Ломанули сайта на WP

12
M5
На сайте с 08.07.2011
Offline
122
1194

Продвигаю "по-братски" один небольшой сайт (услуги) на WP. И тут обнаружил на ряде страниц вставленный текст со ссылками такого плана:


Это с другого сайта, так как беглый поиск по поиску Яндекса показал, что подобным образом заспамили кучу сайтов. Сайт-акцептор везде один.


Каким образом взломали? Где пробоина и как залатать?

P.S. Сайт создан на Divi
Devvver
На сайте с 02.07.2008
Offline
683
#1
mongoose59 :

Продвигаю "по-братски" один небольшой сайт (услуги) на WP. И тут обнаружил на ряде страниц вставленный текст со ссылками такого плана:


Это с другого сайта, так как беглый поиск по поиску Яндекса показал, что подобным образом заспамили кучу сайтов. Сайт-акцептор везде один.


Каким образом взломали? Где пробоина и как залатать?

P.S. Сайт создан на Divi

Какие у вас плагины? Обновляете ВП постоянно?
Пароли на хостинг нормальные?
Проверили свой компьютер антивирусом?

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://e-moldovanu.com/ ) Мой SEO телеграм канал https://t.me/seobloggers
W1
На сайте с 22.01.2021
Offline
306
#2
mongoose59 :
Каким образом взломали? Где пробоина и как залатать?

А нам откуда знать? У нас нет доступов к сайту.

Мой форум - https://webinfo.guru –Там я всегда на связи
M5
На сайте с 08.07.2011
Offline
122
#3
Devvver #:

Какие у вас плагины? Обновляете ВП постоянно?
Пароли на хостинг нормальные?
Проверили свой компьютер антивирусом?

Плагинов всего ничего. ВП последняя версия.


Именно на хостинг пароли, не от админки? С виду пароль нормальный, но владелец мог его засветить, или предыдущий разраб слить. Там человек совсем с Интернетом не дружит.

Свой компьютер давно не проверял.  Надо будет заняться. В свое время Панда нравилась, но сейчас они "санкции" ввели. Но у меня в рукаве еще пару сайтов на ВП – там все нормально.
os2biz
На сайте с 12.12.2023
Offline
16
#4

Ставлю на то что дыра здесь "Сайт создан на Divi", каким образом в макеты добавляется текст это уже другой вопрос.

Далее только предположения

Как залатать, если это действительно дыра в конструкторе
- Удалить плагин, однозначно

- Выставить на сайте Content Security Policy, чтобы подстраховаться от XSS, что то типа такого должно быть обязательно, здесь перечислите доверенные хосты с которых разрешаете грузить js, 
Важно чтобы эта политика была и в админке, возможно xss отрабатывает при редактировании шаблона

<meta http-equiv="Content-Security-Policy" content="default-src 'self'; script-src 'self' https://trustedscripts.example.com;">

- Пройтись по существующим шаблонам и удалить добавленный текст

- Создать новый шаблон, сохранить, убедиться что нового ничего не добавилось.

Вариант второй это дыра на стороне сервера, и вам шаблоны сервер-сайд подправили в базе (менее вероятно, но не исключено)
- Менять логин / пароль от хоста, менять логин/пароль от базы.

- Убедиться что база не светит в интернет, если есть возможность ломиться в базу удалённо, то только вопрос времени когда её забрутят

- лучше ssh ключ добавить и по нему авторизовываться на сервер

- ещё не помешает выставить на стороне сервака PHP,  Nginx, Apache 

header("Access-Control-Allow-Origin: http://example.com"); - здесь только ваш домен или те домены которым доверяете
G6
На сайте с 12.07.2007
Online
186
#5
Как вариант ... Уязвимость, отнесённая к категории критических, была обнаружена в плагине Quasar Form до версии 6.1  https://vuldb.com/?id.235560
Quasar Form Plugin up to 6.1 on WordPress id sql injection
  • vuldb.com
CVSS Meta Temp Score CVSS is a standardized scoring system to determine possibilities of attacks. The Temp Score considers temporal factors like disclosure, exploit and countermeasures. The unique Meta Score calculates the average score of different sources to provide a normalized scoring system. Current Exploit Price Our analysts are...
Очистите трафик сайта от ботов и накруток ПФ https://antibot.worldwebinfo.ru
broken finger
На сайте с 22.06.2022
Offline
25
#6
garry69 #:
Как вариант ... Уязвимость, отнесённая к категории критических, была обнаружена в плагине Quasar Form 
Тоже сразу на форму подумал. ТС, посмотрите, есть ли на других инжектированных сайтах этот плагин.

 

M5
На сайте с 08.07.2011
Offline
122
#7

Спасибо за рекомендации! Радует, что форумы еще живы. Будем пробовать.

SA
На сайте с 12.04.2024
Offline
36
#8
Открой index.php и удали левый скрипт. 
Сайты начнут норм работать, но это пока. Там надо еще во внутренних файлах удалить что вирус дописал.
И по базу данных пройтись, удалить часть текста со всех постов.
W1
На сайте с 22.01.2021
Offline
306
#9
SeoA #:
Открой index.php и удали левый скрипт. 

Его там нет. Не надо давать неправильных советов.

alaev
На сайте с 18.11.2010
Offline
823
#10
mongoose59 :
Где пробоина и как залатать?

Смотри по дате изменения файлов .htaccess , *.php, *.js.

Создание и продвижение сайтов - https://alaev.net , аудиты сайтов, контекстная реклама
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий