Как спам боты пробираются на закрытую страницу?

Hitechrem
На сайте с 02.01.2018
Offline
71
391

 Есть рабочий сайт блог не комерс. Иногда на нем тестирую плагины wordpress, чтобы потом поставить на более серьезные проекты. 

На днях создал на нем тестовую страницу и которая открывается только админу и там поставил кнопку «заказать». К ней прикрутил:

Popup maker

Contact form 7

Telegram notification 


Сейчас начал прилетать спам с формы заявки на почту, которая указана в contact form 7 и через Telegram notification эти «заказы» дублирует в телегу. 


Вопрос: каким образом спам боты видят эту скрытую страницу или форму заявки? 

Анти ДДОС
На сайте с 14.03.2020
Offline
121
#1
Hitechrem :
Вопрос: каким образом спам боты видят эту скрытую страницу или форму заявки? 

Тупо коннектятся сразу к php файлу отправки заявок, они же стандартные у всех, подбираются методом перебора стандартных адресов.

Защита сайта от поведенческих ботов, настройка АнтиБот систем, фильтрация ботов для Яндекс Директ - https://antiddos24.ru
Hitechrem
На сайте с 02.01.2018
Offline
71
#2
Анти ДДОС #:

Тупо коннектятся сразу к php файлу отправки заявок, они же стандартные у всех, подбираются методом перебора стандартных адресов.

Нет, защита от прямого доступа к внутренним php файлам есть в каждом плагине и выглядит примерно так:


<?php 

if ( ! defined( 'ABSPATH' ) ) exit; 


Contact form 7 популярный, отточенный большим количеством версий с устранениями уязвимостей , плагин, думаю это можно исключить 

Vladimir
На сайте с 07.06.2004
Offline
604
#3
Hitechrem #:
Нет, защита от прямого доступа к внутренним php файлам
А защита  файла обработки есть? Явно же, что плагин не сам обрабатывает полученные данные, а с помощью WP. Итого мы имеем одну точку входа, на которую можно отправлять спам, и это вероятно не файлы плагина. 
Как проверить, посмотреть код - какой файл получает и обрабатывает данные с формы
<form 
  • action — адрес, на который будут отправлены данные формы.
  • method — метод отправки данных: GET или POST.


Аэройога ( https://vk.com/aeroyogadom ) Йога в гамаках ( https://vk.com/aero_yoga ) Аэройога обучение ( https://aeroyoga.ru ) и просто фото ( https://weandworld.com )
S3
На сайте с 29.03.2012
Offline
355
#4
Vladimir #:
Как проверить, посмотреть код - какой файл получает и обрабатывает данные с формы

Толковый совет 👍. Но в форме может быть относительный путь, а может вообще быть обработка на JS, который в другом файле. Можно просто в консоли разаботчика посмотреть в браузере. Там же можно увидеть и есть ли какая защита, например, токен.

SA
На сайте с 12.04.2024
Offline
42
#5
Видимо ты создал страницу для тестов и опубликовал ее, боты зашли в ситемап и нашли ее
SA
На сайте с 12.04.2024
Offline
42
#6
Анти ДДОС #:

Тупо коннектятся сразу к php файлу отправки заявок, они же стандартные у всех, подбираются методом перебора стандартных адресов.

Гениально! 

Hitechrem
На сайте с 02.01.2018
Offline
71
#7
Спасибо всем за ответы

Правильный вариант был - посмотреть в сторону <form action=“

Кнопка запуска всплывающего окна Popup maker на скрытой странице не скроет это окно, так как:

Код всех  popup-окон созданных в Popup maker прописываются на всех страницах сайта после футера. 

В итоге боты находят в коде страниц после футера и div-ы popup-ов и их содержание - contactform7 (<form action=“….)

думаю надо искать плагин который при клике на кнопку подгружает через ajax popup окно 

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий