Blog
Bezpieczeństwo

Zablokowane Google Ads dzień po starcie kampanii — bo nikt nie sprawdził, że strona jest zhakowana

Sytuacja: Klient odpalił kampanię Google Ads na sklep WooCommerce, a po kilku godzinach konto reklamowe zostało zablokowane przez Google jako „niebezpieczna witryna”. Okazało się, że strona była zhakowana już od tygodni, tylko nikt tego nie zauważył. Ten wpis pokazuje, co się stało, jak to naprawiliśmy i jak tego uniknąć.

Telefon zadzwonił w piątek około godziny 16. Klient, właściciel małego sklepu z akcesoriami rowerowymi, mówił podniesionym głosem, że jego kampania „w ogóle nie działa” i że Google „coś mu zablokowało bez powodu”. Dzień wcześniej wystartował z pierwszą większą kampanią Google Ads, licząc na ruch przed sezonem. Rano wszystko było w porządku, po południu reklamy przestały się wyświetlać, a w koncie Google Ads pojawił się komunikat o zawieszeniu z powodu „niebezpiecznej lub zwodniczej zawartości”.

Co faktycznie się stało

Po zalogowaniu się na stronę okazało się, że w kilku plikach szablonu WooCommerce siedział złośliwy kod, który przekierowywał część odwiedzających (głównie z Google i z reklam) na zewnętrzne strony z fałszywymi promocjami. Klasyczny przypadek zainfekowanej strony wykorzystywanej do cloakingu — inny kod widzi Google i boty, inny widzi zwykły użytkownik. Google to wykrywa błyskawicznie, zwłaszcza gdy do gry wchodzi płatny ruch, i reaguje automatycznym zablokowaniem konta reklamowego oraz oznaczeniem domeny jako niebezpiecznej.

Najgorsze w tej historii było to, że infekcja trwała już od jakiegoś czasu, tylko nikt tego nie zauważył — strona wizualnie wyglądała normalnie, sprzedaż szła swoim rytmem, a alarm zapalił się dopiero wtedy, gdy w grę weszły duże pieniądze na reklamę i większy ruch, na który hakerzy wcześniej po prostu nie mieli co „przekierowywać”.

Jak do tego doszło

Analiza logów i plików pokazała klasyczny scenariusz: nieaktualizowana wtyczka do generowania kuponów rabatowych, zainstalowana ponad rok wcześniej i od tego czasu ani raz nie zaktualizowana. Podobny mechanizm opisywaliśmy szerzej w tekście o tym, co robić krok po kroku, gdy strona WordPress jest zhakowana — luka w jednej wtyczce wystarczy, żeby złośliwy kod wszedł głębiej w system plików.

Co zrobiliśmy i ile to kosztowało

Naprawa objęła wyczyszczenie zainfekowanych plików, aktualizację wszystkich wtyczek i motywu, zmianę haseł administracyjnych oraz zgłoszenie strony do ponownego przeglądu w Google Search Console i w panelu Google Ads. Poniżej realny rozkład kosztów i czasu tej konkretnej sytuacji.

Etap Koszt Czas realizacji
Diagnoza i czyszczenie infekcji ok. 900 zł 1-2 dni
Aktualizacja wtyczek, motywu, zabezpieczeń w cenie naprawy tego samego dnia
Wniosek o ponowną weryfikację w Google Ads bez kosztu, tylko czas 2-5 dni roboczych
Odblokowanie w Search Console bez kosztu, tylko czas do kilku dni

Sama naprawa techniczna była szybka i relatywnie tania. Najbardziej frustrujące dla klienta było czekanie na ponowną weryfikację konta reklamowego — Google nie odblokowuje kampanii automatycznie po naprawie strony, trzeba złożyć wniosek i poczekać, aż system (albo człowiek po drugiej stronie) potwierdzi, że domena jest bezpieczna.

Czego to nauczyło klienta — i nas

Ten przypadek pokazuje coś, co powtarzamy przy każdym audycie: zanim jakikolwiek budżet trafi w reklamy, strona powinna przejść przynajmniej podstawowy przegląd bezpieczeństwa. Nie chodzi o strach na zapas, ale o prosty fakt, że im więcej ruchu ściągasz na stronę, tym szybciej wychodzą na wierzch problemy, które wcześniej były niewidoczne. Podobny mechanizm, tylko dotyczący technicznej wydajności strony, opisaliśmy w tekście SEO czy Google Ads dla małej firmy? Praktyczny framework decyzyjny — decyzja o tym, gdzie inwestować budżet, powinna zawsze uwzględniać stan techniczny witryny.

Od tamtej pory klient płaci za regularny monitoring bezpieczeństwa strony, a każda nowa kampania reklamowa jest poprzedzona krótkim sprawdzeniem — czy wtyczki są aktualne, czy nie ma podejrzanych plików, czy domena nie jest na żadnej czarnej liście. To kosztuje niewiele w porównaniu do tego, ile stracił na przestoju kampanii w najważniejszym dla niego okresie sezonowym.

FAQ

Jak sprawdzić, czy moja strona nie jest zhakowana przed startem kampanii Google Ads?

Najprościej sprawdzić stronę w Google Search Console w sekcji „Problemy z zabezpieczeniami” oraz przejrzeć listę zainstalowanych wtyczek — jeśli któraś nie była aktualizowana od dawna, to sygnał ostrzegawczy. Warto też zlecić krótki, podstawowy audyt bezpieczeństwa, zanim ruszy płatny ruch.

Jak długo trwa odblokowanie konta Google Ads po naprawie strony?

To zależy od Google, ale najczęściej mówimy o kilku dniach roboczych od momentu złożenia wniosku o ponowną weryfikację. Zdarza się szybciej, zdarza się też dłużej, jeśli system uzna, że potrzebna jest dodatkowa kontrola.

Czy zhakowana strona wpływa też na pozycje w Google, nie tylko na reklamy?

Tak, złośliwy kod wykorzystywany do przekierowań może również obniżyć pozycje organiczne, bo Google traktuje taką stronę jako potencjalnie szkodliwą dla użytkowników i ogranicza jej widoczność w wynikach wyszukiwania.

Czy warto zrobić audyt bezpieczeństwa przed każdą większą kampanią reklamową?

Przy większym budżecie reklamowym to się po prostu opłaca — koszt podstawowego przeglądu jest niewielki w porównaniu do strat wynikających z zablokowanego konta reklamowego w kluczowym momencie sprzedażowym.

Przeczytaj też

Mity o bezpieczeństwie WordPress, które mogą kosztować Cię stronę
Bezpieczeństwo

Mity o bezpieczeństwie WordPress, które mogą kosztować Cię stronę

W skrócie: Ten wpis zestawia pięć przekonań o bezpieczeństwie WordPressa, które klienci powtarzają najczęściej, z tym,…

20.08.2026
Ile kosztuje audyt bezpieczeństwa WordPress i co powinien zawierać dobry raport
Bezpieczeństwo

Ile kosztuje audyt bezpieczeństwa WordPress i co powinien zawierać dobry raport

Ten poradnik krok po kroku pokazuje, jak wygląda realny cennik audytów bezpieczeństwa WordPress i czym różni…

11.08.2026
Jak zwiększyć bezpieczeństwo transakcji w WooCommerce: Wtyczki i najlepsze praktyki
Bezpieczeństwo

Jak zwiększyć bezpieczeństwo transakcji w WooCommerce: Wtyczki i najlepsze praktyki

W skrócie: Aby zwiększyć bezpieczeństwo transakcji w WooCommerce, warto wykorzystywać odpowiednie wtyczki oraz wdrażać najlepsze praktyki…

08.07.2026