באמת סיטואציה לא נעימה — לקום באיזה בוקר ולגלות שהאתר נפרץ. זה יכול להיראות כך: האתר הושחת לגמרי, מפנה לאתר זר, מציג תוכן שלא שלכם, או שגוגל פתאום מזהיר גולשים לא להיכנס אליו. אז מה עושים במקרה של פריצה לאתר, ואיך מונעים מזה לקרות מלכתחילה? בואו נעשה סדר, שלב אחרי שלב.
קודם כל: איך יודעים שהאתר באמת נפרץ?
לא כל תקלה היא פריצה, אבל אלה הסימנים המובהקים:
- הפניות לאתרים זרים — גולשים שנכנסים לאתר ומועברים אוטומטית לאתר אחר (לרוב אתרי הימורים, תרופות או פרסומות)
- עמודי ספאם באינדקס של גוגל — חפשו בגוגל
site:הדומיין-שלכם. אם מופיעים אלפי עמודים ביפנית או עמודי מוצרים שלא שלכם — נפרצתם. זו מתקפה נפוצה מאוד שנקראת Japanese Keyword Hack - אזהרה אדומה בגוגל — "האתר הזה עלול להזיק למחשב שלך" או "אתר מטעה לפניך"
- השחתה (Defacement) — דף הבית הוחלף במסר של הפורץ
- משתמשי מנהל חדשים — משתמשים שלא אתם יצרתם ברשימת המשתמשים
- האטה קיצונית פתאומית — קוד זדוני שמנצל את השרת שלכם (למשל לשליחת ספאם) גוזל משאבים
- התראה מ-Google Search Console — תחת "בעיות אבטחה". אם עוד לא חיברתם את האתר ל-Search Console, זו סיבה מצוינת לעשות את זה היום
האתר שלי נפרץ מה עושים? הצעדים הראשונים
בשלב הראשוני — קודם כל לא להילחץ. כמעט תמיד אפשר לשחזר את האתר במלואו. הנה מה שעושים בדקות הראשונות:
- מחליפים את כל הסיסמאות — משתמשי הניהול בוורדפרס, פאנל האחסון, ה-FTP והדאטהבייס. הפורץ נכנס מאיפשהו, וכל עוד הסיסמאות הישנות בתוקף — הוא יכול לחזור
- מצלמים את הנזק — צילומי מסך של מה שרואים, כתובות העמודים החשודים, ההודעה במייל אם קיבלתם. זה יעזור באבחון
- פונים לתמיכה של חברת האחסון — לחברות הטובות יש כלי סריקה משלהן, והן יכולות להגיד לכם מתי הפריצה קרתה ולפעמים גם מאיפה
- לא מוחקים כלום ידנית בפאניקה — מחיקה עיוורת של קבצים "חשודים" יכולה לשבור את האתר יותר ממה שהפורץ שבר
שלב השחזור: מחזירים גיבוי נקי
הדרך המהירה ביותר לחזור לאוויר: גשו לפאנל הניהול של האחסון ושחזרו גיבוי מלפני הפריצה. כל חברת אחסון רצינית שומרת גיבויים יומיים לתקופה מסוימת, כך שאפשר להחזיר את האתר למצבו מלפני שבוע, שבועיים או חודש.
אבל — וזו הנקודה שרוב האנשים מפספסים — שחזור לבד לא סוגר את הפרצה. אם הפורץ נכנס דרך תוסף פרוץ, והחזרתם גיבוי שבו אותו תוסף באותה גרסה — הוא ייכנס שוב, לפעמים תוך שעות. לכן מיד אחרי השחזור: מעדכנים את כל התוספים, התבנית והליבה, מחליפים סיסמאות שוב, ועוברים על רשימת המניעה שבהמשך המאמר.
חשוב גם לוודא שהגיבוי שאתם מחזירים באמת נקי — אם הפריצה קרתה לפני שבועיים וגיליתם רק היום, גיבוי מאתמול מכיל את הקוד הזדוני בפנים.
שחזרתם וזה לא עזר? עוברים לניקוי מקצועי
אם אין גיבוי, הגיבוי לא עבד, או שהפריצה חוזרת — צריך לנקות את האתר מבפנים. וכאן חשוב להבין את האתגר: קוד זדוני לא יושב במקום אחד גלוי. הוא מסתתר במקומות כמו:
- קבצי PHP מוסווים בתוך תיקיית ההעלאות (uploads) — מקום שאמור להכיל רק תמונות
- שורות קוד שהוזרקו לקבצי ליבה כמו wp-config.php או index.php, או ל-functions.php של התבנית
- רשומות זדוניות בתוך הדאטהבייס עצמו
- משתמשי מנהל נסתרים ומשימות מתוזמנות (Cron) שמשחזרות את הקוד הזדוני גם אחרי מחיקה
- קבצי .htaccess שמפנים גולשים לאתרים זרים
סריקה עם תוסף אבטחה כמו Wordfence תאתר חלק גדול מהזיהומים, אבל פריצות מתוחכמות דורשות עין מקצועית וכלים ייעודיים — כי מספיק קובץ נגוע אחד שנשאר, וכל הניקיון היה לחינם. במקרים כאלה נעזרים באיש אבטחת אתרים שידע לאתר, להסיר ולנקות את כל הקבצים הנגועים, ולזהות דרך איפה הפורץ נכנס מלכתחילה.
השלב שכולם שוכחים: לנקות את הנזק בגוגל
גם אחרי שהאתר נקי, העבודה לא נגמרה — כי גוגל עדיין זוכר:
- Google Search Console — נכנסים לדוח "בעיות אבטחה". אם גוגל סימן את האתר, אחרי הניקוי שולחים "בקשת בדיקה מחדש" עם פירוט קצר של מה שתוקן. האזהרה האדומה תוסר לרוב תוך ימים
- עמודי ספאם באינדקס — אם הפריצה יצרה אלפי עמודים זבל, מוודאים שהם מחזירים שגיאת 404 ומשתמשים בכלי הסרת כתובות בסרצ' קונסול לזירוז
- מפת אתר — שולחים מחדש את ה-Sitemap כדי שגוגל יסרוק את המצב הנקי
בלי השלב הזה, האתר יכול להיות נקי לגמרי ועדיין להיראות נגוע בתוצאות החיפוש — עם כל הנזק לתנועה ולמוניטין שנלווה לזה.
אבטחת אתרים — מניעה
עכשיו לחלק החשוב באמת: איך דואגים שזה לא יקרה שוב (או בכלל). אלה הצעדים שאנחנו מיישמים בכל אתר:
- גיבויים על בסיס קבוע — מחברת האחסון או עם תוספי גיבוי כמו UpdraftPlus, שמאפשרים גיבוי מלא של האתר אל ענן חיצוני. גיבוי הוא רשת הביטחון של כל התרחישים במאמר הזה — בלעדיו, פריצה יכולה להפוך מתקלה של יום לאובדן של שנים
- בחירת חברת אחסון טובה ומאובטחת — מהניסיון שלנו זה פותר כ-90% מבעיות הפריצה. רוב הפריצות שאנחנו פוגשים קורות באחסונים זולים עם אבטחה חלשה, שרתים משותפים צפופים ובלי חומת אש ברמת השרת
- שינוי סיסמאות תקופתי — אנחנו נוהגים להחליף את סיסמת מנהל האתר אחת לחודש-חודשיים, ותמיד לסיסמה חזקה וייחודית. סיסמה שדלפה מתישהו מפסיקה להיות שווה משהו לפורץ
- אימות דו-שלבי (2FA) — שכבת הגנה שהופכת גם סיסמה גנובה לחסרת ערך. תוספי האבטחה המובילים כוללים את זה מובנה
- עדכון תוספי וורדפרס — מהחשובים שברשימה. אנחנו נתקלים בלא מעט אתרים שלא עודכנו בהם תוספים שנים. תוספים כמו אלמנטור פרו ואחרים מקבלים עדכונים תכופים שכוללים תיקוני אבטחה קריטיים — תוסף לא מעודכן הוא דלת פתוחה עם פרצה שמפורסמת לכל העולם
- עדכון תבנית הוורדפרס — התבנית שמאחורי הקלעים של האתר צריכה להיות תמיד בגרסה העדכנית ביותר, מאותה סיבה בדיוק
- עדכון גרסת PHP — אם השרת שלכם עדיין על PHP 7.4 (שכבר לא מקבלת עדכוני אבטחה בכלל), שדרגו ל-8 ומעלה. גרסאות ישנות הן חשופות לפרצות ידועות
- שינוי כתובת פאנל הניהול — כל אתרי הוורדפרס בעולם מגיעים עם כתובת ניהול wp-admin, ובוטים תוקפים אותה אוטומטית. תוסף כמו WPS Hide Login מאפשר להחליף את הכתובת ולהעלים את הדלת מעיני הבוטים
- הגבלת ניסיונות כניסה — עם תוסף Limit Login Attempts Reloaded, משתמש שטועה בסיסמה כמה פעמים ננעל. זה מנטרל מתקפות Brute Force שמנסות אלפי סיסמאות ברצף
למי שרוצה להעמיק, גם המדריך הרשמי של וורדפרס לחיזוק אבטחת האתר מרכז את השיטות המומלצות.

התקנת תוסף אבטחה לאתר
ישנם כמה תוספי אבטחה מובילים לוורדפרס, והמוכר שבהם הוא Wordfence. גם הגרסה החינמית עושה עבודה מצוינת: חומת אש אפליקטיבית, סריקת קבצים לאיתור קוד זדוני, והתראות במייל על כניסות חשודות ותוספים שדורשים עדכון. אין יותר מדי מה להגדיר — עצם ההתקנה וההפעלה כבר מקנה שכבת הגנה משמעותית.
תעודת SSL
תעודת SSL מצפינה את התעבורה בין הגולש לאתר — קריטי במיוחד בטפסים ובאתרי מכירות שבהם עוברים פרטים אישיים ופרטי תשלום. תוכלו להשיג תעודה כזאת בחינם כמעט בכל חברת אחסון. בונוס: גם גוגל מתעדף אתרים מאובטחים, ודפדפנים מציגים אזהרה מרתיעה על אתרים בלעדיה.
מינימום משתמשים, מינימום הרשאות
לא פעם כשאנחנו נכנסים לאתר של לקוח חדש, אנחנו מגלים ברשימת המשתמשים המון חשבונות שמוגדרים כמנהל — מעצבים ישנים, ספקים מלפני שנים, חשבונות שאף אחד לא זוכר של מי הם. כל חשבון כזה הוא דלת נוספת לאתר. עברו על הרשימה: מי שלא חייב להיות מנהל — הורידו לו הרשאות, ומי שלא פעיל — מחקו. עיקרון פשוט: כמה שפחות מפתחות מסתובבים, כך קשה יותר לפרוץ.
הדרך הטובה ביותר למנוע פריצה? אתר מתוחזק
אם תסתכלו על רשימת המניעה למעלה, תשימו לב שרוב הסעיפים הם בעצם דבר אחד: אתר שמטופל באופן שוטף. עדכונים בזמן, גיבויים אוטומטיים, סיסמאות מתחלפות וניטור — זה בדיוק מה ששירות תחזוקת אתרי וורדפרס מסודר נותן. אתר מתוחזק הוא מטרה קשה, והאקרים — כמו כל גנב — מחפשים את הדלת הכי קלה ברחוב.
שאלות נפוצות על פריצה לאתר
איך האתר שלי נפרץ בכלל? מי בכלל רוצה לפרוץ אליי?
רוב הפריצות הן לא אישיות: בוטים אוטומטיים סורקים מיליוני אתרים ומחפשים פרצות ידועות בתוספים ותבניות לא מעודכנים. הם לא בחרו בכם — הם פשוט מצאו דלת פתוחה. זו גם הסיבה שעדכונים שוטפים הם ההגנה החשובה ביותר.
האם הפריצה מסכנת את הגולשים שלי?
יכול להיות — קוד זדוני עלול להפנות גולשים לאתרי הונאה או לנסות להתקין אצלם תוכנות זדוניות. זו בדיוק הסיבה שגוגל מציג אזהרות על אתרים פרוצים, ולכן חשוב לטפל מהר ולא "לחיות עם זה".
כמה זמן לוקח לתקן אתר שנפרץ?
שחזור מגיבוי נקי + סגירת הפרצה — לרוב עניין של שעות. ניקוי ידני של אתר נגוע ללא גיבוי — בין יום לכמה ימים, תלוי בהיקף. הסרת אזהרות מגוגל אחרי הניקוי לוקחת בדרך כלל עוד כמה ימים.
האם תוסף אבטחה חינמי מספיק?
לרוב האתרים — כן, בתנאי שהוא חלק ממכלול: עדכונים שוטפים, גיבויים, סיסמאות חזקות ואחסון איכותי. תוסף אבטחה על אתר מוזנח הוא כמו מנעול יקר על דלת רקובה.
האתר שלי נפרץ ועדיין לא הסתדרתי
בדיוק למקרים כאלה אנחנו פה. כחברה לבניית אתרים עם איש אבטחת מידע וניסיון בטיפול בפריצות, אנחנו נדע למצוא את הפרצה, לנקות את האתר, להסיר את האזהרות בגוגל — ולהתקין את כל גורמי המניעה לעתיד. אם לא הסתדרתם עם הפריצה לאתר הוורדפרס שלכם, אתם מוזמנים ליצור איתנו קשר ונשמח לעזור.