วิธีแก้ Malware ใน WordPress ฉบับเจาะลึก กู้เว็บล่ม ล้างระบบใหม่ ได้ผล100%

วิธีแก้ Malware ใน WordPress ฉบับเจาะลึก กู้เว็บล่ม ล้างระบบใหม่ ได้ผล100%

วันนี้เราจะบอกวิธีแก้ Malware ใน WordPress ในปี 2026 มีเนื้อหาอะไรบ้างมาอ่านกันครับ: เว็บไซต์ WordPress เข้าไม่ได้? โดนเปลี่ยนหน้าจอเป็นเว็บพนัน? หรือมีป๊อปอัปโฆษณาเด้งรัวๆ? หากเว็บของคุณกำลังเจออาการเหล่านี้ เป็นไปได้สูงมากว่าระบบถูกเจาะและฝัง Malware (มัลแวร์) หรือสคริปต์อันตรายเข้าให้แล้ว

การแก้ปัญหาด้วยการลงปลั๊กอินสแกนไวรัสเพียงอย่างเดียวมัก “ไม่จบ” เพราะแฮกเกอร์มักจะซ่อนไฟล์ Backdoor ไว้ลึกระดับโฟลเดอร์ของโฮสติ้ง ในบทความนี้ Cyber-WP จะพาคุณมาดูวิธีแก้ Malware แบบถอนรากถอนโคนระดับมืออาชีพ ตั้งแต่การเข้าจัดการผ่าน Hosting ไปจนถึงการล้างระบบติดตั้ง Core File ใหม่ เพื่อกู้เว็บไซต์ให้กลับมาสะอาด 100%

⚠️ ข้อควรระวัง: วิธีการนี้ต้องมีการจัดการไฟล์ระบบผ่าน Hosting (cPanel / DirectAdmin หรือ FTP) หากคุณไม่มีความเชี่ยวชาญ แนะนำให้ปรึกษาผู้ดูแลระบบ

ขั้นตอนที่ 1: สำรองข้อมูล (Backup) สถานะปัจจุบันเก็บไว้ก่อน

ขั้นตอนแก้ Malware WordPress แบบถอนรากถอนโคน
phpMyAdmin และ Export ฐานข้อมูล

แม้เว็บจะติดไวรัส แต่คุณ “ห้ามข้าม” ขั้นตอนนี้เด็ดขาด เพื่อป้องกันความผิดพลาดที่อาจทำให้ข้อมูลหายถาวร

  • ล็อกอินเข้าสู่ Control Panel ของ Hosting

  • ไปที่ File Manager ทำการบีบอัด (Zip) โฟลเดอร์ public_html ทั้งหมด และดาวน์โหลดลงเครื่อง

  • ไปที่ phpMyAdmin และ Export ฐานข้อมูล (Database) ปัจจุบันเก็บไว้

ขั้นตอนที่ 2: ปิดปลั๊กอินทั้งหมดผ่าน Hosting (กรณีเข้า wp-admin ไม่ได้)

วิธีปิดปลั๊กอิน wordpress สำหรับคนที่เข้าหน้า wordpress admin ไม่ได้

แม้เว็บจะติดไวรัส แต่คุณ “ห้ามข้าม” ขั้นตอนนี้เด็ดขาด เพื่อป้องกันความผิดพลาดที่อาจทำให้ข้อมูลหายถาวร

  • ล็อกอินเข้าสู่ Control Panel ของ Hosting

  • ไปที่ File Manager ทำการบีบอัด (Zip) โฟลเดอร์ public_html ทั้งหมด และดาวน์โหลดลงเครื่อง

  • ไปที่ phpMyAdmin และ Export ฐานข้อมูล (Database) ปัจจุบันเก็บไว้

ขั้นตอนที่ 3: ล้างและติดตั้ง WordPress Core Files ใหม่

ล้างและติดตั้ง WordPress Core Files ใหม่

นี่คือขั้นตอนที่สำคัญที่สุด! แทนที่จะมานั่งงมหาว่าไวรัสซ่อนอยู่ไฟล์ไหน เราจะลบทิ้งแล้วเอาไฟล์สะอาดจากเว็บหลักของ WordPress มาใส่ทับเลย

  • ไปที่ File Manager ของคุณ ลบไฟล์และโฟลเดอร์ทั้งหมดใน public_html ยกเว้น 2 สิ่งนี้ (ห้ามลบเด็ดขาด):

    1. โฟลเดอร์ wp-content (เก็บรูปภาพ ธีม และปลั๊กอินของคุณ)

    2. ไฟล์ wp-config.php (เก็บการตั้งค่าเชื่อมต่อฐานข้อมูล)

  • จากนั้นไปที่เว็บ wordpress.org ดาวน์โหลดไฟล์ WordPress เวอร์ชันล่าสุด (ไฟล์ Zip)

  • แตกไฟล์ Zip ในคอมพิวเตอร์ ลบโฟลเดอร์ wp-content ในนั้นทิ้ง

  • อัปโหลดไฟล์ที่เหลือทั้งหมดกลับขึ้นไปที่ public_html บนโฮสติ้งของคุณ

  • (ตอนนี้เว็บของคุณได้ไฟล์ระบบที่สะอาดเอี่ยม ปราศจากไวรัส 100% แล้ว)

ขั้นตอนที่ 4: คลีนโฟลเดอร์ wp-content (แหล่งซ่อนตัวชั้นดี)

คลีนโฟลเดอร์ wp-content (แหล่งซ่อนตัวชั้นดี)

แม้ Core files จะสะอาดแล้ว แต่มัลแวร์มักซ่อนตัวใน Theme, Plugin หรือแม้แต่รูปภาพ

  • ตรวจสอบโฟลเดอร์ Uploads: เข้าไปที่ wp-content/uploads โฟลเดอร์นี้ควรมีแค่ไฟล์รูป (JPG, PNG, WebP, PDF) หากพบไฟล์นามสกุล .php ซ่อนอยู่ ให้ลบทิ้งทันที! (ไวรัส 99% ซ่อนอยู่ในนี้)

  • ตรวจสอบ Themes & Plugins: เปลี่ยนชื่อโฟลเดอร์ plugins_old กลับเป็น plugins ลบปลั๊กอินและธีมที่ไม่ได้ใช้งานทิ้งให้หมด ส่วนตัวที่ใช้งานอยู่ แนะนำให้ลบโฟลเดอร์ทิ้งแล้วดาวน์โหลดเวอร์ชันล่าสุดมาติดตั้งใหม่

ขั้นตอนที่ 5: ตรวจสอบฐานข้อมูล (Database) หา User ผี

ตรวจสอบฐานข้อมูล (Database) หา User ผี

แฮกเกอร์มักจะแอบสร้างบัญชี Admin เถื่อนทิ้งไว้ เพื่อกลับมาเจาะระบบซ้ำ

  • เข้าไปที่ phpMyAdmin เลือกฐานข้อมูลของเว็บคุณ

  • คลิกที่ตาราง wp_users (หรือคำนำหน้าตามที่คุณตั้งไว้)

  • ตรวจสอบรายชื่อผู้ใช้งาน หากพบ Email หรือ Username แปลกปลอมระดับ Administrator ที่คุณไม่ได้สร้าง ให้กดลบทิ้ง (Delete) ทันที

ขั้นตอนที่ 6: เคลียร์ Session และเปลี่ยนรหัสผ่านทุกช่องทาง

วิธีปิดปลั๊กอิน wordpress สำหรับคนที่เข้าหน้า wordpress admin ไม่ได้

ขั้นตอนสุดท้าย เพื่อเตะแฮกเกอร์ที่อาจจะล็อกอินค้างอยู่ออกไปจากระบบ

  • เปิดไฟล์ wp-config.php มองหาส่วนที่เรียกว่า Authentication Unique Keys and Salts

  • ไปที่เว็บ api.wordpress.org/secret-key/1.1/salt/ เพื่อสร้างรหัส Key ชุดใหม่ นำมาวางทับของเดิม (การทำแบบนี้จะบังคับให้ทุกคนต้องล็อกอินใหม่ทั้งหมด)

  • จากนั้น รีบเปลี่ยนรหัสผ่านใหม่ทันที ทั้งรหัส wp-admin, รหัส cPanel/DirectAdmin, รหัส FTP และรหัส Database

วิธีป้องกันไม่ให้เว็บ WordPress กลับมาโดนเจาะซ้ำ

ปรึกษาปัญหา WordPress, แก้เว็บติดไวรัส, ทำระบบชำระเงิน ฟรี!

เมื่อทำความสะอาดเสร็จแล้ว ต้องอุดช่องโหว่ให้แน่นหนา เพื่อไม่ให้ประวัติศาสตร์ซ้ำรอย:

  1. เลิกใช้ ธีมและปลั๊กอินเถื่อน (Nulled/Crack): นี่คือสาเหตุอันดับ 1 ของเว็บติดไวรัส ของฟรีแลกมาด้วยการฝัง Backdoor เสมอ ควรใช้ของแท้ที่อัปเดตได้เท่านั้น

  2. ติดตั้ง Web Application Firewall (WAF): แนะนำให้ใช้ปลั๊กอินระดับโลกอย่าง Wordfence Security, Sucuri หรือตั้งค่าผ่าน Cloudflare เพื่อสกัดกั้นบอทและการโจมตีแบบสุ่มรหัสผ่าน (Brute Force)

  3. ตั้งระบบ 2FA (Two-Factor Authentication): ผูกระบบล็อกอินเข้ากับแอปในมือถือ ต่อให้แฮกเกอร์เดารหัสผ่านถูก ก็ไม่สามารถเข้าหลังบ้านได้

สรุปวิธีแก้ Malware สำหรับ WordPress ในปี 2026

การล้าง Malware ในระดับโครงสร้างไฟล์ (Core Files) และจัดการผ่าน Hosting เป็นวิธีที่เหนื่อยและต้องอาศัยความระมัดระวังสูง แต่เป็นวิธีเดียวที่จะรับประกันได้ว่าไวรัสถูกถอนรากถอนโคนออกจากระบบของคุณอย่างแท้จริง

ทำเองไม่ไหว กลัวข้อมูลเว็บหาย? ให้มืออาชีพจัดการให้ดีกว่า! หากขั้นตอนทางเทคนิคเหล่านี้ดูซับซ้อนเกินไป หรือเว็บไซต์ของคุณมีข้อมูลสำคัญที่ประเมินค่าไม่ได้ Cyber-WP ยินดีช่วยเหลือครับ เรามีทีมผู้เชี่ยวชาญด้านระบบ WordPress และ Server โดยตรง รับจบปัญหาเว็บพัง ล้างมัลแวร์ กู้ข้อมูล และปลดแบนจาก Google (Blacklist) ด้วยประสบการณ์กว่า 10 ปี พร้อมรับประกันงานดูแลหลังการขายยาวนาน 1 ปีเต็ม

เว็บไซต์กำลังมีปัญหา? ปรึกษาช่างเทคนิคด่วน!

อย่าปล่อยให้เว็บพัง ติดไวรัส หรือโหลดช้า จนเสียโอกาสทางธุรกิจ ให้ทีมงานผู้เชี่ยวชาญของเราตรวจสอบและประเมินอาการเบื้องต้นให้ ฟรี ไม่มีค่าใช้จ่าย

ประเมินอาการ ฟรี ผ่าน LINE
ติดต่อช่าง แก้ไข wordpress ราคาถูก

ติดต่อสอบถาม

"รับจบทุกปัญหา WordPress ประเมินอาการเบื้องต้น ฟรี แอดเลย"