حدّث كل شيء. النواة والإضافات والقوالب وإصدار PHP إلى إصدارات مدعومة.
- افحص مجددًا وراقب. أعد الفحص، وتصفح الموقع كزائر غير مسجل من الموبايل، وراقب السجلات لبضعة أسابيع.
لماذا كل هذا التدقيق؟ لأن Sucuri وجدت بابًا خلفيًا واحدًا على الأقل في 49.21% من المواقع المخترقة. إذا أزلت المحتوى المزعج الظاهر وتركت بابًا خلفيًا واحدًا، سيعود المهاجم ببساطة.
خطوات إضافية لمتاجر WooCommerce ومواقع العضويات
عندما يتعامل الموقع مع طلبات ومدفوعات وحسابات عملاء أو طلاب، يصبح الاختراق قضية بيانات وليس مجرد عملية تنظيف. في هذه المواقع أضيف بعض الفحوصات:
- جرّب صفحة الدفع كعميل حقيقي، لأن سكربتات سرقة بيانات البطاقات (Card Skimming) كثيرًا ما تعمل في صفحة الدفع فقط.
- راجع إعدادات بوابة الدفع وروابط الإشعارات (Webhooks) ومفاتيح API، وغيّر كل المفاتيح بعد التنظيف.
- ابحث عن مديري متجر جدد، أو تغيير في إيميلات الطلبات، أو تعديل في إعدادات الاسترداد.
- اطلب من العملاء تغيير كلمات المرور إذا كان هناك احتمال لقراءة جدول المستخدمين.
- استشر مختصًا قانونيًا حول مدى التزامك بإخطار العملاء وفق قوانين حماية البيانات التي تنطبق عليك.
أسترجع نسخة احتياطية أم أنظف يدويًا؟
| الخيار | الأنسب عندما | المخاطرة |
|---|---|---|
| استرجاع نسخة احتياطية نظيفة | تعرف متى بدأ الاختراق ولديك نسخة قبل هذا التاريخ | تفقد المحتوى الذي أُضيف بعد النسخة، والثغرة باقية ما لم تُصلحها |
| التنظيف اليدوي | لا توجد نسخة نظيفة، أو الموقع يتغير يوميًا (متاجر ومواقع أخبار) | يستغرق وقتًا أطول ويحتاج خبرة لاكتشاف كل الأبواب الخلفية |
| إعادة البناء على سيرفر جديد | إصابة شديدة أو متكررة، أو حساب الاستضافة كله مخترق | المجهود الأكبر، لكنه النتيجة الأكثر موثوقية |
عمليًا أجمع بينها كثيرًا: أسترجع أو أبني الكود من مصادر نظيفة، ثم أنقل المحتوى والطلبات الحالية بحذر من قاعدة البيانات المصابة.
رفع تحذير جوجل والقوائم السوداء
بعد تنظيف الموقع، افتح تقرير مشاكل الأمان (Security issues) في Google Search Console، وتأكد أن كل مشكلة مذكورة تم إصلاحها في الموقع كله، ثم اضغط طلب مراجعة (Request review). اشرح ما وجدته وما أزلته وكيف أغلقت نقطة الدخول.
توثيق جوجل على web.dev يذكر هذه المدد المعتادة: مراجعة التصيد الاحتيالي تستغرق نحو يوم، ومراجعة البرمجيات الخبيثة بضعة أيام، أما المواقع المخترقة بالمحتوى المزعج فقد تستغرق عدة أسابيع. وبعد أن يؤكد جوجل نظافة الموقع، تُرفع التحذيرات من المتصفحات ونتائج البحث خلال نحو 72 ساعة. افحص أيضًا القوائم السوداء الأخرى مثل Bing Webmaster Tools وشركات مكافحة الفيروسات.
كيف تمنع تكرار الاختراق؟
التنظيف دون معرفة السبب هو أشهر سبب لعودة الاختراق. راجع سجلات الوصول (Access Logs) حول تاريخ الإصابة لتحديد الإضافة المصابة أو بيانات الدخول المسروقة أو الإعداد الضعيف في السيرفر، ثم عالجه.
- حدّث الإضافة التي استُغلت أو احذفها، وتابع الأخبار الأمنية مثل زرع أبواب خلفية في أكثر من 30 إضافة في أبريل 2026.
- ألزِم الجميع بالتحقق الثنائي، وأقل صلاحيات ممكنة، وتحديد محاولات الدخول.
- أضف جدار حماية تطبيقات الويب (WAF) ومراقبة سلامة الملفات.
- احتفظ بنسخ احتياطية تلقائية خارج السيرفر بسجل 30 يومًا على الأقل.
قائمة الوقاية الكاملة تجدها في دليل حماية موقع ووردبريس 2026.
كم تكلفة إزالة الاختراق من موقع ووردبريس في مصر؟
هذه نطاقات سوقية تقريبية لعام 2026 في مصر، وليست قائمة أسعاري. كل موقع مصاب يُسعَّر بعد فحص مبدئي.
| الحالة | النطاق التقريبي (جنيه مصري) |
|---|---|
| إصابة بسيطة في موقع صغير (تحويل أو سكربت محقون) | 2,500 – 7,000 |
| محتوى مزعج وأبواب خلفية وتنظيف قاعدة البيانات | 6,000 – 15,000 |
| متجر WooCommerce أو منصة تعليمية، أو اختراق متكرر | 12,000 – 30,000+ |
| إعادة بناء كاملة على سيرفر جديد مع نقل البيانات | حسب المشروع |
وللمقارنة، تعرض إحدى شركات الاستضافة السعودية خدمة تنظيف أساسية لموقع ووردبريس بسعر 450 ريالًا سعوديًا. ما الذي يحدد السعر؟ حجم الموقع وقاعدة البيانات، وعدد المواقع على حساب الاستضافة، ووجود نسخة احتياطية نظيفة من عدمه، وهل هناك بيانات دفع أو عملاء، والحاجة إلى رفع حظر جوجل، ومدى الاستعجال في عودة الموقع للعمل.
تحتاج تنظيف موقعك المخترق اليوم؟
أنا إسلام عبد الله، مطوّر ووردبريس ومتخصص في أمن المواقع، بخبرة تزيد على 8 سنوات وأكثر من 450 مشروعًا منفذًا. أنظف الموقع، وأزيل الأبواب الخلفية من الملفات وقاعدة البيانات، وأغلق نقطة الدخول، وأتابع مراجعة جوجل، ثم أسلّمك تقريرًا واضحًا بما حدث.
- تنظيف عاجل: خدمة حماية المواقع وإزالة البرمجيات الخبيثة.
- حماية مستمرة بعد التنظيف: خدمة صيانة ودعم المواقع.
- سيرفر أو حساب استضافة مخترق: خدمة إدارة السيرفرات والاستضافة.
أرسل لي بيانات موقعك عبر نموذج التواصل وسأبدأ بتقييم سريع.
أهم النقاط
- الاحتواء أولًا ثم التنظيف: خذ نسخة من الموقع المصاب كدليل وغيّر كل كلمات المرور قبل لمس الملفات.
- افترض وجود باب خلفي: وجدت Sucuri بابًا خلفيًا واحدًا على الأقل في 49.21% من المواقع المخترقة التي نظفتها.
- استبدل ولا ترقّع: أعد تثبيت النواة والإضافات والقوالب من مصادرها الرسمية وتحقق منها بأوامر WP-CLI.
- افحص قاعدة البيانات أيضًا: حسابات المديرين الدخيلة والسكربتات المحقونة تنجو كثيرًا من التنظيف الذي يقتصر على الملفات.
- أغلق نقطة الدخول واطلب مراجعة جوجل، وإلا سيُخترق الموقع مجددًا ويظل عليه التحذير.
الأسئلة الشائعة
هل يمكن استرجاع موقع ووردبريس مخترق بالكامل؟
في أغلب الحالات نعم. يمكن استبدال النواة والإضافات والقوالب بنسخ نظيفة، وتنظيف المحتوى أو نقله من قاعدة البيانات. المهم إزالة كل باب خلفي وإصلاح الثغرة التي استُخدمت في الاختراق.
هل تكفي إضافة حماية لتنظيف موقع من الفيروسات؟
الإضافات تساعد في العثور على الملفات المصابة، لكنها كثيرًا ما تفوّت الأبواب الخلفية المشفّرة والحقن في قاعدة البيانات وحسابات المديرين الدخيلة. التنظيف الموثوق يجمع بين الفحص ومطابقة البصمات والمراجعة اليدوية والتقوية.
لماذا يتكرر اختراق موقعي بعد تنظيفه؟
غالبًا لأن بابًا خلفيًا بقي في الموقع أو لأن الثغرة الأصلية لم تُصلح. وجدت Sucuri بابًا خلفيًا واحدًا على الأقل في 49.21% من المواقع المخترقة، لذلك نادرًا ما يكفي التنظيف السطحي.
كم يستغرق جوجل لرفع تحذير الموقع المخترق؟
بحسب جوجل، مراجعة التصيد الاحتيالي تستغرق نحو يوم، ومراجعة البرمجيات الخبيثة بضعة أيام، ومراجعة الاختراق بالمحتوى المزعج قد تستغرق عدة أسابيع، ثم تُرفع التحذيرات خلال نحو 72 ساعة.
هل أكتفي باسترجاع نسخة احتياطية قديمة؟
فقط إذا كنت متأكدًا أن النسخة أقدم من الإصابة، ومع ذلك يجب إصلاح نقطة الدخول وتغيير كل كلمات المرور. وإلا فقد تسترجع الباب الخلفي مع الموقع.
محتاج مساعدة في ده؟
أقدر أنفذه لك بسرعة وأمان وبشكل صحيح من أول مرة. استشارة مجانية على واتساب.
المصادر
- WordPress.org – FAQ My site was hacked
- Google Search Console Help – Security issues report
- web.dev (Google) – Request a review
- web.dev (Google) – Hacked with malware
- WP-CLI – wp core verify-checksums
- Sucuri – 2023 Hacked Website & Malware Threat Report
- Sucuri Blog – Hidden Malware Strikes Again: Mu-Plugins Under Attack


