CleanOps

Hosting zablokował stronę: „Malware detected”. Co to znaczy i co robić krok po kroku

5 października 2026 • 3 min czytania • hosting, blokada, home.pl, malware

Ekran komputera z komunikatem o błędzie

Wchodzisz na własną stronę, a zamiast niej widzisz krótki komunikat: Malware detected. Czasem kod 403, czasem 503, czasem logo Twojego CMS-a i jedno zdanie. Panel hostingu pokazuje ostrzeżenie o „wykrytym złośliwym oprogramowaniu”. Ten wpis wyjaśnia, co właściwie się stało i jaka jest właściwa kolejność działań.

Skąd bierze się blokada

Większe hostingi współdzielone (m.in. home.pl) mają własne skanery antywirusowe działające po stronie serwera. Gdy skaner znajdzie na koncie plik pasujący do sygnatury malware, hosting blokuje wykonywanie PHP dla danej domeny i serwuje zamiast strony komunikat. Pliki statyczne (obrazki, CSS) często nadal działają, więc strona może wyglądać na „częściowo żywą”.

Ważne: ten komunikat nie znajduje się w żadnym pliku Twojej strony. Serwuje go hosting. W jednej z naszych napraw przeszukaliśmy 8 654 pliki PHP w poszukiwaniu tego stringu i nie było go nigdzie. To znaczy, że:

Żadna zmiana w plikach strony nie zdejmie blokady sama z siebie. Blokadę zdejmuje hosting, po ponownym skanie.

Dlaczego to dobra wiadomość

Hosting zrobił to, co powinien: odciął zainfekowaną stronę od odwiedzających, zanim ta zaczęła rozsyłać spam lub przekierowania. Nie straciłeś plików ani bazy. Masz jasny plan: usunąć malware, a potem poprosić o ponowny skan.

Krok po kroku

1. Nie panikuj i nie kasuj plików na ślepo

Blokada jest już założona, więc odwiedzający niczego złego nie widzą. Masz czas, żeby zrobić to porządnie. Kasowanie plików „na oko” najczęściej kończy się stroną, która po zdjęciu blokady nie działa.

2. Zrób kopię całego katalogu strony

Po FTP/SFTP ściągnij katalog strony albo zrób archiwum po SSH. Jeśli coś pójdzie nie tak, masz do czego wrócić. Zainfekowaną kopię trzymaj poza serwerem.

3. Usuń malware, nie „coś, co wygląda podejrzanie”

Najskuteczniejsza metoda przy WordPressie i Joomli to porównanie plików rdzenia z oficjalnym wydaniem tej samej wersji. Plik, który różni się od oryginału, zastępujesz oryginałem. Plik, którego w wydaniu nie ma (np. wp-content/uploads/cache.php), sprawdzasz osobno.

Zwróć szczególną uwagę na:

  • pliki PHP w uploads, images, cache, tmp;
  • plik index.php w katalogu głównym i w administrator/ — często ma doklejony na początku zaciemniony blok;
  • pliki .htaccess w podkatalogach, które blokują wszystkie .php oprócz kilku nazw — to allowlista web‑shelli;
  • motyw/szablon: w naprawach po infekcjach widzieliśmy index.php szablonu z 2013 roku całkowicie zastąpiony kodem droppera.

4. Zmień hasła i usuń obcych administratorów

Hasło do panelu CMS, do bazy danych, do FTP/SSH, do panelu hostingu. Sprawdź listę użytkowników CMS-a. Jeśli masz klucze API wtyczek (np. do płatności), wygeneruj nowe.

5. Zaktualizuj wszystko

Stare wtyczki i stary rdzeń to najczęstsza droga wejścia. Po czyszczeniu zaktualizuj CMS, wtyczki i motyw. Usuń wtyczki, których nie używasz — nieaktywna wtyczka z luką nadal jest luką.

6. Zgłoś ponowny skan w panelu hostingu

Dopiero teraz. W home.pl robi się to w panelu, w sekcji dotyczącej bezpieczeństwa domeny; w innych hostingach zazwyczaj przez formularz pomocy. Hosting skanuje konto ponownie i zdejmuje blokadę. Jeśli coś zostało, blokada wraca, więc kroki 3 i 4 warto zrobić dokładnie.

Jak rozpoznać blokadę hostingu bez zgadywania

CleanOps po każdej naprawie pobiera stronę i ocenia odpowiedź. Blokadę hostingu rozpoznaje po sygnaturach treści i nagłówkach (np. 403 z krótkim HTML i komunikatem o malware) i mówi wprost: „to blokada po stronie hostingu, odtwarzanie szablonu nic nie da”. Dzięki temu nie tracisz czasu na naprawianie czegoś, co nie jest w Twoich plikach.

Czego nie robić

  • Nie przenoś strony na nowy hosting „bo tam nie będzie blokady”. Przeniesiesz infekcję razem z plikami.
  • Nie przywracaj starej kopii zapasowej bez sprawdzenia daty infekcji. Kopie bywają już zainfekowane.
  • Nie instaluj trzech wtyczek bezpieczeństwa naraz. Jedna porządnie skonfigurowana wystarczy, trzy spowolnią stronę i będą się gryzły.

Jeśli chcesz, żeby czyszczenie zrobił automat, który porównuje pliki z oryginałami i pozwala cofnąć każdą zmianę, załóż bezpłatne konto w CleanOps. Sam skan nic nie zmienia, więc możesz zacząć od niego.

Czytaj też