黑客利用WordPress 插件暗中建立后门网站

news/2024/11/24 5:39:31/

东方联盟网络安全组织在上周发布的一份报告中透露,有人观察到威胁行为者利用一个合法但过时的 WordPress 插件暗中建立后门网站,作为正在进行的活动的一部分。

有问题的插件是 Eval PHP,由名为 flashpixx 的开发人员发布。它允许用户插入 PHP 代码页和 WordPress 网站的帖子,每次在网络浏览器中打开帖子时都会执行这些代码页。

虽然Eval PHP已经 11 年没有收到更新,但 WordPress 收集的统计数据显示,它已安装在 8,000 多个网站上,下载量从 2022 年 9 月以来的平均一到两次猛增到 2023 年 3 月 30 日的 6,988 次。

仅在 2023 年 4 月 23 日,它就被下载了 2,140 次。该插件在过去 7 天内的下载量达到了 23,110 次。

GoDaddy 旗下的 Sucuri 表示,它观察到一些受感染网站的数据库向“wp_posts”表中注入了恶意代码,该表存储了网站的帖子、页面和导航菜单信息。这些请求来自位于俄罗斯的三个不同 IP 地址。

“这段代码非常简单:它使用file_put_contents 函数在具有指定远程代码执行后门的网站的文档根目录中创建一个 PHP 脚本,” 东方联盟安全研究人员说。

“虽然有问题的注入确实在文件结构中放置了一个传统的后门,但合法插件和 WordPress 帖子中的后门滴管的组合允许他们轻松地重新感染网站并保持隐藏状态。攻击者需要做的就是访问受感染的帖子或页面之一和后门将被注入文件结构。”

Sucuri 表示,在过去 6 个月中,它在受感染网站上检测到超过 6,000 个后门实例,将恶意软件直接插入数据库的模式描述为“新的有趣的发展”。

攻击链需要在受感染的网站上安装 Eval PHP 插件,并滥用它在多个帖子中建立持久性后门,这些帖子有时也保存为草稿。

“Eval PHP 插件的工作方式足以将页面保存为草稿,以便在 [evalphp] 短代码中执行 PHP 代码,” 东方联盟安全研究人员解释说,并补充说这些恶意页面是由真正的网站管理员创建的,这表明攻击者能够以特权用户身份成功登录。

这一发展再次表明恶意行为者如何尝试不同的方法来在受感染的环境中保持立足点并逃避服务器端扫描和文件完整性监控。

建议网站所有者保护WP 管理仪表板并注意任何可疑登录,以防止威胁行为者获得管理员访问权限并安装插件。(欢迎转载分享)

 


http://www.ppmy.cn/news/53745.html

相关文章

在阿里做测试开发的这5年,收获与感悟...

正好在离职交接空档期,就抽空简单分享自己的一些个人经历给大家,希望对刚毕业不久或者工作三五年的同学能有一些帮助。 测试新人 我的职业生涯开始和大多数测试人一样,开始接触都是纯功能界面测试。那时候在一家电商公司做测试,做…

怎么把png图片压缩到100k以内,3个工具高效处理

怎么把png图片压缩到100k以内?为什么要压缩图片呢?当我们在提交资料的时候,而系统却提示图片过大无法上传的情况,大多都限制100K以内,这个时候我们就需要压缩图片。当我们网站打开的速度很慢的时候,这个时候…

华为面试题:1+4=5,2+5=12,3+6=21,问8+11=?网友:幼儿园级别

面试,一直都是职场人士绕不过去的坎,对于有的人来说,或许更擅长日常的工作,在面试环节可谓是自己的薄弱环节,但对于有的人来说,相比于工作,更擅长应付面试! 最近,有一位…

MiniGPT-4开源了:看图聊天、教学、创作、搭网站

深度学习系列文章 文章目录 深度学习系列文章前言MiniGPT4效果展示 前言 一个月前,OpenAI 总裁 Greg Brockman 向世人展示了 GPT-4 令人惊讶的多模态能力,如从手写文本直接生成网站和识别图像中的幽默元素等。 尽管目前 OpenAI 暂未对 GPT-4 用户开放这…

实景区剧本杀系统开发

实景区剧本杀系统开发需要考虑以下几个方面: 场地选取:选择合适的场地,足够容纳游戏人数和游戏内容,同时需要考虑安全性和便利性。 剧情设定:根据场地和游戏类型设计剧情,包括人物角色、任务目标、…

C. Trailing Loves (or L‘oeufs?)(求某个质因子在n的阶乘中的个数 + 思维)

Problem - C - Codeforces Aki喜欢数字,尤其是那些带有尾随零的数字。例如,数字9200有两个尾随零。Aki认为数字拥有的尾随零越多,它就越漂亮。 然而,Aki认为,一个数字拥有的尾随零的数量并不是固定的,而是…

【网络安全】CVE 漏洞分析以及复现

漏洞详情 Shiro 在路径控制的时候,未能对传入的 url 编码进行 decode 解码,导致攻击者可以绕过过滤器,访问被过滤的路径。 漏洞影响版本 Shiro 1.0.0-incubating 对应 Maven Repo 里面也有 环境搭建 这个比 Shiro550、Shiro721 要增加一些…

解决在vue中使用elementUI自定义校验及点击提交不生效问题

前言: 本章讲述的主要是对身份证号码的校验 及 为何校验了但提交不生效问题。 拓展小知识: 🍀 1、身份证号码(二代18位身份证)的含义: 1️⃣ 1-2位:代表所属省级政府的代码; 2️⃣ 3…