Dewaweb | Cara Mendeteksi dan Membersihkan Backdoor Shell Script WordPress – Keamanan situs web merupakan salah satu pilar vital yang sering kali luput dari perhatian hingga masalah besar terjadi.
Bagi pengguna platform WordPress, popularitasnya yang luar biasa menjadikannya target utama bagi para peretas di seluruh dunia. Salah satu ancaman paling berbahaya dan merusak yang sering menyerang situs berbasis platform ini adalah pemasangan backdoor shell script.
Ketika sebuah situs web tersusupi melalui pintu belakang ini, peretas mendapatkan akses penuh tanpa izin untuk mengontrol seluruh sistem, mencuri data sensitif, menyisipkan tautan spam untuk manipulasi mesin pencari, atau bahkan menggunakan server Anda untuk meluncurkan serangan ke pihak lain.
Oleh karena itu, memahami mekanisme kerja, cara mendeteksi, serta langkah pembersihannya secara mendalam menjadi keterampilan wajib bagi setiap pemilik situs web dan administrator sistem.
Dewaweb sebagai perusahaan Web Hosting Terbaik Indonesia (sejak 2014) yang menyediakan layanan Cloud Hosting Indonesia dan juga layanan Beli Domain Murah yang telah dipercaya ribuan pengguna, maka dalam artikel ini akan membahas tentang Cara Deteksi dan Bersihkan Backdoor Shell Script WordPress.
1. Memahami Backdoor Shell Script Pada Sistem WordPress
Sebelum melangkah pada teknis pembersihan, penting untuk memahami apa sebenarnya backdoor shell script tersebut. Secara mendasar, backdoor adalah sekumpulan kode berbahaya (umumnya berbasis bahasa pemrosesan skrip PHP pada ekosistem WordPress) yang disisipkan oleh peretas ke dalam direktori server web.
Tujuan utama dari pembuatan pintu belakang ini adalah mempertahankan akses terus-menerus ke dalam server, bahkan setelah kerentanan awal yang digunakan untuk masuk telah diperbaiki atau setelah kata sandi administrator diubah.
Skrip ini sering kali menyamar sebagai berkas bawaan sistem atau disembunyikan di dalam berkas legotim seperti index.php, wp-config.php, atau berkas tema dan templat. Peretas memanfaatkan teknik penyembunyian kode (obfuscation) menggunakan fungsi-fungsi seperti eval(), base64_decode(), gzinflate(), atau str_rot13() untuk mengacak tampilan kode agar sulit dibaca oleh mata manusia maupun pemindai keamanan standar.
2. Penyebab Utama Susupan Skrip Berbahaya
Penyusupan pintu belakang jarang terjadi tanpa adanya celah awal yang terbuka. Beberapa faktor utama yang membuka pintu bagi masuknya skrip berbahaya antara lain:
- Penggunaan Tema atau Ekstensi Pembajakan (Nulled Plugins/Themes): Ini adalah penyebab nomor satu infeksi malware pada ekosistem open-source. Berkas yang diunduh secara gratis dari sumber tidak resmi hampir selalu telah disisipi kode jahat secara sengaja oleh pembuat ulangnya.
- Perangkat Lunak Utama dan Ekstensi yang Kadaluarsa: Tidak melakukan pembaruan pada versi core WordPress, tema, atau plugin membuat situs web rentan terhadap kerentanan eksekusi kode jarak jauh (Remote Code Execution atau RCE) yang dipublikasikan secara umum.
- Kredensial Login yang Lemah: Kata sandi administrator yang mudah ditebak membuka peluang serangan brute force, memungkinkan peretas masuk dan mengunggah berkas skrip secara langsung melalui dasbor media atau penyunting berkas.
- Izin Berkas dan Direktori yang Tidak Tepat (File Permissions): Pengaturan izin berkas yang terlalu longgar (seperti
777) memberikan hak akses tulis bagi siapa saja untuk membuat berkas baru di dalam direktori server Anda. - Keamanan Server yang Rentan (Cross-Site Contamination): Pada lingkungan shared hosting, jika satu akun atau situs dalam server yang sama terkena peretasan, peretas dapat melompati batas direktori untuk menginfeksi situs lain di dalam server tersebut.
3. Ciri WordPress Yang Terinfeksi Backdoor Shell Script
Mengetahui indikasi awal infeksi sangat menentukan kecepatan penanganan sebelum dampak yang ditimbulkan semakin parah.
Berikut beberapa tanda utama situs Anda telah disusupi:
- Penurunan Performa Server Secara Mendadak: Penggunaan CPU dan memori server melonjak tanpa adanya lonjakan trafik pengunjung yang wajar, disebabkan oleh aktivitas skrip jahat yang berjalan di latar belakang.
- Pengalihan Otomatis (Redirection Spam): Pengunjung yang datang dari mesin pencari dialihkan secara otomatis ke situs judi online, obat-obatan terlarang, atau situs penipuan.
- Perubahan Hasil Pencarian Google: Judul dan deskripsi situs di halaman hasil pencarian berubah menjadi bahasa asing (seperti karakter Mandarin atau Jepang) atau dipenuhi oleh kata kunci spam.
- Keberadaan Pengguna Administrator Baru: Munculnya akun administrator baru yang tidak pernah Anda buat secara manual di dalam dasbor pengguna.
- Gagal Melakukan Login atau Akses Terkunci: Kata sandi akun utama tidak dapat digunakan dan fitur pemulihan kata sandi tidak berfungsi karena email pengelola telah diubah.
- Peringatan dari Penyedia Server atau Mesin Pencari: Mendapatkan notifikasi penangguhan akun dari penyedia hosting atau peringatan merah “Situs Ini Mengandung Malware” dari Google Search Console.
4. Panduan Langkah Mendeteksi Backdoor Shell pada Folder WordPress
Proses identifikasi memerlukan ketelitian tinggi karena skrip berbahaya dirancang khusus untuk bersembunyi. Langkah-langkah analitis berikut dapat Anda gunakan untuk melacak keberadaan berkas asing tersebut.
Memeriksa Berkas yang Baru Diubah (Modified Files)
Peretas harus membuat atau memodifikasi berkas untuk menanamkan pintu belakang. Anda dapat menggunakan perintah SSH (Secure Shell) pada server berbasis Linux untuk melacak berkas mana saja yang mengalami perubahan dalam jangka waktu tertentu.
Melakukan Pemindaian Pola Kode Berbahaya (Pattern Matching)
Skrip pintu belakang umumnya menggunakan fungsi-fungsi eksekusi kode PHP tertentu untuk menjalankan perintah tingkat tinggi di server. Anda dapat memanfaatkan fitur grep pada terminal untuk memindai penggunaan fungsi-fungsi mencurigakan di dalam direktori situs Anda.
Memeriksa Direktori yang Seharusnya Bebas Berkas Skrip
Direktori wp-content/uploads/ dirancang khusus hanya untuk menyimpan berkas media seperti gambar, dokumen PDF, atau video. Tidak boleh ada berkas berbasis skrip PHP di dalam folder ini.
5. Prosedur Pembersihan Backdoor Shell Secara Aman dan Tuntas
Pembersihan yang salah langkah dapat menyebabkan struktur situs rusak (broken site) atau meninggalkan sisa kode yang memungkinkan peretas masuk kembali dalam hitungan jam. Ikuti alur kerja terstruktur di bawah ini untuk hasil yang bersih sempurna.
Tahap 1: Isolasikan Situs dan Lakukan Pencadangan Data
Sebelum menyentuh kode apa pun, pastikan Anda mengamankan data yang ada dan membatasi akses publik agar infeksi tidak menyebar atau diakses oleh peretas selama proses perbaikan berlangsung.
- Aktifkan Moda Pemeliharaan (Maintenance Mode): Alihkan lalu lintas pengunjung ke halaman statis.
- Cadangkan Basis Data (Database Backup): Unduh salinan basis data terbaru melalui phpMyAdmin atau CLI.
- Cadangkan Berkas Utama: Buat arsip berkas situs saat ini sebagai referensi analisis jika terjadi kesalahan saat pembersihan.
Tahap 2: Mengganti Berkas Utama (Core Files) WordPress
Berkas inti WordPress (seluruh berkas di luar folder wp-content dan berkas konfigurasi wp-config.php) sebaiknya tidak dibersihkan satu per satu, melainkan diganti secara keseluruhan dengan berkas murni dari sumber resmi.
Langkah-langkah penggantian berkas inti:
- Unduh paket resmi WordPress terbaru dengan versi yang sesuai dari
wordpress.org. - Hapus direktori
wp-admindanwp-includeslama dari server Anda. - Unggah dan ekstrak direktori
wp-admindanwp-includesyang baru dari paket resmi. - Ganti seluruh berkas di direktori akar (root directory) seperti
index.php,wp-login.php,wp-settings.php, dan berkas inti lainnya dengan berkas segar, KECUALI berkaswp-config.phpdan folderwp-content.
Tahap 3: Pembersihan Folder wp-content
Folder wp-content adalah area paling krusial karena menyimpan seluruh kustomisasi, media, plugin, dan tema Anda.
- Pembersihan Direktori Plugins: Hapus seluruh folder plugin yang ada di
wp-content/plugins/. Jangan mencoba membersihkannya secara manual. Unduh dan instal ulang plugin dari direktori resmi atau pengembang tepercaya. - Pembersihan Direktori Themes: Hapus tema yang tidak digunakan. Untuk tema aktif, bandingkan seluruh isi berkasnya dengan salinan bersih (clean backup) dari pengembang resmi menggunakan perkakas perbandingan berkas seperti Meld atau Diffchecker.
- Pembersihan Direktori Uploads: Hapus seluruh berkas
.php,.phar, atau berkas eksekusi lainnya di dalam direktori ini tanpa terkecuali.
Tahap 4: Pemeriksaan Berkas Konfigurasi dan System File
Berkas wp-config.php dan .htaccess sering menjadi sasaran penyisipan kode pengalihan jahat.
- Memeriksa
wp-config.php: Buka berkas ini dan periksa bagian paling atas (sebelum<?php) dan paling bawah. Peretas sering menyisipkan fungsieval(base64_decode(...))di bagian awal berkas. Pastikan hanya terdapat konfigurasi parameter basis data dan kunci keamanan resmi. - Membuat Ulang
.htaccess: Hapus berkas.htaccesslama yang mungkin telah dimodifikasi untuk mengalihkan pengunjung. Buat berkas.htaccessbaru dengan aturan standar WordPress berikut:
# BEGIN WordPress <IfModule mod_rewrite.c> RewriteEngine On RewriteBase / RewriteRule</span></span> ^index\.php$ -[L] RewriteCond %{REQUEST_FILENAME} !-f RewriteCond %{REQUEST_FILENAME} !-d RewriteRule . /index.php [L] </IfModule> # END WordPress
Tahap 5: Pembersihan dan Pemeriksaan Basis Data (Database)
Pintu belakang terkadang tidak berupa berkas fisik, melainkan disuntikkan ke dalam tabel basis data (seperti tabel wp_options, wp_posts, atau wp_users).
- Periksa tabel
wp_usersuntuk memastikan tidak ada akun asing dengan tingkat aksesadministrator. Hapus akun yang mencurigakan. - Cari muatan kode jahat di dalam tabel
wp_optionspada kolomoption_value, terutama opsisiteurldanhomeuntuk memastikan alamat domain tidak diubah. - Cari eksekusi fungsi iframe atau skrip JavaScript berbahaya dalam postingan menggunakan kueri SQL berikut melalui phpMyAdmin:
SELECT * FROM wp_posts WHERE post_content LIKE '%<script%' OR post_content LIKE '%iframe%';
6. Langkah Pengamanan Pasca Pembersihan (Hardening WordPress)
Setelah seluruh berkas dan basis data dipastikan bersih, langkah penutupan celah keamanan harus segera dilakukan agar infeksi ulang tidak terjadi.
- Kredensial Login: Reset seluru kata sandi pengguna, kunci rahasia FTP, akses SSH dan basis data.
- Ganti Salt Keys: Generasi ulang Authentication Unique Keys and Salts di
wp-config.phpvia api.wordpress.org/secret-key/1.1/salt/ untuk memutuskan semua sesi aktif. - Autentikasi 2FA: Wajib penggunaan Two-Factor Authentication (2FA) untuk seluruh akun tingkat administrator.
- Hak Akses Berkas: Atur chmod direktori menjadi
755dan berkas menjadi644. Berkaswp-config.phpdiatur ke600atau640. - Matikan File: ambahkan
define('DISALLOW_FILE_EDIT', true);padawp-config.phpuntuk mematikan fitur edit berkas via dasbor. - Firewall (WAF): Pasang Web Application Firewall tingkat DNS atau aplikasi untuk menyaring lalu lintas jahat secara real-time.
Cara Mendeteksi Dan Bersihkan Backdoor Shell WordPress
Kesimpulan: Cara Mendeteksi dan Bersihkan Backdoork Shell WordPress.

Mengamankan situs web bukan merupakan tindakan satu kali selesai, melainkan sebuah proses berkelanjutan. Kebiasaan manajemen infrastruktur web yang baik akan menghindarkan Anda dari risiko kerugian keuangan dan reputasi akibat peretasan.
Selalu lakukan audit rutin terhadap berkas situs Anda, gunakan sistem pemantauan integritas berkas (file integrity monitoring), dan pastikan bahwa seluruh komponen ekosistem situs web Anda selalu diperbarui ke versi paling stabil.
Dengan menerapkan prinsip pertahanan berlapis (defense-in-depth), Anda dapat menjaga ketersediaan, integritas, dan kerahasiaan data situs WordPress Anda secara optimal dari berbagai ancaman di dunia maya.
Dewaguard, Solusi Keamanan (Cyber Security) Website Anda

Bayangkan bisnis Anda bebas khawatir, fokus scaling dengan trafik stabil dan konversi tinggi. Dengan adanya Dewaguard sebagai Website Cyber Security Indonesia dan yang merupakan bagian dari Dewaweb, bukan hanya host, tapi sekutu keamanan website Anda.
Lindungi situs Anda sekarang bersama Dewaguard.com.

