вордпресс опять взломан

12 3
K5
На сайте с 21.07.2010
Offline
209
2265

итак уже по подтвержденным мной и ТУТ и ТАМ данным, пользователям вордпресса (включая последние версии) заливают левый скрипт в шаблон, пока что только в конец файла /wp-content/themes/имя_темы/functions.php

http://pastebin.com/RD6q1T7y

скрипт начинает создавать файлы в папке /wp-content/uploads/любой_год_согласно_строки_47/

с расширением jpg - часть нулевых, часть со спамом в виде ссылок

!!! пока способы заливки скрипта не известны, рекомендую поставить на папку шаблона 555

ВСЕМ провериться и почистить хвосты...

аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
SeVlad
На сайте с 03.11.2008
Offline
1609
#1
kgtu5:
пользователям вордпресса (включая последние версии) заливают левый скрипт в шаблон,

Как заливают? Что там "подтверждено"? Из с твоих слов я пока вижу только имеющуюся (в см находящуюся) дыру в файле темы. Темы, с 99% вероятностью взятой на помойке, а не на оф.ресурсах.

А там даже указана одна из помоек.

**АПД**

А в коде на пастебине тоже есть адресок. Адресок, который если загуглить, то открывается ещё прошлогодняя инфа. Первый попавшийся адресок

АПД2

И на хабре нормальная статейка от прошлого года.

Резюме которой, кстати, только подтверждает мою гипотезу и тут (в см выше) и там:


Будьте внимательны при использовании посторонних бесплатных шаблонов, потому что они могут засунуть любую гадость. Например могут сменить пароли к админке вместе с мылом.

О чем я постоянно и говорю.

****

kgtu5, я-то считал, что ты отличаешь "обнаружить шелл в файле" от "обнаружить взлом". Нда.. расстроил. Очень расстроил. :(

kgtu5:
рекомендую поставить на папку шаблона 555

Офигеть! Дайте две!

SeVlad:
А чё не 111 или 333?
Отвечать не надо. Ибо бред. Не поможет в 99%.
kgtu5:
провериться и почистить хвосты...

Единственная трезвая мысль среди всей этой паники.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
HeavyHell
На сайте с 09.08.2006
Offline
128
#2

+1 к тому, что ТС какую-то глупую панику поднимает...

как я на мауле в топике что ТС примером выделил вся проблема в шаблоне которые неизвестно где скачивают

~*~ Сapitalist.net-Все валюты в одном месте (http://goo.gl/aQuRMm) ~*~
Andreyka
На сайте с 19.02.2005
Offline
822
#3

Я юзаю wp better security и забыл о таких траблах

Не стоит плодить сущности без необходимости
КВ
На сайте с 02.07.2012
Offline
47
#4

Скорее всего уязвим файл темы timthumb.

HeavyHell
На сайте с 09.08.2006
Offline
128
#5
Кот в сапогах:
Скорее всего уязвим файл темы timthumb.

если вы про легенду о том что для него vk.com и vk.злойхакер.ru оба доверенные домены, то смею вас расстроить - это уже давно только легенда

SeVlad
На сайте с 03.11.2008
Offline
1609
#6
HeavyHell:
это уже давно только легенда

Хотя 2 года скоро будет как пофикшено, но проблема в том, что некоторые (многие, я бы сказал) берут темы где попало, а в них и древний тимтумб и свежие шеллы. ;)

Devvver
На сайте с 02.07.2008
Offline
663
#7

HeavyHell, я бы не стал так о них забывать.

Я например в теме пофиксил эту бяку, а один из плагинов использовал устаревшую версию данного файла и я пострадал.

Мой блог. Все о создании сайтов,Seo и СДЛ ( https://devvver.ru/ ) Мой SEO телеграм канал https://t.me/seobloggers
elina732
На сайте с 26.04.2013
Offline
12
#8

заливают не только в ворпрессовские файлы, но и во все возможные. Так что, я думаю, вордпресс не причем. Только почему-то до вордпресса только сейчас, получается, эта волна докатилась. Поздравляю )))

SeVlad
На сайте с 03.11.2008
Offline
1609
#9
Devvver:
а один из плагинов использовал устаревшую версию данного файла

А плагин не обновлялся 2 года? Если же версия плага свежая - какой плагин?

elina732:
заливают не только в ворпрессовские файлы, но и во все возможные.

+1

elina732:
Только почему-то до вордпресса только сейчас, получается, эта волна докатилась.

Да не, не только. Перманентно кто-то вспоминает\натыкается на несоблюдение элементарных правил безопасности и начинает бурю в стакане - "вордпресс опять взломан" :)

K5
На сайте с 21.07.2010
Offline
209
#10

SeVlad как же тебя распирает, продолжай в том же духе...

а по теме, да согласен история не новая, но повторенье - мать ученья (SeVlad это не про тебя, ты и так все знаешь)...

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий