Cara Hapus Malware
dari WordPress
Panduan darurat lengkap 2026 — dari deteksi awal, 8 langkah persiapan, pembersihan manual step-by-step dengan SSH & WP-CLI, hingga pencegahan serangan ulang.
WordPress menguasai 43% dari seluruh website di internet — dan itulah yang menjadikannya target nomor satu para peretas. Jika website Anda menunjukkan tanda-tanda aneh: redirect ke website asing, konten yang berubah sendiri, atau peringatan merah dari Google — kemungkinan besar Anda sudah kena malware. Panduan ini adalah langkah darurat yang harus Anda ikuti sekarang.
- Tanda-Tanda Website WordPress Kena Malware
- Jenis Malware WordPress yang Paling Umum
- Fase 1 — 8 Langkah Persiapan Sebelum Bersihkan
- Fase 2 — 8 Langkah Hapus Malware Secara Manual
- Fase 3 — Hapus Malware Otomatis via Plugin
- Fase 4 — Gunakan Jasa Profesional
- Cara Mencegah Malware Menyerang Lagi
- FAQ Keamanan WordPress
01Tanda-Tanda Website WordPress Kena Malware
Malware sering bekerja diam-diam — website Anda mungkin sudah terinfeksi berminggu-minggu sebelum Anda menyadarinya. Kenali 8 tanda ini sebelum terlambat:
Jangan panik, tapi bertindak cepat. Semakin lama malware dibiarkan, semakin dalam kerusakan yang ditimbulkan — data pelanggan bocor, SEO rusak, dan reputasi bisnis tercoreng. Ikuti panduan ini secara berurutan dari Fase 1.
02Jenis Malware WordPress yang Paling Umum
| Jenis Malware | Cara Kerja | Dampak | Tingkat Bahaya |
|---|---|---|---|
| Backdoor | Membuka akses rahasia ke server tanpa login normal | Peretas bisa kembali kapan saja | 🔴 Sangat Tinggi |
| Pharma Hack | Menyisipkan konten obat/spam ke halaman Anda | Penalti SEO, hilang dari Google | 🔴 Tinggi |
| Drive-by Download | Memaksa browser pengunjung mengunduh file berbahaya | Pengunjung terinfeksi, reputasi rusak | 🔴 Tinggi |
| Malicious Redirect | Mengarahkan traffic ke website scam/phishing | Kehilangan pengunjung, blacklist Google | 🟡 Sedang-Tinggi |
| Crypto Mining | Menggunakan CPU server/pengunjung untuk mining | Server lambat, tagihan hosting meledak | 🟡 Sedang |
| SQL Injection | Menyisipkan kode jahat ke database | Data bocor, konten diubah | 🔴 Sangat Tinggi |
Sebelum membersihkan satu baris kode pun, selesaikan semua langkah persiapan ini. Melewatkannya bisa memperburuk kondisi, menghapus data penting, atau membuat peretas tetap bisa masuk setelah dibersihkan.
Batasi Akses Website via .htaccess
Segera blokir semua pengunjung agar malware tidak menyebar ke perangkat mereka. Hanya biarkan IP komputer Anda yang bisa mengakses. Buka File Manager cPanel → public_html → edit .htaccess, tambahkan di bagian bawah:
order allow,deny
deny from all
allow from [IP_KOMPUTER_ANDA]Cek IP Anda di whatismyip.com. Gunakan IP statis agar tidak perlu update terus.
Backup Semua File dan Database
Download backup sebelum melakukan perubahan apapun. Backup ini berguna untuk membandingkan file bersih vs terinfeksi. Di cPanel → Backup → download Files Backup dan Database Backup secara terpisah.
Untuk pengguna Hostinger: hPanel → sidebar → Files → Backups → pilih tanggal → Download All Files, lalu ulangi untuk Database Backup.
Periksa File yang Baru Dimodifikasi
Identifikasi file mana yang diubah peretas dengan perintah SSH. Hubungkan ke server via SSH (gunakan Terminal atau PuTTY), lalu jalankan:
# Cari file PHP yang dimodifikasi 3 hari terakhir
find . -type f -name '*.php' -ctime -3
# Cari file JS yang dimodifikasi 7 hari terakhir
find . -type f -name '*.js' -ctime -7Ganti Semua Password dan Access Key
Asumsikan semua credential sudah bocor. Segera ganti: password admin WordPress, password database, password cPanel, password FTP, dan password email terkait. Gunakan password berbeda dan unik untuk setiap akun.
Reset juga WordPress salts sekaligus password semua admin via SSH:
wp config shuffle-salts && wp user reset-password $(wp user list --role=administrator --field=ID)Hapus Symlinks yang Dikompromikan
Symlinks (symbolic links) bisa dieksploitasi peretas untuk mengakses folder root. Hapus semua symlinks dulu, lalu buat ulang yang diperlukan setelah website bersih:
find . -type l -exec unlink {} \;Update WordPress, Plugin, dan Theme
Versi WordPress yang usang adalah celah keamanan terbuka. Update semua: core WordPress, plugin aktif, plugin nonaktif, dan theme. Plugin/theme yang tidak diupdate lebih dari 6 bulan? Pertimbangkan untuk menghapusnya.
Update juga versi PHP di cPanel → Advanced → PHP Configuration. PHP usang rentan terhadap SQL injection dan cross-site scripting.
Reset Izin File dan Folder
Izin file yang salah memungkinkan peretas menulis kode jahat. Set izin yang benar: 644 untuk file dan 755 untuk folder. Via SSH:
# Reset izin semua file
find /public_html -type f -exec chmod 644 {} \;
# Reset izin semua folder
find /public_html -type d -exec chmod 755 {} \;Scan Komputer Anda dari Malware
Malware dari website bisa menginfeksi komputer Anda saat mengakses file yang terinfeksi. Sebelum melanjutkan, scan komputer Anda menggunakan antivirus terpercaya seperti Bitdefender atau Norton.
Komputer yang terinfeksi bisa menanamkan kembali malware ke website setelah dibersihkan — siklus yang tidak ada habisnya.
Metode manual memberikan kontrol penuh dan bekerja di semua hosting provider. Cocok untuk developer yang berpengalaman atau situasi di mana plugin scanner tidak bisa diinstall.
Siapkan dua jendela browser: satu untuk membandingkan instalasi WordPress bersih (download dari wordpress.org), satu untuk file Anda. Ini mempercepat identifikasi kode asing yang disisipkan peretas.
Reinstall WordPress Core Files
Ganti semua file core WordPress dengan versi bersih. Jika masih bisa akses dashboard: Updates → Re-install Now. Jika tidak, gunakan WP-CLI via SSH. Pertama, rename folder yang berisiko agar dipaksa diunduh ulang:
# Rename folder yang mungkin terinfeksi
mv wp-admin wp-admin-OLD
mv wp-includes wp-includes-OLD
# Download ulang core WordPress (ganti 6.8 dengan versi terbaru)
wp core download --version=6.8 --skip-content --forceBandingkan File Terinfeksi vs File Bersih
Temukan perbedaan antara instalasi Anda dan WordPress bersih menggunakan perintah diff. Tempatkan keduanya di dua folder terpisah di server:
# Bandingkan dua folder, kecualikan wp-content
diff -r wordpress-bersih/ wordpress-terinfeksi/ -x wp-content
# Verifikasi checksum core WordPress
wp core verify-checksums
# Verifikasi checksum plugin (hanya plugin dari repo resmi)
wp plugin verify-checksum --allHapus Semua File PHP dari Folder Uploads
Folder uploads tidak seharusnya berisi file PHP apapun. Peretas sering menyembunyikan backdoor di sana. Cek dulu isinya, lalu hapus semua .php:
# Lihat dulu file PHP di folder uploads
find public_html/wp-content/uploads -name "*.php"
# Hapus semua file PHP dari uploads
cd public_html/wp-content/uploads && find . -name "*.php" -deleteCari dan Hapus Hidden Backdoors di File PHP
Peretas menyembunyikan backdoor dalam fungsi PHP berbahaya. Target utama: wp-config.php, functions.php, dan file plugin/theme. Cari semua file yang mengandung fungsi berbahaya:
# Cari fungsi PHP berbahaya
find . -type f -name '*.php' | xargs egrep -i \
"(base64_decode|eval|exec|system|passthru|\
str_rot13|move_uploaded_file|fsockopen)" \
--include="*.php" -l 2>/dev/null
# Cek backdoor di file gambar
find wp-content/uploads -type f -iname '*.jpg' | xargs grep -l "php" 2>/dev/null
# Cek iframe tersembunyi di PHP
find . -type f -name '*.php' | xargs grep -l "Beberapa plugin/theme memang menggunakan fungsi seperti base64_decode secara legitimate. Jangan hapus sembarangan — bandingkan dengan versi asli plugin tersebut terlebih dahulu.
Periksa dan Bersihkan Database SQL
Malware juga bisa bersembunyi di database — di dalam post content, options, atau metadata. Cari script mencurigakan via WP-CLI:
# Cari tag script di database
wp db search "<script"
# Cari fungsi JS berbahaya dengan regex
wp db search '(<script|eval\(|atob|fromCharCode)' --regex
# Search-replace URL berbahaya di seluruh database
wp search-replace 'url-berbahaya.com' '' --all-tablesUntuk pemeriksaan manual, buka file SQL backup di VS Code dan gunakan fitur Find (Ctrl+F) untuk mencari <script, eval(, dan base64.
Periksa Kode di Setiap Post dan Halaman
Peretas bisa menyisipkan konten berbahaya langsung ke post/page/comment. Di WordPress Dashboard:
- Edit post/page → klik titik tiga (⋮) → Code Editor untuk melihat HTML mentah
- Cek revisi: klik titik tiga → Revisions → bandingkan perubahan
- Dashboard → Comments → hapus komentar spam yang mencurigakan
Audit Daftar Pengguna dan Hak Akses
Peretas sering membuat akun admin tersembunyi untuk mempertahankan akses. Periksa semua pengguna:
# Tampilkan semua user diurutkan dari yang terbaru dibuat
wp user list \
--fields=ID,user_login,user_registered,roles \
--orderby=user_registered \
--order=DESC \
--format=table
# Hapus user mencurigakan (ganti [ID] dengan nomor user)
wp user delete [ID] --reassign=[ID_ADMIN_ANDA]Di Dashboard: Users → All Users → centang user mencurigakan → Bulk Actions → Delete.
Minta Google Hapus Website Anda dari Blocklist
Setelah semua malware dibersihkan, Google mungkin masih memperingatkan pengunjung tentang situs Anda. Minta review di Google Search Console:
- Buka Security & Manual Actions → Security Issues
- Klik Request a Review
- Jelaskan langkah-langkah pembersihan yang sudah Anda lakukan
- Submit dan tunggu 1–3 hari kerja
“Malware bukan akhir dari segalanya — tapi menunda pembersihan bisa menjadikannya demikian. Setiap jam website Anda terinfeksi, Google semakin dalam menghukum ranking Anda.”
— Praktik Terbaik Keamanan WordPress, 2026
Jika Anda masih bisa mengakses dashboard WordPress, gunakan plugin malware scanner. Metode ini lebih mudah dan lebih cepat dari pembersihan manual — meski tidak selalu 100% tuntas untuk kasus yang sangat kompleks.
Plugin Malware Scanner Terbaik 2026
Cara Menggunakan Wordfence (Panduan Cepat)
Install & Aktifkan Wordfence
Dashboard → Plugins → Add New → cari “Wordfence Security” → Install → Activate. Daftarkan email untuk mendapatkan kunci lisensi gratis.
Jalankan Full Scan
Wordfence → Scan → Start New Scan. Tunggu proses selesai (bisa 5–30 menit tergantung ukuran website). Wordfence akan mengidentifikasi semua file terinfeksi.
Bersihkan Semua Ancaman yang Ditemukan
Di halaman hasil scan, klik Fix All atau tangani setiap ancaman satu per satu. Wordfence akan membandingkan file Anda dengan repository resmi WordPress dan memperbaiki yang berubah.
Jika peretas sudah mengunci Anda dari dashboard, beberapa hosting provider (seperti Hostinger) menyediakan malware scanner langsung dari control panel hosting — tanpa perlu akses WordPress. Cek di hPanel → Security → Malware Scanner.
Ada situasi di mana lebih bijak untuk menyerahkan pembersihan ke profesional daripada berisiko menghapus file penting atau melewatkan backdoor yang tersembunyi.
Pertimbangkan Jasa Profesional Jika:
- Anda sudah mencoba metode manual dan otomatis tapi malware kembali lagi dalam beberapa hari
- Website menyimpan data sensitif pelanggan (kartu kredit, data pribadi, akun pengguna)
- Serangan terjadi berulang kali — menunjukkan ada backdoor tersembunyi yang belum ditemukan
- Anda tidak familier dengan SSH, database, atau struktur file WordPress
- Website sudah di-blacklist Google dan butuh bukti pembersihan untuk review
Di Mana Mencari Jasa Pembersihan Malware?
| Platform | Keunggulan | Kisaran Harga | Waktu |
|---|---|---|---|
| Sucuri | Spesialis keamanan website, SLA terjamin | $199–$499/tahun | 4–12 jam |
| Wordfence Care | Tim yang sama membangun plugin-nya | $499/tahun | 1–4 jam |
| Upwork | Freelancer berpengalaman, harga lebih fleksibel | $50–$300/kasus | Bervariasi |
| Fiverr | Banyak pilihan, review tersedia | $30–$200/kasus | 24–72 jam |
| Lokal (Indonesia) | Komunikasi mudah, bisa negosiasi | Rp 500K–5Jt | 1–3 hari |
Selalu minta portofolio kasus serupa, cek ulasan dari klien sebelumnya, dan pastikan mereka menyediakan garansi (biasanya 30 hari). Peretas sering menggunakan taktik yang sama — provider berpengalaman akan menutup semua celah, bukan hanya yang terlihat.
05Cara Mencegah Malware Menyerang Lagi
Membersihkan malware sekali tidak cukup jika Anda tidak menutup celah keamanan yang dieksploitasi. Ini adalah 12 praktik keamanan yang harus menjadi rutinitas Anda:
06FAQ — Pertanyaan yang Sering Ditanyakan
wp-content dan database, yang kami jaga dengan hati-hati dalam proses ini..htaccess tersembunyi, file di luar public_html); (3) Ganti semua credential sekali lagi; (4) Pertimbangkan restore ke backup sebelum tanggal infeksi pertama jika memungkinkan; (5) Sewa jasa profesional.wp-content (theme, plugin, uploads) dan database tidak ikut dibersihkan. Proses pembersihan menyeluruh tetap harus mencakup audit wp-content, pembersihan database, dan reset semua credential.🛡️ Website Bersih. Jangan Beri Mereka Kesempatan Kedua.
Malware WordPress adalah ancaman nyata — tapi dengan langkah yang tepat, bisa ditangani secara sistematis. Ringkasan panduan ini:
- Fase 1 (Persiapan): Batasi akses, backup, ganti semua password, reset izin file — sebelum menyentuh kode apapun.
- Fase 2 (Manual): Reinstall core, bandingkan file, hapus PHP di uploads, cari backdoor, bersihkan database, audit user, minta review Google.
- Fase 3 (Otomatis): Gunakan Wordfence, Sucuri, atau MalCare jika masih punya akses dashboard.
- Fase 4 (Profesional): Serahkan ke ahli jika malware kembali lagi atau kasus terlalu kompleks.
- Pencegahan: Update rutin, WAF, 2FA, backup harian, dan monitor aktif — agar kejadian ini tidak terulang.
Lakukan pengecekan rutin setiap bulan: cek Google Search Console, jalankan scan Wordfence, verifikasi backup terbaru berjalan, dan review daftar user. Keamanan WordPress bukan proyek satu kali — ini adalah rutinitas berkelanjutan.
Website Anda Kena Malware dan Butuh Bantuan Segera?
Tim kami siap bantu audit keamanan, pembersihan malware, dan setup proteksi WordPress agar kejadian tidak terulang.
🛡️ Hubungi Kami Sekarang Buat Website Staging
Contact Us
Leave a Reply