Berdasarkan data dari Sucuri tahun 2023, ada sebanyak 38,3% situs WordPress yang terkena peretasan, disusupi dengan SEO spam.
SEO spam yang dimaksud di sini adalah konten di situs web yang berhasil diretas mempromosikan obat-obatan ilegal dan situs judi online.
Bahkan di tahun yang sama SiteCheck sendiri melaporkan ada 87,201 situs web digunakan untuk mempromosikan judi online.
Apa motif si peretas melakukan hal ini? Ada tiga hal mendasarinya.
- Si hacker ingin menyisipkan link yang mempromosikan situs mereka, yang tujuannya adalah untuk meningkatkan authority situs tersebut di hasil pencarian Google (SERP).
- Mereka memanfaatkan situs yang sudah diretas tersebut untuk menyebarkan malware dan mencuri data berharga pengunjung, seperti kartu kredit, phising internet banking, dsb.
- Situs yang dibobol tersebut juga bisa dimanfaatkan oleh hacker untuk kegiata ilegal seperti dijadikan bot untuk serangan DDOS, mining kripto, dan tindak kejahatan lainnya.
Terus yang jadi pertanyaan apakah situs WordPress saya aman saat ini?
Ataukah ada ciri-ciri website yang terkena hack? Hm, secara tanda biasanya ada.
Yuk, kita bahas satu per satu.
Daftar Isi
Tanda Situs WordPress Terinfeksi Konten Judi Online
Ada beberapa ciri yang apabila kamu merasa tanda ini ada di situs WordPress kamu, kemungkinan besar situs kamu sedang tidak baik-baik saja.
Tanda yang paling mudah dikenali adalah defacement, yaitu perubahan pada situs web halaman homepage kamu secara penuh dan ada pesan dari sang hacker.
Sekarang ini sepertinya defacement hanya dilakukan pada situs yang populer dan terkenal saja, kalau di situs yang tidak terlalu populer mereka tidak akan melakukan hal semacam ini.
Mereka biasanya melakukan modifikasi pada halaman situs web kamu dan menaruh konten tentang “slot online”, “poker”, atau “casino” di sebagian halaman atau di halaman yang baru.
Ciri berikutnya adalah adanya redirection ke domain lain pada saat kamu mengakses sebagian halaman situs web atau pengalihan traffic secara menyeluruh ke domain asing.
Jika situs kamu disusupi dan dijadikan tempat untuk menyebarkan malware, secara otomatis browser atau Antivirus akan melakukan pemblokiran.
Selain pemblokiran kamu juga akan diberi peringatan dari Google atau Antivirus yang mengatakan bahwa “Situs ini berbahaya” pada saat dibuka di browser.
Sebelum situs web kamu jadi korban berikutnya, lakukan pencegahan dengan beberapa panduan berikut ini.
10 Cara Proteksi WordPress dari Serangan Judi Online

Ada setidaknya 10 cara yang bisa kita ikhtiarkan agar situs WordPress kita tetap aman.
The first thing is selalu berdoa kepada Allah agar dijaukan dari orang-orang jahat.
Setelah itu, kita lakukan beberapa upaya pencegahan diantaranya:
1. Selalu Update WordPress, Plugin, dan Theme Secara Berkala
87% serangan hacker terjadi karena celah keamanan di versi WordPress/plugin yang usang.
Means bahwa kamu perlu memperbarui WordPress, plugin, dan theme secara reguler.
Jika situs kamu tidak terlalu kompleks, cukup aktifkan fitur auto-update.
Fitur tersebut akan memperbarui core WordPress, plugin, dan thema ke versi yang terbaru.
Buat situs yang menggunakan puluhan plugin yang rawan konflik, sebaiknya jangan.
Jangan mengaktifkan fitur auto-update sebelum melakukan testing terlebih dahulu.
Fitur auto-update pada situs yang kompleks malah membuat situs kamu jadi eror.
2. Gunakan Plugin Keamanan Premium
Ini plus minus ya plugin keamanan premium itu memberikan perlindungan ganda.
Memang bisa si kita pakai plugin keamanan yang gratisan tapi.
Secara fitur adanya terbatasan di plugin keamanan gratisan, jadi harus instal banyak plugin.
Misalnya saja di plugin kemanan premium sudah mencakup beberapa hal:
- Fitur update backup otomatis
- Fitur 2FA (2 Factor Authentication)
- Fitur malware scanner
- Web Application Firewall (WAF)
- dan masih banyak lagi.
Rekomendasi plugin keamanan buat WordPress yaitu:
- Wordfence Security
- Sucuri Security
- Solid Security (ganti nama sebelumnya iTheme Security)
3. Batasi Login Admin dengan Two-Factor Authentication (2FA)
Sebenarnya tiga plugin di atas yang premium, bisa juga mengcover poin ketiga ini.
Oke, karena kita semua suka dengan yang gratisan, jadi secara fitur keamanan kita keteng.
Ga jadi masalah insyaAllah, yang penting konsepnya paham.
Kita bisa menghindari atau mencegah serangan bruteforce dengan dua cara.
Cara pertama adalah membatasi login admin, jadi kalau salah sekian kali terblokir.
Cara kedua yaitu apabila tebakan dari bruteforce benar, masih ada 2FA yang melindungi akun.
Kedua plugin gratisan ini bisa kamu pasang yaitu plugin Login LockDown dan Google Authenticator.
4. Ganti Password Dan Gunakan Kombinasi yang Kuat

Di tahun 2025, wajib kamu hindari menggunakan password seperti “admin123” atau “namawebsite2024”. Password yang simpel dan sederhana sebaiknya sudah ditinggalkan.
Kamu harus menggunakan password yang kuat dan kompleks. Bagaimana cara menghapalkannya? Tidak perlu dihapal. Kamu bisa menggunakan Password Manager.
Kalau kamu butuh password manager, bisa membelinya di gct.my.id. Harganya tidak mahal sekitar 100 ribuan per tahun. Jadi buat password setiap akun itu harus unik.
Tidak boleh ada yang sama dan keseluruhan akun kamu harus menggunakan password yang panjang dan kompleks.
Segera reset password WordPress kamu sekarang.
5. Scan Malware Rutin
Umumnya alat scanner malware ini berbayar dan jarang yang gratis. Setelah saya cari ternyata ada plugin yang cukup bagus dan gratisannya juga oke.
Plugin ini tidak terkenal memang, tapi dari segi review banyak yang mengatakan bahwa ini plugin gratisan untuk scan malware di WordPress yang terbaik.
Plugin-nya bernama Gotmls. Kamu bisa instal di WordPress dan apabila suka dengan plugin tersebut, kamu bisa donasi sekalian upgrade ke versi yang premium.
6. Backup Harian dengan Layanan Terenkripsi

Saya yakin tidak semua pemilik situs WordPress melakukan backup harian, ketika terjadi apa-apa tanpa adanya backup harian kita bisa saja kehilangan data untuk selamanya.
Sebenarnya ada plugin yang bagus untuk melakukan backup situs WordPress, yang bernama UpdraftPlus. Plugin ini gratis dan kamu bisa menyimpan backup ke Google Drive/Dropbox.
Solusi lain kamu bisa juga cari layanan shared hosting yang menyediakan jasa backup rutin harian. Kekurangan jenis backup harian ini, proses restore hanya bisa sehari sebelumnya.
Jadi misalnya kamu update plugin hari ini dan ada masalah, kamu hanya bisa melakukan restore ke satu hari sebelumnya. Beda jika kamu pakai jasa backup dari Situstarget.com.
Dengan jasa backup otomatis dari Situstarget, kamu tidak hanya bisa membuat situs stagging dengan mudah.
Setiap pembaruan plugin di situs kamu bisa kamu restore dengan mudah jika mengalami masalah kompabilitas atau eror.
Poin keenam ini wajib kamu miliki, jangan sampai nunggu data hilang baru sadar pentingnya backup data secara rutin.
Belajar dari kasus-kasus di Indonesia ya susah recovery, karena backup-nya juga tidak punya.
7. Aktifkan Web Application Firewall (WAF)
Fitur WAF ini bisa memblokir traffic yang mencurigakan dari negara tertentu. Saat ini, situs web pemerintah Indonesia maupun pemerintah daerah banyak yang menggunakan WAF.
Misalnya saya pengalaman saya mengakses situs pemerintah kota Depok dengan menggunakan VPN dan alamat IP dari luar negeri. Situs tersebut tidak bisa diakses.
Jadi harus dimatikan dahulu VPN-nya baru koneksi dari alamat IP lndonesia baru bisa terbuka. Ini manfaat dari mengaktifkan Web Application Firewall (WAF).
Versi gratisnya kamu bisa menggunakan Cloudflare. Setelah Cloudflare aktif kamu bisa menggunakan rule WAF yang pernah saya tulis sebelumnya.
InsyaAllah ada banyak serangan bot yang terblokir otomatis dengan memanfaatkan Cloudflare ini. Versi yang premium dari Cloudflare tentu jauh lebih baik.
8. Audit Permission File & Database
Konten judi online yang disimpan pada database perlu kamu hapus secara manual bisa menggunakan alat seperti phpMyAdmin.
Kamu bisa menghapus beberapa tabel yang tidak kamu kenal atau terindikasi dengan konten judi online, namun sebelum proses penghapusan database.
Ada baiknya kamu melakukan backup database terlebih dahulu. File yang berada di server juga perlu diaudit secara berkala.
Karena ada saja file yang mengarah pada konten judi online di upload ke folder publik, sehingga orang umum bisa mengakses konten tersebut termasuk bot dari mesin pencari.
Hapus file-file yang tidak ada kaitannya dengan situs WordPress.
9. Monitor Aktivitas User dengan Activity Log

Plugin WP Activity Log dapat membantu melacak perubahan konten atau file yang diubah oleh hacker. Jika kamu menggunakan salah satu plugin premium di poin kedua.
Fitur ini sebenarnya sudah ada juga di sana, kamu bisa memanfaatkan plugin Activity Log ini layaknya CCTV. Setiap perubahan yang dilakukan oleh user akan tercatat.
Jadi kamu bisa mengetahui aktivitas user yang mencurigakan dengan lebih mudah. Secara fitur default saat ini memang belum ada fitur activity log bawaan WordPress.
Plugin ini menurut saya wajib juga kamu instal di situs WordPress.
10 . Lakukan Perbaikan Jika Terinfeksi SEO Spam Judi Online
Hal yang pertama pada saat kamu mengetahui adanya SEO spam judi online ini, lakukan maintenance dengan memblokir semua traffic.
Setelah itu, lakukan scan malware dan penghapusan file-file yang berbahaya yang ada di server. Jika sudah dan memastikan situs benar-benar bersih.
Kamu baru bisa mengajukan banding melalui Google Search Console bahwa situs kamu sudah aman dan bisa diindeks kembali.
Proses perbaikan ini tidak mudah memang, kalau kamu butuh jasa perbaikan SEO spam yang ada di WordPress kamu, silakan pesan jasa dari situstarget ini.
Kesimpulan
Serangan konten judi online di WordPress bukan hanya merusak reputasi brand situs web kamu, tetapi juga mengancam keamanan data pelanggan.
Dengan kombinasi plugin keamanan, monitoring dan backup rutin, risiko serangan bisa diminimalisir hingga 90%.
Kalau kamu butuh bantuan optimasi keamanan Situs WordPress. Tim Situstarget siap membersihkan malware & mengamankan situs web kamu.
FAQ (Frequently Asked Question)
Apa beda serangan judi online dengan deface biasa?
Serangan judi biasanya lebih tersembunyi konten bisa disimpan di database atau file yang bisa diakses secara publik, sementara deface langsung mengubah tampilan situs.
Bisakah hosting murahan menyebabkan rentan hack?
Bisa banget, saya cek beberapa provider hosting bahkan menggunakan versi software yang tidak up-to-date.
Kondisi ini membuka peluang yang menyebabkan situs kamu jadi rentan terkena hack.
Berapa biaya membersihkan situs WordPress dari malware?
Di Situstarget sendiri biaya yang kamu keluarkan untuk membersihkan konten judi online dan malware cukup murah yaitu Rp. 500.000,-.
Apakah serangan judi online hanya menargetkan situs WordPress dengan traffic tinggi?
Tidak! Hacker sering menargetkan situs kecil atau situs web yang baru karena keamanannya yang lebih rentan.
Bahkan situs dengan traffic 100 pengunjung/bulan bisa jadi sasaran untuk menyisipkan backdoor atau link spam.
Seberapa sering saya harus memeriksa keamanan situs WordPress?
Lakukan pemeriksaan rutin seminggu sekali (cek update, scan malware, dan audit user).
Jika situs Anda pernah diretas sebelumnya, tingkatkan frekuensi menjadi 2-3 hari sekali selama 1 bulan pasca-pemulihan.








