你在自己网站发文章,页面上却出现别的网站网址,先别急着怀疑见鬼。多数时候是复制粘贴、程序自动处理、插件注入或服务器被动手脚。按可能性从高到低捋一遍。
最常见的是复制粘贴带进来的。很多人写文章会参考其他网页,直接选中文字复制,再粘贴到WordPress、帝国、织梦、Typecho等编辑器。你看到的只是文字,但剪贴板里藏着超链接。粘贴后,编辑器保留原格式,文字就变成指向原网站的链接。鼠标移上去,浏览器左下角显示别的网站网址。查看源代码,会看到a href标签。解决很简单:粘贴时用“粘贴为纯文本”,或者全选文章点“清除格式”。如果已经发了,进编辑器把链接取消,或者直接在HTML模式删掉a标签。
图片也会带外站网址。你从别的网站保存图片再上传到自己站,通常没问题。但如果你直接复制图片,或者用“复制图片地址”插入,img标签的src就是别人的域名。页面显示图片,源代码里却是外站网址。有些主题还会把图片包一层链接,点图片跳转到来源站。排查时看源代码里有没有img src指向其他站,有就下载图片重新上传到自己的媒体库。
建站程序自带的引用和评论功能也常被忽略。WordPress默认开启Pingback和Trackback,别人引用你的文章,或者你引用别人的文章,评论区就可能出现对方网址。有些主题把“相关文章”“热门文章”做成站外聚合,也会显示外站链接。还有RSS聚合插件、自动采集插件、站群同步插件,它们会把外部内容拉过来,顺手保留来源链接。检查插件列表,关掉不认识的采集、聚合、SEO外链插件。
编辑器或主题的自动链接功能也会干这事。有些SEO插件有“自动内链”或“关键词链接”功能,配置错误时会把文章里的词自动链接到外部网站。比如你写了“Python教程”,插件可能匹配到某个外站关键词库,自动加上链接。进插件设置,看自动链接规则,把外站域名删掉。

如果以上都排除了,就要考虑网站被入侵。黑客拿站后,常会在数据库文章内容里批量插入隐藏外链,或者篡改主题文件、插件文件,让页面动态输出外站网址。暗链通常用CSS隐藏,比如display:none、color:white、font-size:0,普通访客看不见,但搜索引擎能抓到。你可以查看源代码搜索“http”,看有没有不认识的域名。用WordPress的话,可以查wp_posts表,搜索文章内容里的外站链接。也可以对比主题文件和官方版本,看有没有被改。服务器日志里找异常POST请求和陌生IP。发现后要改密码、更新程序、装安全插件、清理后门。
浏览器端也有干扰。有些浏览器插件、广告拦截器、运营商劫持会在页面里注入链接或广告。你换一台电脑、换浏览器、用手机4G网络访问,如果外站网址消失,那就是本地或网络劫持。用无痕模式访问,看源代码和渲染后是否一致。如果源代码没有,但页面上有,多半是浏览器插件或运营商注入。
还有一种情况是域名解析或镜像站。你的网站被镜像,别人用你的内容建站,你搜自己的文章看到外站网址。但你说的是自己网站上出现,所以先确认你访问的域名是不是自己的。有时候DNS被污染,或者本地hosts被改,你打开的其实是镜像站。检查浏览器地址栏域名,用ping和在线DNS查询确认解析。
最后,如果是你主动从其他平台同步文章,比如公众号、知乎、简书,同步工具可能保留“原文链接”字段。WordPress的“通过此链接查看文章”或某些主题的“来源”区域会显示外站网址。检查文章编辑页的“自定义字段”和“来源”设置。
处理顺序可以这样:先看源代码里外站网址出现在哪,是a标签、img标签还是纯文本;再关掉所有插件用默认主题测试;然后换设备换网络访问;最后查数据库和文件。多数问题在复制粘贴和插件设置这两步就能解决。平时养成纯文本粘贴、图片先下载再上传、不用来路不明的采集插件的习惯,能省很多麻烦。网站安全也别偷懒,程序及时更新,密码用强密码,后台加二次验证,定期备份。真被入侵了,备份能救命。