网站每个页面源码底部被挂了很多垃圾友链怎么解决

  1. AutoCMS
  2. /
  3. 建站资讯
  4. /
  5. 网站
logo
卞华亮

网站  2026-08-29 21:48:01   314

网站每个页面源码底部被挂了很多垃圾友链怎么解决

网站最烦的事之一,就是辛辛苦苦维护的页面,某天查看源码时发现底部凭空多出一堆乱七八糟的友链。指向的还全是赌博、色情、假药之类的垃圾站,有些甚至藏着恶意跳转代码。这事儿我碰见过不止一次,帮朋友处理过,也给自己收拾过残局。今天就直接说说怎么排查、怎么清干净,顺便堵住后门,免得反复发作。

先别急着去后台删友链插件里的数据。这种垃圾链接绝大多数不是通过正常友链功能加进去的,而是直接改了你网站的程序文件或者数据库。你光在后台删,等于擦掉桌面上的灰,没扫底下的土,过两天又冒出来。

第一步,你要确认是哪些页面被改了。最常见的区域就是全站共用的页脚模板,比如WordPress的footer.php,或者ThinkPHP、Laravel这类框架里的公共底部视图文件。打开源码看,如果每个页面底部都有同样的一段外链HTML代码,十有八九是模板文件被篡改了。还有一种情况,是网站根目录下被偷偷放了一个独立的PHP文件,用include或require函数把它调用到了全站页面里,这种更隐蔽,光改模板还找不干净。

打开你的FTP或者服务器文件管理器,按文件修改时间排序,把最近几天、甚至几小时内被修改过的文件挨个点开看。重点盯这几种后缀:.php、.html、.htm、.js。很多黑客把恶意代码写在JS文件里,因为有些站长不熟悉前端,看到PHP文件变了会去改,JS文件变了往往忽略。我上次就碰到一个案例,对方在主题的header.js里压了一行加密的eval代码,运行之后往页面底部输出外链,不仔细看根本发现不了。

如果文件检查一遍没发现异常,那就得查数据库了。特别是有配置项和文章表里存了footer代码的CMS系统,黑客可以通过SQL注入或者后台漏洞,把这些链接写进站点配置里。登录数据库管理工具(比如phpMyAdmin),搜一下域名关键词,看有没有陌生的URL出现在option表、config表或者文章内容表里。我之前帮人清理过一个dedecms站点,他的垃圾链接被塞进了后台“自定义宏标记”里,后台列表看着是正常内容,但前台输出全是外链——这种情况只能去数据库里翻。

清完之后,别急着觉得万事大吉。垃圾链接能进得来,说明网站一定有漏洞。最常见的几个口子:后台管理员密码太简单,被人暴力破解登录进去改了模板;FTP账号密码泄露,直接用文件管理器上传后门;还有老旧的CMS版本、第三方插件有已知漏洞,被扫描工具批量攻击。你自己回忆一下,是不是密码纯数字?是不是后台路径还是默认的admin?是不是有段时间没更新程序了?

防再犯的方法,我建议你落地这几件事。第一,改后台登录地址,并且把管理员密码换成至少16位、带大小写字母加特殊符号的强密码。第二,服务器上把文件和目录权限收紧,PHP文件设为644、目录设为755,可写权限只保留在需要上传的目录。第三,给FTP和服务器SSH做一下访问限制,只允许你自己的IP登录,这步能堵掉一大半暴力攻击。第四,把程序、主题、插件全部升级到最新版,旧的删干净别留备份文件在网站目录下。

做完这些,再去前台刷新几个页面看看,按Ctrl+U查看源代码,确认页脚干干净净,再顺手用搜索引擎的site语法搜一下自己域名,看看有没有被收录了带垃圾友链的页面。如果有,去站长后台提交一下“死链”或者“清理快照”,等搜索引擎重新抓取就行。

网站就像一个小院子,碰上了这种事儿别慌,按着文件、数据库、入口安全这三层排查下来,基本都能解决。以后多留个心眼,别把后台密码设成生日,别随便装来路不明的插件,垃圾链接想再进来就没那么容易了。