Smazání uživatele ve WordPressu a změna hesla do databáze
Tento návod popisuje dva na sebe navazující kroky: vyhledání a smazání podezřelého či nechtěného uživatele v administraci WordPressu a následnou změnu hesla k databázi přes webového správce hostingu, včetně jeho ruční úpravy v souboru wp-config.php přes FTP / file manager.
Co v návodu najdete
Než začnete: Doporučujeme si nejprve udělat zálohu databáze a souboru wp-config.php. Změna hesla do databáze je citlivá akce – pokud nové heslo nezapíšete správně do wp-config.php, web přestane fungovat.
Vyhledání a smazání uživatele ve WordPressu
1. Vyhledejte uživatele
V administraci přejděte do sekce Uživatelé a do vyhledávacího pole vpravo nahoře zadejte jméno nebo část jména hledaného uživatele (v příkladu wp2shell). Klikněte na Hledat uživatele. Zobrazí se seznam všech odpovídajících účtů.
2. Označte uživatele ke smazání
Zaškrtněte políčko v záhlaví sloupce (nebo jednotlivě u každého uživatele), čímž vyberete všechny nalezené účty najednou.
3. Spusťte hromadnou akci „Smazat"
V rozbalovacím seznamu Hromadné akce vyberte možnost Smazat a klikněte na tlačítko Použít.
4. Potvrďte smazání
WordPress zobrazí přehled uživatelů, kteří budou smazáni. Zvolte, co se má stát s obsahem (příspěvky), který tito uživatelé případně vytvořili — obvykle Kompletně smazat, případně přiřadit obsah jinému uživateli (např. admin). Poté klikněte na Potvrdit smazání.
Změna hesla k databázi a úprava wp-config.php
1. Vygenerujte nové heslo k databázi
Přihlaste se do webového správce hostingu CZECHIA a otevřete detail databáze (záložka Základní údaje). Zde najdete přihlašovací údaje k databázi — Název databáze, Připojení k databázi, Přihlašovací jméno a Heslo. Kliknutím na ikonu tužky u pole Heslo vygenerujte a uložte nové heslo. Tyto údaje si poznamenejte — budete je potřebovat v dalším kroku.
2. Ověřte přístupové údaje k FTP
V sekci Zálohy na FTP / Seznam FTP účtů zkontrolujte FTP účet, přes který se připojíte k souborům webu (kořenový adresář, přístup).
3. Otevřete file manager a najděte wp-config.php
Připojte se přes FTP klienta nebo webový file manager do kořenového adresáře webu. Najděte soubor wp-config.php (nachází se ve stejné úrovni jako složky wp-admin, wp-content a wp-includes) a otevřete ho v editoru.
4. Upravte přihlašovací údaje v wp-config.php
V souboru najděte sekci Database settings a upravte řádek DB_PASSWORD tak, aby obsahoval nové heslo vygenerované v prvním kroku této části. Zkontrolujte, že souhlasí i DB_NAME, DB_USER a DB_HOST. Soubor uložte a nahrajte zpět na server.
Po dokončení: Otevřete web a ověřte, že se načítá bez chyb (chyba typu „Error establishing a database connection" znamená, že heslo v wp-config.php nesouhlasí s heslem nastaveným u databáze).
Shrnutí
Nejprve v administraci WordPressu vyhledáte a smažete nechtěného uživatele (kroky 1–4). Poté ve správci hostingu vygenerujete nové heslo k databázi a ručně ho zapíšete do wp-config.php přes FTP / file manager (kroky 1–4 druhé části). Na závěr vždy ověřte funkčnost webu.
Tento návod vznikl v reakci na stále častější bezpečnostní incidenty, při kterých útočníci po napadení webu vytvoří ve WordPressu vlastního administrátorského uživatele. Tento typ útoku, často označovaný jako WP Shell nebo WordPress Shell, útočníkovi zajistí trvalý přístup do administrace i v případě, že je původní zranitelnost později odstraněna. Prostřednictvím takto vytvořeného účtu pak může libovolně upravovat obsah webu, instalovat škodlivé pluginy, vkládat škodlivý kód, přesměrovávat návštěvníky na podvodné stránky nebo web zneužívat k dalším útokům.