ЧТо за дыра такая в WP

123 4
Devvver
На сайте с 02.07.2008
Offline
663
#11
CookieM:
Имеется ввиду что в базе данных вместе с постами лежит шелл?

У меня было так:

1) Вирус проник через баг в библиотеке.

2) вирус создавал дополнительную уязвимость в файлах.

3) он загрузил скрипт-довнлоадер в пару постов, фактически код хранился в БД.

Вы понимаете почему так важно не просто переехать на новую WP и новые плагины, но и поискать нечисть в БД?

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
A
На сайте с 19.07.2010
Offline
130
#12

а про "темы" почему в этом топике забыли?

тот же самый тим-тумб могут использовать в теме или тема уже пришла с бекдором.

могут и через не активные темы выполнять код.

нужно чистить все, что не используется - удалять.

.............
hb2bd
На сайте с 06.04.2016
Offline
29
#13

Кидайте версию WP, плагины которые установлены - а лучше сразу сайт.

Что сможем - найдем и покажем

М
PA
На сайте с 12.02.2016
Offline
24
#14
hb2bd:
Кидайте версию WP, плагины которые установлены - а лучше сразу сайт.

в общем случае - бесполезно (без изучения внутренностей).

если на адном хостерском акке несколько сайтов и доступ есть между сайтами, то дыра может быть в любом из них. не обязательно это будет вордпресс.

. . .
proweb.com.ua
На сайте с 05.03.2007
Offline
156
#15
CookieM:
Вызов заразы для рассылки спама идет с совершенно разных IP из разных стран - запретами бороться не получается.

Я Вам написал предложение в ЛС, в данном случае можно банить как на уровне сайта, так и на уровне сервера блоками, если например атака идёт от компаний которые предоставляют услуги хостинга, а не интернета!

Плюс есть сервисы, опять же на уровне сервера, которые направлены на борьбу против взломов в WP.

И еще маленькая рекомендация, плагины которые используются, могут быть официальными и т.п., но важно смотреть на дату последнего обновления плагина. Проект к примеру может быть заброшен, отсюда и проблема.

В любом случае предложение в ЛС от меня у Вас есть, Вам решать...

FAQ group Твой форум (https://faq.wtf)
CookieM
На сайте с 15.09.2013
Offline
65
#16
Sitealert:

Такая проблема не у всех владельцев сайтов на ВП, а только у тех, которые необоснованно считают, что они сами смогут побороть эту проблему.

Потому и обратился к общественности.

---------- Добавлено 07.10.2017 в 01:32 ----------

admak:
а про "темы" почему в этом топике забыли?
тот же самый тим-тумб могут использовать в теме или тема уже пришла с бекдором.
могут и через не активные темы выполнять код.

нужно чистить все, что не используется - удалять.

Шаблон чистый - сам генерил в Artiseer.

---------- Добавлено 07.10.2017 в 01:34 ----------

proweb.com.ua:
Я Вам написал предложение в ЛС, в данном случае можно банить как на уровне сайта, так и на уровне сервера блоками, если например атака идёт от компаний которые предоставляют услуги хостинга, а не интернета!
Плюс есть сервисы, опять же на уровне сервера, которые направлены на борьбу против взломов в WP.
И еще маленькая рекомендация, плагины которые используются, могут быть официальными и т.п., но важно смотреть на дату последнего обновления плагина. Проект к примеру может быть заброшен, отсюда и проблема.
В любом случае предложение в ЛС от меня у Вас есть, Вам решать...

Блоками проблему не решить - все IP ботнета не забанишь. Дыру нужно искать. К тому же цены у вас на хостинге довольно кусачие.

---------- Добавлено 07.10.2017 в 01:37 ----------

Devvver:

3) он загрузил скрипт-довнлоадер в пару постов, фактически код хранился в БД.
Вы понимаете почему так важно не просто переехать на новую WP и новые плагины, но и поискать нечисть в БД?

Если имелся ввиду что то типа Search Regex, то погонял его. ничего с типичными для кода eval, php и проч не найдены.

Да и постов там штук 5 - страницы небольшого сайта.

Тому сайту лет 5 и есть его старые копии, когда там заразой и не пахло. Перставляю, обновляю все что устарело "и снова здравствуйте".

proweb.com.ua
На сайте с 05.03.2007
Offline
156
#17
CookieM:
Блоками проблему не решить - все IP ботнета не забанишь.

Мы этим занимаемся более 10-ти лет)

Блоками, подразумевалось то, что блочится вся подсеть махом.

Плюс есть как я писал выше такой сервис, по крайней мере на хостинге у нас, который называется wordpress brute force.

CookieM:
Дыру нужно искать.

Согласен, но Вы уверены, что она на Вашем сайте? Я нет!

Необходимо анализировать логи, начиная с самого сервера, в потом уже выяснять откуда и куда ломятся боты.

P.S.

CookieM:
Блоками проблему не решить - все IP ботнета не забанишь.

Ну, если Вы знаете лучше меня, тогда нет проблем, возитесь, возможно набьете руку и будете другим помогать, подсказывать.

Удачи в поиске!

L
На сайте с 25.12.2013
Offline
316
#18

У меня как-то было такое на купленном сайте. Все грязную работы выполнял php скрипт в папке WP. Нашел этот вирус при помощи Айболита и сразу же удалил. После этого какой-то подозрительной активности на сайте не наблюдалось. БД мускуля же тоже где-то на сервере хранятся, поэтому Айболит пройдется по ним и может указать на проблему, да и вообще хороший и бесплатный софт, который помогает хорошо защитить и оптимизировать любой сайт.

Недорогой, надежный и отзывчивый VPS хостинг ( https://bit.ly/3eXUnNN ) Проверенная пуш партнерка с ежедневными выплатами ( https://vk.cc/9wLSrL)
il_cattivo
На сайте с 25.06.2016
Offline
63
#19
CookieM:
Айболитом пользовался - ничего не дает, кроме списка зараженных файлов. Но с ними Wordfence быстрее српавляется.

У компании "Ревизиум" которая и поддерживает Айболит есть бесплатная «Экспресс»-диагностика сайта". Они же возьмуться за лечение, если сочтете нужным. Когда-то они мне сказали что я напрасно беспокоюсь, когда "Айболит" показал заражение.

MorganSalevan
На сайте с 27.06.2008
Offline
124
#20

У меня такие-же проблемы были почти со всеми купленными сайтами "готовыми/сборками" на этом форуме.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий