2026年某天,我发现自己的中文博客 zfuye.org 在把手机用户跳转到赌博网站。
不是偶尔,不是误报。是真实发生的——手机浏览器第一次访问,直接跳到4855.com,一个赌博平台。Chrome浏览器不跳,因为Google Safe Browsing把那个网址拦截了,其他手机浏览器都中招。
排查了9个文件,都是干净的
我下载了网站的核心文件,一个一个检查:
- .htaccess — 干净
- wp-config.php — 干净
- functions.php — 干净
- 主题的 functions-theme.php(75KB)— 干净
- loader.js、main.js、tracker.js — 全部干净
查了数据库的 headcode 和 footcode 字段——也是空的。Ad Inserter插件的16个广告位——只有我自己的内容。
本地文件全部干净。说明攻击来自外部。
找到了:51la统计脚本
页面底部有一段代码:
<script src="//sdk.51.la/js-sdk-pro.min.js"></script>
51la是国内用量很大的免费网站统计工具,类似百度统计。我装了之后一直没管。
问题就出在这里:51la的CDN脚本在向非Chrome手机浏览器推送跳转代码,把第一次访问的用户发送到赌博网站,URL里还带着联盟ID ?a=03585855——有人在靠这个赚佣金。
跳转逻辑是cookie-based:第一次访问触发跳转并写入cookie,之后再访问不再跳转——所以网站主自己测很难发现,因为你自己早就有cookie了。
解决方法:卸载51la,清除缓存
卸载51la插件,清LiteSpeed缓存,2台手机4个IP验证——全部正常,不再跳转。
这件事让我重新想了一遍主机的选择
当时zfuye.org用的是一家国内小主机商(GegeHost),价格便宜,150元一年,但没有任何安全扫描功能。这次跳转持续了多久我都不知道,也没有任何警报。
我的英文博客放在 Hostinger 上,它内置了恶意软件扫描和安全监控。如果我把中文站也放在Hostinger上,至少会有异常通知。
所以等GegeHost到期,我打算把zfuye.org也迁过去。
如果你用51la,现在就去检查
用一台从来没访问过你网站的手机,打开非Chrome浏览器,访问你的网站第一次。看看有没有跳转。
如果跳了,卸掉51la,清缓存。
这次事件之后我对”免费工具”的态度变了:免费的东西,代价往往是你的用户。 51la免费统计,羊毛出在你网站访客身上。
现在我用Google Analytics,数据在自己手里,不会有这种问题。如果你要建新站,主机选择也很重要——Hostinger 内置安全扫描,价格又不贵,我用了一年多推荐。

zfuye.org

