Cara Hapus Malwaredari WordPress

Cara Hapus Malware WordPress: Panduan Darurat Lengkap 2026
WordPress malware removal - keamanan website dari ancaman siber
Panduan Darurat · Keamanan WordPress

Cara Hapus Malware
dari WordPress

Panduan darurat lengkap 2026 — dari deteksi awal, 8 langkah persiapan, pembersihan manual step-by-step dengan SSH & WP-CLI, hingga pencegahan serangan ulang.

Sam David
Sam David06 Juni 2026  ·  WordPress Security
15 menit baca

WordPress menguasai 43% dari seluruh website di internet — dan itulah yang menjadikannya target nomor satu para peretas. Jika website Anda menunjukkan tanda-tanda aneh: redirect ke website asing, konten yang berubah sendiri, atau peringatan merah dari Google — kemungkinan besar Anda sudah kena malware. Panduan ini adalah langkah darurat yang harus Anda ikuti sekarang.

43%
Website dunia pakai WordPress
90K+
Website WordPress diretas setiap hari
8 Jam
Rata-rata waktu pemulihan dengan panduan ini
3 Jalur
Metode pembersihan: manual, plugin, jasa

01Tanda-Tanda Website WordPress Kena Malware

Malware sering bekerja diam-diam — website Anda mungkin sudah terinfeksi berminggu-minggu sebelum Anda menyadarinya. Kenali 8 tanda ini sebelum terlambat:

🔀
Redirect Misterius
Pengunjung diarahkan ke website spam atau phishing tanpa sebab yang jelas.
⚠️
Peringatan Google
“This site may harm your computer” muncul di hasil pencarian Google.
🐌
Website Tiba-Tiba Lambat
Malware menggunakan resource server Anda untuk mengirim spam atau mining kripto.
👥
Admin User Asing
Ada akun administrator baru yang tidak Anda buat di daftar pengguna.
📧
Laporan Spam
Email masuk dari pengguna yang laporan menerima spam dari domain Anda.
🔒
Tidak Bisa Login
Peretas mengubah password admin atau menghapus akun Anda.
📄
Konten Berubah
Muncul iklan atau konten asing di halaman yang tidak Anda buat.
📊
Traffic Anjlok Drastis
Google Search Console mendeteksi masalah keamanan dan menurunkan ranking.
🚨
Tindakan Pertama Jika Anda Melihat Tanda di Atas

Jangan panik, tapi bertindak cepat. Semakin lama malware dibiarkan, semakin dalam kerusakan yang ditimbulkan — data pelanggan bocor, SEO rusak, dan reputasi bisnis tercoreng. Ikuti panduan ini secara berurutan dari Fase 1.

02Jenis Malware WordPress yang Paling Umum

Jenis MalwareCara KerjaDampakTingkat Bahaya
BackdoorMembuka akses rahasia ke server tanpa login normalPeretas bisa kembali kapan saja🔴 Sangat Tinggi
Pharma HackMenyisipkan konten obat/spam ke halaman AndaPenalti SEO, hilang dari Google🔴 Tinggi
Drive-by DownloadMemaksa browser pengunjung mengunduh file berbahayaPengunjung terinfeksi, reputasi rusak🔴 Tinggi
Malicious RedirectMengarahkan traffic ke website scam/phishingKehilangan pengunjung, blacklist Google🟡 Sedang-Tinggi
Crypto MiningMenggunakan CPU server/pengunjung untuk miningServer lambat, tagihan hosting meledak🟡 Sedang
SQL InjectionMenyisipkan kode jahat ke databaseData bocor, konten diubah🔴 Sangat Tinggi
Persiapan sebelum hapus malware WordPress - backup dan keamanan
🛡️
Fase 01 — Persiapan

8 Langkah Wajib Sebelum Mulai Bersihkan

⚠ Lewati fase ini = risiko data hilang permanen

Sebelum membersihkan satu baris kode pun, selesaikan semua langkah persiapan ini. Melewatkannya bisa memperburuk kondisi, menghapus data penting, atau membuat peretas tetap bisa masuk setelah dibersihkan.

01

Batasi Akses Website via .htaccess

Segera blokir semua pengunjung agar malware tidak menyebar ke perangkat mereka. Hanya biarkan IP komputer Anda yang bisa mengakses. Buka File Manager cPanel → public_html → edit .htaccess, tambahkan di bagian bawah:

.htaccess
order allow,deny deny from all allow from [IP_KOMPUTER_ANDA]

Cek IP Anda di whatismyip.com. Gunakan IP statis agar tidak perlu update terus.

✓ Website aman dari pengunjung luar
02

Backup Semua File dan Database

Download backup sebelum melakukan perubahan apapun. Backup ini berguna untuk membandingkan file bersih vs terinfeksi. Di cPanel → Backup → download Files Backup dan Database Backup secara terpisah.

Untuk pengguna Hostinger: hPanel → sidebar → Files → Backups → pilih tanggal → Download All Files, lalu ulangi untuk Database Backup.

✓ Semua data tersimpan aman di komputer
03

Periksa File yang Baru Dimodifikasi

Identifikasi file mana yang diubah peretas dengan perintah SSH. Hubungkan ke server via SSH (gunakan Terminal atau PuTTY), lalu jalankan:

SSH Terminal
# Cari file PHP yang dimodifikasi 3 hari terakhir find . -type f -name '*.php' -ctime -3 # Cari file JS yang dimodifikasi 7 hari terakhir find . -type f -name '*.js' -ctime -7
✓ File mencurigakan teridentifikasi
04

Ganti Semua Password dan Access Key

Asumsikan semua credential sudah bocor. Segera ganti: password admin WordPress, password database, password cPanel, password FTP, dan password email terkait. Gunakan password berbeda dan unik untuk setiap akun.

Reset juga WordPress salts sekaligus password semua admin via SSH:

WP-CLI via SSH
wp config shuffle-salts && wp user reset-password $(wp user list --role=administrator --field=ID)
✓ Peretas kehilangan akses yang dicuri
05

Hapus Symlinks yang Dikompromikan

Symlinks (symbolic links) bisa dieksploitasi peretas untuk mengakses folder root. Hapus semua symlinks dulu, lalu buat ulang yang diperlukan setelah website bersih:

SSH Terminal
find . -type l -exec unlink {} \;
⚠ Buat ulang symlinks yang dibutuhkan setelah bersih
06

Update WordPress, Plugin, dan Theme

Versi WordPress yang usang adalah celah keamanan terbuka. Update semua: core WordPress, plugin aktif, plugin nonaktif, dan theme. Plugin/theme yang tidak diupdate lebih dari 6 bulan? Pertimbangkan untuk menghapusnya.

Update juga versi PHP di cPanel → Advanced → PHP Configuration. PHP usang rentan terhadap SQL injection dan cross-site scripting.

✓ Semua celah keamanan versi lama tertutup
07

Reset Izin File dan Folder

Izin file yang salah memungkinkan peretas menulis kode jahat. Set izin yang benar: 644 untuk file dan 755 untuk folder. Via SSH:

SSH Terminal
# Reset izin semua file find /public_html -type f -exec chmod 644 {} \; # Reset izin semua folder find /public_html -type d -exec chmod 755 {} \;
✓ Izin file kembali aman
08

Scan Komputer Anda dari Malware

Malware dari website bisa menginfeksi komputer Anda saat mengakses file yang terinfeksi. Sebelum melanjutkan, scan komputer Anda menggunakan antivirus terpercaya seperti Bitdefender atau Norton.

Komputer yang terinfeksi bisa menanamkan kembali malware ke website setelah dibersihkan — siklus yang tidak ada habisnya.

✓ Komputer bersih, siap lanjut ke Fase 2
🔁
Baca Juga
Cara Cloning Website WordPress Tanpa Error: 4 Metode LengkapBuat website staging dulu sebelum uji pembersihan malware — lebih aman.
Cara hapus malware WordPress secara manual via SSH dan WP-CLI
🔬
Fase 02 — Pembersihan Manual

8 Langkah Hapus Malware Secara Manual

🔴 Level Lanjutan — Butuh akses SSH & WP-CLI

Metode manual memberikan kontrol penuh dan bekerja di semua hosting provider. Cocok untuk developer yang berpengalaman atau situasi di mana plugin scanner tidak bisa diinstall.

💡
Tips Sebelum Mulai

Siapkan dua jendela browser: satu untuk membandingkan instalasi WordPress bersih (download dari wordpress.org), satu untuk file Anda. Ini mempercepat identifikasi kode asing yang disisipkan peretas.

01

Reinstall WordPress Core Files

Ganti semua file core WordPress dengan versi bersih. Jika masih bisa akses dashboard: Updates → Re-install Now. Jika tidak, gunakan WP-CLI via SSH. Pertama, rename folder yang berisiko agar dipaksa diunduh ulang:

SSH / WP-CLI
# Rename folder yang mungkin terinfeksi mv wp-admin wp-admin-OLD mv wp-includes wp-includes-OLD # Download ulang core WordPress (ganti 6.8 dengan versi terbaru) wp core download --version=6.8 --skip-content --force
✓ Core WordPress bersih terpasang
02

Bandingkan File Terinfeksi vs File Bersih

Temukan perbedaan antara instalasi Anda dan WordPress bersih menggunakan perintah diff. Tempatkan keduanya di dua folder terpisah di server:

SSH Terminal
# Bandingkan dua folder, kecualikan wp-content diff -r wordpress-bersih/ wordpress-terinfeksi/ -x wp-content # Verifikasi checksum core WordPress wp core verify-checksums # Verifikasi checksum plugin (hanya plugin dari repo resmi) wp plugin verify-checksum --all
✓ File yang dimodifikasi teridentifikasi
03

Hapus Semua File PHP dari Folder Uploads

Folder uploads tidak seharusnya berisi file PHP apapun. Peretas sering menyembunyikan backdoor di sana. Cek dulu isinya, lalu hapus semua .php:

SSH Terminal
# Lihat dulu file PHP di folder uploads find public_html/wp-content/uploads -name "*.php" # Hapus semua file PHP dari uploads cd public_html/wp-content/uploads && find . -name "*.php" -delete
✓ Backdoor tersembunyi di uploads dihapus
04

Cari dan Hapus Hidden Backdoors di File PHP

Peretas menyembunyikan backdoor dalam fungsi PHP berbahaya. Target utama: wp-config.php, functions.php, dan file plugin/theme. Cari semua file yang mengandung fungsi berbahaya:

SSH Terminal
# Cari fungsi PHP berbahaya find . -type f -name '*.php' | xargs egrep -i \ "(base64_decode|eval|exec|system|passthru|\ str_rot13|move_uploaded_file|fsockopen)" \ --include="*.php" -l 2>/dev/null # Cek backdoor di file gambar find wp-content/uploads -type f -iname '*.jpg' | xargs grep -l "php" 2>/dev/null # Cek iframe tersembunyi di PHP find . -type f -name '*.php' | xargs grep -l "/dev/null
⚠️
Hati-Hati

Beberapa plugin/theme memang menggunakan fungsi seperti base64_decode secara legitimate. Jangan hapus sembarangan — bandingkan dengan versi asli plugin tersebut terlebih dahulu.

05

Periksa dan Bersihkan Database SQL

Malware juga bisa bersembunyi di database — di dalam post content, options, atau metadata. Cari script mencurigakan via WP-CLI:

WP-CLI via SSH
# Cari tag script di database wp db search "<script" # Cari fungsi JS berbahaya dengan regex wp db search '(<script|eval\(|atob|fromCharCode)' --regex # Search-replace URL berbahaya di seluruh database wp search-replace 'url-berbahaya.com' '' --all-tables

Untuk pemeriksaan manual, buka file SQL backup di VS Code dan gunakan fitur Find (Ctrl+F) untuk mencari <script, eval(, dan base64.

✓ Database bersih dari skrip jahat
06

Periksa Kode di Setiap Post dan Halaman

Peretas bisa menyisipkan konten berbahaya langsung ke post/page/comment. Di WordPress Dashboard:

  • Edit post/page → klik titik tiga (⋮) → Code Editor untuk melihat HTML mentah
  • Cek revisi: klik titik tiga → Revisions → bandingkan perubahan
  • Dashboard → Comments → hapus komentar spam yang mencurigakan
✓ Semua konten halaman bersih
07

Audit Daftar Pengguna dan Hak Akses

Peretas sering membuat akun admin tersembunyi untuk mempertahankan akses. Periksa semua pengguna:

WP-CLI via SSH
# Tampilkan semua user diurutkan dari yang terbaru dibuat wp user list \ --fields=ID,user_login,user_registered,roles \ --orderby=user_registered \ --order=DESC \ --format=table # Hapus user mencurigakan (ganti [ID] dengan nomor user) wp user delete [ID] --reassign=[ID_ADMIN_ANDA]

Di Dashboard: Users → All Users → centang user mencurigakan → Bulk Actions → Delete.

✓ Akun backdoor peretas dihapus
08

Minta Google Hapus Website Anda dari Blocklist

Setelah semua malware dibersihkan, Google mungkin masih memperingatkan pengunjung tentang situs Anda. Minta review di Google Search Console:

  1. Buka Security & Manual Actions → Security Issues
  2. Klik Request a Review
  3. Jelaskan langkah-langkah pembersihan yang sudah Anda lakukan
  4. Submit dan tunggu 1–3 hari kerja
⏱ Semakin cepat submit, semakin cepat blacklist dicabut

“Malware bukan akhir dari segalanya — tapi menunda pembersihan bisa menjadikannya demikian. Setiap jam website Anda terinfeksi, Google semakin dalam menghukum ranking Anda.”

— Praktik Terbaik Keamanan WordPress, 2026
Plugin scanner malware WordPress otomatis - Wordfence dan Sucuri
🤖
Fase 03 — Otomatis

Hapus Malware Otomatis via Plugin Scanner

🟢 Level Mudah — Cocok untuk semua pengguna

Jika Anda masih bisa mengakses dashboard WordPress, gunakan plugin malware scanner. Metode ini lebih mudah dan lebih cepat dari pembersihan manual — meski tidak selalu 100% tuntas untuk kasus yang sangat kompleks.

Plugin Malware Scanner Terbaik 2026

Gratis + Pro
Wordfence Security
Scanner paling populer. Deteksi real-time, firewall, dan block brute force. Versi gratis sudah sangat capable.
★★★★★ 4.7/5 · 5Jt+ Install
Mulai $9.99/bln
Sucuri Security
Platform keamanan lengkap dengan CDN/WAF. Layanan malware removal manual jika plugin gagal.
★★★★½ 4.5/5 · 800K+ Install
Gratis
MalCare Security
One-click malware removal tanpa perlu akses manual. Auto-clean dengan presisi tinggi dan false positive rendah.
★★★★½ 4.4/5 · 400K+ Install
Gratis + Pro
iThemes Security
30+ cara melindungi WordPress. File change detection, database backup, dan brute force protection.
★★★★ 4.3/5 · 1Jt+ Install

Cara Menggunakan Wordfence (Panduan Cepat)

01

Install & Aktifkan Wordfence

Dashboard → Plugins → Add New → cari “Wordfence Security” → Install → Activate. Daftarkan email untuk mendapatkan kunci lisensi gratis.

02

Jalankan Full Scan

Wordfence → Scan → Start New Scan. Tunggu proses selesai (bisa 5–30 menit tergantung ukuran website). Wordfence akan mengidentifikasi semua file terinfeksi.

03

Bersihkan Semua Ancaman yang Ditemukan

Di halaman hasil scan, klik Fix All atau tangani setiap ancaman satu per satu. Wordfence akan membandingkan file Anda dengan repository resmi WordPress dan memperbaiki yang berubah.

✓ Malware dibersihkan secara otomatis
🔵
Dashboard Tidak Bisa Diakses?

Jika peretas sudah mengunci Anda dari dashboard, beberapa hosting provider (seperti Hostinger) menyediakan malware scanner langsung dari control panel hosting — tanpa perlu akses WordPress. Cek di hPanel → Security → Malware Scanner.

👨‍💼
Fase 04 — Jasa Profesional

Kapan Harus Gunakan Jasa Profesional?

🟢 Opsi Terbaik untuk Kasus Kompleks

Ada situasi di mana lebih bijak untuk menyerahkan pembersihan ke profesional daripada berisiko menghapus file penting atau melewatkan backdoor yang tersembunyi.

Pertimbangkan Jasa Profesional Jika:

  • Anda sudah mencoba metode manual dan otomatis tapi malware kembali lagi dalam beberapa hari
  • Website menyimpan data sensitif pelanggan (kartu kredit, data pribadi, akun pengguna)
  • Serangan terjadi berulang kali — menunjukkan ada backdoor tersembunyi yang belum ditemukan
  • Anda tidak familier dengan SSH, database, atau struktur file WordPress
  • Website sudah di-blacklist Google dan butuh bukti pembersihan untuk review

Di Mana Mencari Jasa Pembersihan Malware?

PlatformKeunggulanKisaran HargaWaktu
SucuriSpesialis keamanan website, SLA terjamin$199–$499/tahun4–12 jam
Wordfence CareTim yang sama membangun plugin-nya$499/tahun1–4 jam
UpworkFreelancer berpengalaman, harga lebih fleksibel$50–$300/kasusBervariasi
FiverrBanyak pilihan, review tersedia$30–$200/kasus24–72 jam
Lokal (Indonesia)Komunikasi mudah, bisa negosiasiRp 500K–5Jt1–3 hari
💡
Tips Memilih Freelancer Malware Removal

Selalu minta portofolio kasus serupa, cek ulasan dari klien sebelumnya, dan pastikan mereka menyediakan garansi (biasanya 30 hari). Peretas sering menggunakan taktik yang sama — provider berpengalaman akan menutup semua celah, bukan hanya yang terlihat.

05Cara Mencegah Malware Menyerang Lagi

Membersihkan malware sekali tidak cukup jika Anda tidak menutup celah keamanan yang dieksploitasi. Ini adalah 12 praktik keamanan yang harus menjadi rutinitas Anda:

🔄
Update RutinUpdate WordPress core, plugin, dan theme segera setelah rilis patch keamanan tersedia.
🔑
Password Kuat + 2FAGunakan password 20+ karakter unik dan aktifkan autentikasi dua faktor untuk semua admin.
🛡️
Web Application FirewallPasang WAF (Wordfence atau Cloudflare) untuk memblokir request berbahaya sebelum sampai ke server.
💾
Backup Otomatis HarianJadwalkan backup otomatis harian ke penyimpanan eksternal (Google Drive, S3, atau Dropbox).
🔒
SSL/HTTPS WajibPastikan seluruh website berjalan di HTTPS dan paksa redirect dari HTTP via .htaccess.
👁️
Monitor Perubahan FileAktifkan file integrity monitoring — Anda akan dapat notifikasi jika ada file yang berubah.
🧹
Hapus Plugin Tidak TerpakaiPlugin nonaktif tetap bisa dieksploitasi. Hapus semua plugin dan theme yang tidak digunakan.
🔐
Batasi Percobaan LoginPasang plugin yang membatasi dan memblokir IP setelah beberapa kali gagal login (brute force).
📋
Prinsip Least PrivilegeBerikan hak akses minimum yang diperlukan. Editor tidak perlu akses admin. Tidak semua admin perlu akses database.
🕵️
Scan Rutin MingguanJadwalkan scan otomatis menggunakan Wordfence atau plugin keamanan serupa setiap minggu.
📡
Monitor via Google Search ConsoleDaftarkan website di Search Console — Google akan notifikasi jika mendeteksi malware atau konten berbahaya.
⚡
Gunakan Hosting AmanPilih hosting yang menyediakan malware scanning built-in, isolasi akun, dan support keamanan 24/7.
FAQ Keamanan WordPress

06FAQ — Pertanyaan yang Sering Ditanyakan

Apakah menghapus malware akan merusak konten website saya? ▾
Tidak, jika dilakukan dengan benar. Proses pembersihan menargetkan kode jahat yang disisipkan, bukan konten asli Anda. Namun backup sebelum mulai adalah wajib — sebagai jaring pengaman jika ada file yang tidak sengaja terhapus. File konten (gambar, post, halaman) berada di wp-content dan database, yang kami jaga dengan hati-hati dalam proses ini.
Berapa lama proses pembersihan malware WordPress? ▾
Tergantung metode dan kompleksitas: Plugin otomatis bisa selesai dalam 30–60 menit. Manual ringan butuh 2–4 jam. Infeksi parah (database terkompromi, banyak backdoor) bisa memakan 8–24 jam. Setelah pembersihan, tambahkan 1–3 hari untuk Google mencabut blacklist jika website sudah diblokir.
Bagaimana malware bisa masuk ke website WordPress saya? ▾
Lima jalur masuk paling umum: (1) Plugin/theme nulled — versi bajakan yang disisipi backdoor; (2) Plugin/theme outdated dengan kerentanan yang diketahui publik; (3) Password lemah/bocor — brute force atau credential stuffing; (4) Hosting yang dikompromikan — jika satu website di shared hosting terinfeksi, bisa menyebar; (5) Komputer developer terinfeksi — malware di komputer bisa upload backdoor saat akses FTP/SSH.
Malware sudah dihapus tapi muncul lagi dalam beberapa hari — kenapa? ▾
Ini terjadi karena ada backdoor yang belum ditemukan. Peretas pintar selalu menyembunyikan beberapa pintu masuk cadangan. Solusi: (1) Scan lebih dalam menggunakan lebih dari satu scanner; (2) Periksa file yang sangat tersembunyi (.htaccess tersembunyi, file di luar public_html); (3) Ganti semua credential sekali lagi; (4) Pertimbangkan restore ke backup sebelum tanggal infeksi pertama jika memungkinkan; (5) Sewa jasa profesional.
Apakah install ulang WordPress menghilangkan semua malware? ▾
Hanya jika dilakukan dengan benar dan lengkap. Install ulang hanya mengganti core files WordPress — malware yang ada di wp-content (theme, plugin, uploads) dan database tidak ikut dibersihkan. Proses pembersihan menyeluruh tetap harus mencakup audit wp-content, pembersihan database, dan reset semua credential.
Haruskah saya lapor ke pihak berwajib jika website kena malware? ▾
Untuk kasus data breach (bocornya data pelanggan), sangat disarankan bahkan bisa jadi kewajiban hukum tergantung regulasi di industri Anda (GDPR di Eropa, UU PDP di Indonesia). Segera hubungi tim hukum dan notify pelanggan yang datanya mungkin bocor. Untuk malware yang “hanya” merusak website tanpa data breach, laporan ke pihak berwajib bersifat opsional.

🛡️ Website Bersih. Jangan Beri Mereka Kesempatan Kedua.

Malware WordPress adalah ancaman nyata — tapi dengan langkah yang tepat, bisa ditangani secara sistematis. Ringkasan panduan ini:

  • Fase 1 (Persiapan): Batasi akses, backup, ganti semua password, reset izin file — sebelum menyentuh kode apapun.
  • Fase 2 (Manual): Reinstall core, bandingkan file, hapus PHP di uploads, cari backdoor, bersihkan database, audit user, minta review Google.
  • Fase 3 (Otomatis): Gunakan Wordfence, Sucuri, atau MalCare jika masih punya akses dashboard.
  • Fase 4 (Profesional): Serahkan ke ahli jika malware kembali lagi atau kasus terlalu kompleks.
  • Pencegahan: Update rutin, WAF, 2FA, backup harian, dan monitor aktif — agar kejadian ini tidak terulang.
✅
Setelah Website Bersih

Lakukan pengecekan rutin setiap bulan: cek Google Search Console, jalankan scan Wordfence, verifikasi backup terbaru berjalan, dan review daftar user. Keamanan WordPress bukan proyek satu kali — ini adalah rutinitas berkelanjutan.

Website Anda Kena Malware dan Butuh Bantuan Segera?

Tim kami siap bantu audit keamanan, pembersihan malware, dan setup proteksi WordPress agar kejadian tidak terulang.

🛡️ Hubungi Kami Sekarang Buat Website Staging
🔁
Baca Juga
Cara Cloning Website WordPress Tanpa Error: 4 Metode Lengkap 2026Bangun website staging sebelum ujicoba perubahan besar — hindari risiko malware dari eksperimen langsung di live.
🛒
Layanan Kami
Jasa Website Online Store Profesional 2026Bangun toko online dengan fondasi keamanan yang benar sejak awal — tidak perlu khawatir malware.
# Malware WordPress # WordPress # Tutorial # Keamanan Website # Wordfence # WP-CLI # cPanel # Cybersecurity
Sam David - WordPress Security Specialist
Sam David

WordPress Developer & Security Enthusiast berbasis di Bandung. Spesialis dalam keamanan website, optimasi performa, dan pembangunan toko online profesional. Penulis aktif di samdee.me — tempat belajar WordPress dan teknologi web untuk bisnis Indonesia.

Share this post

Leave a Reply

Your email address will not be published. Required fields are marked *