Sẽ mở trong thẻ mới
Nhà số 5, ngách 89/27, đường Cổng Bùng – Cầu Guộc, thôn Bùng, xã Tây Phương, TP. Hà Nội
Thứ 2 – Thứ 7: 8h00 – 18h00
Hotline: 0925 099 999
lienhe@duyanhweb.net
Vận hành & bảo mật

Cách quét mã độc WordPress: tự kiểm tra web từ ngoài vào trong

07/10/2026·
Cách quét mã độc WordPress - tự kiểm tra web từ ngoài vào trong

Cách quét mã độc WordPress chắc nhất là đi hai vòng. Vòng ngoài: xem web như một vị khách. Vòng trong: soi tệp, tài khoản và cơ sở dữ liệu của web.

Chỉ cài một plugin rồi bấm quét là chưa đủ. Bài này hướng dẫn anh/chị tự làm cả hai vòng, chỉ ra chỗ plugin hay bỏ sót và lúc nào nên nhờ người gỡ.

Vòng 1: kiểm tra từ ngoài, xem web như khách

Vòng ngoài không cần đăng nhập, không cần biết kỹ thuật. Mục tiêu là thấy đúng thứ khách và Google đang thấy. Lý do: nhiều loại mã độc chỉ chạy với khách lạ, còn chủ web đang đăng nhập thì không bị gì. Hai kiểu hay gặp nhất là website bị chuyển hướng sang trang lạ và website bị chèn link bẩn.

Anh/chị làm 4 việc:

  1. Mở web bằng điện thoại 4G, tắt Wi-Fi, dùng trình duyệt ẩn danh (không dùng lại phiên đăng nhập cũ). Mở vài trang con, đợi 5–10 giây xem có bị đẩy sang trang lạ không.
  2. Bấm vào web từ Google thay vì gõ thẳng địa chỉ. Có kiểu mã độc chỉ chạy với khách đến từ trang kết quả tìm kiếm.
  3. Gõ site:tenmien.vn lên Google để xem các trang Google đang lưu. Thấy trang tiếng Nhật, bán hàng hiệu, quảng cáo bẩn mà anh/chị chưa từng đăng là dấu hiệu rõ.
  4. Mở Google Search Console (công cụ miễn phí của Google cho chủ web), xem báo cáo Vấn đề bảo mật.

Theo hướng dẫn về báo cáo Vấn đề bảo mật của Google, khi phát hiện web bị xâm nhập, báo cáo sẽ liệt kê sự cố kèm vài đường dẫn mẫu. Đó là manh mối để biết trang nào cần soi trước.

Vòng ngoài sạch chưa có nghĩa là web sạch. Mã độc có thể đang nằm im chờ lệnh. Vì vậy vẫn cần quét mã độc ở vòng 2.

Vòng 2: quét mã độc bên trong web WordPress

Vòng trong là soi trực tiếp tệp, tài khoản và dữ liệu. Anh/chị cần quyền vào trang quản trị WordPress (wp-admin), tốt nhất là cả quyền vào hosting.

Trước khi quét mã độc, hãy sao lưu nguyên trạng cả tệp lẫn cơ sở dữ liệu. Cơ sở dữ liệu (CSDL) là nơi WordPress lưu bài viết, cài đặt, tài khoản và đơn hàng. Bản sao lưu giúp anh/chị lùi lại nếu lỡ xóa nhầm.

Dùng plugin bảo mật quét tệp

Plugin là phần mở rộng cài thêm để WordPress có tính năng mới. Một plugin quét mã độc đọc lần lượt các tệp trên hosting, so với mẫu mã độc đã biết và báo tệp đáng ngờ.

Hãy chọn plugin bảo mật có trong kho chính thức của WordPress.org và còn được cập nhật. Không tải bản «bẻ khóa» trên mạng, vì chính bản bẻ khóa có thể là nguồn lây. Quét xong, chưa hiểu tệp nào thì đừng vội xóa.

So sánh tệp lõi với bản gốc WordPress

Tệp lõi là tệp của chính WordPress, nằm trong wp-admin, wp-includes và vài tệp ở thư mục gốc. Kẻ gian hay chèn vài dòng vào đây vì ít ai mở ra xem.

Cách làm: xem phiên bản WordPress đang dùng, tải đúng bản đó từ WordPress.org rồi so từng tệp. Tệp khác bản gốc, hoặc tệp lạ không có trong bản gốc, là chỗ cần soi. Hosting có WP-CLI (công cụ gõ lệnh cho WordPress) thì lệnh wp core verify-checksums so giúp tự động.

Tìm tệp .php trong thư mục uploads

Thư mục wp-content/uploads là nơi WordPress lưu ảnh, tài liệu anh/chị tải lên. Nơi này lẽ ra chỉ có ảnh, PDF, video, nên tệp .php (tệp chứa mã chạy trên máy chủ) ở đây rất đáng ngờ.

Lưu ý: vài plugin tạo tệp index.php trống để chặn người lạ xem danh sách tệp. Tệp tên ngẫu nhiên, nội dung là chuỗi ký tự dài khó đọc mới là thứ cần xử lý.

Rà tài khoản quản trị lạ

Vào Người dùng, lọc vai trò Quản trị viên. Tài khoản nào anh/chị không nhận ra, email lạ, ngày tạo gần đây thì ghi lại.

Có loại mã độc giấu tài khoản khỏi danh sách này. Khi đó phải xem thẳng bảng người dùng trong CSDL qua phpMyAdmin (công cụ quản lý CSDL có sẵn trong hosting).

Cách quét → tìm được gì → bỏ sót gì

Không cách quét mã độc nào bắt được mọi thứ; mỗi cách mạnh ở một chỗ. Bảng dưới giúp anh/chị biết nên kết hợp những gì.

Cách quét Tìm được gì Bỏ sót gì
Mở bằng 4G, bấm từ Google Chuyển hướng sang trang lạ Mã đang nằm im
site:tenmien.vn Trang rác Google đã lưu Trang rác Google chưa ghi nhận
Search Console, Vấn đề bảo mật Sự cố Google đã phát hiện Mã mới chèn
Plugin quét tệp Tệp chứa mẫu mã độc đã biết Mã mới, mã viết rối, mã trong CSDL
So tệp lõi với bản gốc Tệp lõi bị sửa, tệp lạ Plugin, giao diện, uploads, CSDL
Tìm .php trong uploads Cửa hậu giấu trong thư mục ảnh Mã trong tệp giao diện, plugin
Rà tài khoản quản trị Tài khoản kẻ gian tạo thêm Tài khoản bị ẩn

Giải thích: cửa hậu (backdoor) là đoạn mã cho kẻ gian quay lại web mà không cần mật khẩu.

Vì sao quét sạch chưa chắc web đã sạch?

Plugin báo «không tìm thấy vấn đề» chỉ có nghĩa nó không thấy mẫu mã độc nó biết. Một web có thể quét mã độc vài lượt, kết quả đều sạch, mà khách vẫn bị đẩy sang trang lạ.

Ba lý do hay gặp:

  • Mã nằm trong CSDL. Script chèn vào nội dung bài, widget, hoặc địa chỉ web trong cài đặt bị đổi sang tên miền khác. Phần lớn plugin chỉ đọc tệp nên không thấy.
  • Mã viết rối (mã hóa, cắt nhỏ) để không khớp mẫu nào.
  • Trình quét bị qua mặt: mã độc tắt plugin, hoặc ẩn tệp của mình khỏi trình quét.

Hướng dẫn «My site was hacked» của WordPress.org cũng lưu ý: nút «Cài lại WordPress» trong quản trị chỉ ghi đè, không xóa tệp lạ. Hướng dẫn này còn nhắc quét cả máy tính của chủ web, vì trojan (phần mềm gián điệp) có thể làm lộ mật khẩu mới.

Cách soát từng chỗ mã hay nấp chúng tôi đã viết trong bài website WordPress bị chèn mã độc.

Checklist tự kiểm tra website có virus

Dùng danh sách này như một lượt quét mã độc thủ công mỗi tháng, hoặc ngay khi nghi ngờ. Chỉ một mục «có vấn đề» là đủ để coi web đã nhiễm.

  • [ ] Mở bằng 4G, ẩn danh, bấm từ Google: không bị chuyển sang trang lạ.
  • [ ] site:tenmien.vn không có trang lạ, chữ nước ngoài.
  • [ ] Search Console, mục Vấn đề bảo mật: không có sự cố.
  • [ ] Plugin quét tệp: không có cảnh báo chưa giải thích được.
  • [ ] Tệp lõi khớp bản gốc WordPress cùng phiên bản.
  • [ ] Thư mục uploads không có tệp .php lạ.
  • [ ] Chỉ có tài khoản quản trị anh/chị nhận ra.
  • [ ] Không có plugin, giao diện anh/chị không nhớ đã cài.
  • [ ] WordPress, plugin, giao diện đều đã cập nhật.

Mục cuối quan trọng vì tài liệu Hardening WordPress của WordPress.org ghi rõ: bản WordPress cũ không còn được vá lỗi bảo mật.

Google đã hiện cảnh báo dưới tên web thì đọc tiếp cách gỡ cảnh báo «trang web này có thể bị tấn công».

Khi nào nên nhờ người gỡ mã độc WordPress?

Anh/chị tự quét mã độc và dọn được nếu còn vào được quản trị, có bản sao lưu sạch và quen thao tác với tệp, CSDL. Thiếu một trong ba thì nhờ người sẽ nhanh và an toàn hơn.

Nên gọi ngay khi:

  • Web đang bán hàng, chạy quảng cáo: mỗi giờ khách bị đẩy đi là tiền mất.
  • Đã quét mã độc, đã xóa mà vài hôm sau nhiễm lại.
  • Mất quyền vào wp-admin, hoặc hosting đã khóa web.
  • Anh/chị không rõ FTP (cách chép tệp lên hosting), CSDL là gì.

Theo trang gỡ mã độc WordPress của Duy Anh Web, cứu hộ web WordPress được xử lý trong ngày, từ 2.200.000đ/lần. Chúng tôi kiểm tra miễn phí, báo giá trước; việc dưới 10 triệu thanh toán 100% trước khi làm.

Sau khi xử lý, chúng tôi bảo hành 12 tháng nếu web đặt trên hosting Duy Anh Web, 1 tháng nếu hosting bên ngoài. Nhiễm lại trong thời hạn thì xử lý lại miễn phí. Chúng tôi chỉ nhận web WordPress, kể cả web do đơn vị khác làm.

Muốn có người quét và cập nhật đều đặn, anh/chị có thể dùng dịch vụ chăm sóc website hàng tháng, giá 300.000đ, 600.000đ hoặc 1.200.000đ mỗi tháng.

Tóm lại, quét mã độc WordPress đúng cách là kết hợp vòng ngoài với vòng trong, và đừng tin hẳn một lần quét sạch. Cần người làm trong ngày, anh/chị gọi hoặc nhắn Zalo 0925 099 999 (T2–T7, 08:00–18:00), hoặc liên hệ Duy Anh Web để được xử lý mã độc website.

❓ Câu hỏi thường gặp

Q: Công cụ quét virus website online có đủ tin không?

Công cụ quét từ xa chỉ thấy phần web hiện ra cho khách, giống vòng 1 trong bài. Nó không đọc được tệp trên hosting hay CSDL. Hãy dùng để sàng lọc, rồi vẫn quét bên trong.

Q: Plugin quét mã độc báo sạch thì web đã an toàn chưa?

Chưa chắc. Plugin có thể bỏ sót mã trong CSDL, mã viết rối hoặc mã mới. Khách vẫn báo bị chuyển hướng thì hãy tin lời khách và soát tiếp.

Q: Bao lâu nên quét mã độc một lần?

Tự kiểm theo checklist mỗi tháng, và quét ngay khi thấy dấu hiệu lạ hoặc sau khi cài plugin, giao diện mới. Bật Search Console để Google báo qua email khi có vấn đề bảo mật.

Q: Web không do Duy Anh Web làm có nhận gỡ mã độc không?

Có, miễn là web chạy WordPress. Anh/chị gọi 0925 099 999 mô tả hiện tượng; chúng tôi kiểm tra miễn phí, báo giá trước rồi mới làm.

Cần người làm giúp phần này?

Duy Anh Web nhận thiết kế, chỉnh sửa, xử lý mã độc và chăm sóc website. Gọi để nghe tư vấn — không mất phí.

❓ Câu hỏi thường gặp

Q: Công cụ quét virus website online có đủ tin không?

Công cụ quét từ xa chỉ thấy phần web hiện ra cho khách, giống vòng 1 trong bài. Nó không đọc được tệp trên hosting hay CSDL. Hãy dùng để sàng lọc, rồi vẫn quét bên trong.

Q: Plugin quét mã độc báo sạch thì web đã an toàn chưa?

Chưa chắc. Plugin có thể bỏ sót mã trong CSDL, mã viết rối hoặc mã mới. Khách vẫn báo bị chuyển hướng thì hãy tin lời khách và soát tiếp.

Q: Bao lâu nên quét mã độc một lần?

Tự kiểm theo checklist mỗi tháng, và quét ngay khi thấy dấu hiệu lạ hoặc sau khi cài plugin, giao diện mới. Bật Search Console để Google báo qua email khi có vấn đề bảo mật.

Q: Web không do Duy Anh Web làm có nhận gỡ mã độc không?

Có, miễn là web chạy WordPress. Anh/chị gọi 0925 099 999 mô tả hiện tượng; chúng tôi kiểm tra miễn phí, báo giá trước rồi mới làm.

Nhắn Zalo
Chỉ đường
Gọi điện: 0925099999