
Backdoor-i i WordPress-it Rindërton Veten Pas Çdo Përpjekjeje Pastrimi
Një backdoor i ri i WordPress-it përdor metoda të shumta persistente për të mbijetuar pas pastrimit, duke u fshehur në tetë vende dhe duke komunikuar përmes blockchain-ut.
Kërkuesit e sigurisë kibernetike në Sucuri kanë zbuluar një backdoor të sofistikuar të WordPress-it që mund të rindërtojë veten pas çdo përpjekjeje pastrimi. I koduar si SC për shkak të treguesve "SC_" në kodin e tij, malware-i përhap kopje identike në të paktën tetë vende të ndryshme në një server: skedarë, bazën e të dhënave, madje edhe memorien e përbashkët të sistemit, dhe secili prej këtyre vendeve mund të riparojë të gjithë të tjerët nëse ndonjë prej tyre hiqet.
Zbulimi, i detajuar nga kërkuesi Gabriel Barbosa, tregon një "rrjetë vetë-rigjeneruese" që e bën infeksionin pothuajse të pamundur për t'u zhdukur pa një pastrim të koordinuar të çdo vendi fshehjeje në të njëjtën kohë. "Fshini shtojcën dhe një drop-in e rishkruan atë. Fshini drop-in dhe tema e rishkruan atë. Pastroni çdo skedar në disk, dhe ngarkimi i faqes tjetër rikthen të gjithë grupin nga baza e të dhënave ose nga një segment i memories së përbashkët," tha Barbosa. Rezultati është një sistem rrethor pa asnjë pikë të vetme që mund të hiqet për ta ndaluar.
Tetë komponentët e persistencës fillojnë me një skedar .user.ini që e detyron serverin të ekzekutojë një ngarkues përpara çdo kërkese PHP. Ai ngarkues, një skedar i fshehur me prefiks pikë, më pas lokalizon një shtojcë false dhe e rindërton atë në direktorinë e shtojcave must-use nga tre burime: një kopje ekzistuese e shtojcës, një trung i ruajtur në cache dhe një paketë ZIP. Drop-in të tjera si wp-content/db.php dhe wp-content/advanced-cache.php përmbajnë kopje të ngjeshura dhe të koduara në Base64 të gjithë ngarkesës. Kur ndonjë pjesë mungon ose është shumë e vogël, ato e dekodojnë dhe e ri-shpërndajnë malware-in. Edhe dosja e temës së faqes përmban një dublikatë brenda skedarit functions.php që rishkruan backdoor-in çdo herë që ngarkohet tema. Për më tepër, malware-i instalohet si një shtojcë must-use dhe si një shtojcë normale me dy emra të ndryshëm për tepricë.
Pasi aktivizohet, backdoor-i fshihet nga lista e shtojcave të administratorit të WordPress-it dhe gënjen për praninë e tij gjatë kontrolleve të përditësimeve. Ai lidhet me një server command-and-control duke përdorur blockchain-un e Ethereum-it, duke bërë që trafiku të përzihet me aktivitetin legjitim të blockchain-ut. Operatori i sulmit më pas mund të identifikojë faqen e infektuar, të krijojë një llogari të fshehur administratori, të marrë ngarkesa JavaScript për t'i injektuar në faqe dhe për t'u dërguar vizitorëve skimmers ose malware të tjerë, të ekzekutojë kod PHP arbitrar dhe të çaktivizojë ose fshijë shtojca të tjera. Në serverat që mbështesin memorien e përbashkët System V, ngarkesa shkruhet në RAM me një çelës numerik fiks, kështu që i mbijeton fshirjes së skedarëve dhe disa pastrimeve të bazës së të dhënave. Madje mund të jetë në pronësi të një llogarie tjetër hosting në serverët e përbashkët, duke e bërë të vështirë për t'u gjurmuar. Infeksioni gjithashtu vendos detyra cron të planifikuara që nxisin rishpërndarjen në një orar të rregullt, pavarësisht nga vizitorët e faqes.
Ende nuk dihet se si sulmuesit e dërgojnë fillimisht backdoor-in SC në faqet e WordPress-it. Rrugët e zakonshme të hyrjes përfshijnë shfrytëzimin e dobësive të njohura në bërthamën e WordPress-it, shtojcat ose temat, përdorimin e kredencialeve të dobëta të hyrjes, sulmin ndaj zinxhirëve të furnizimit të softuerit për të kompromentuar shtojca të njohura, ose ngarkimin e predhave PHP përmes funksioneve të pasigurta të ngarkimit të mediave ose formularëve. Kompleksiteti i sistemit të persistencës do të thotë që sapo një faqe infektohet, një fshirje e thjeshtë skedari ose fshirje e shtojcës nuk do ta ndalojë backdoor-in; një pastrim i plotë në shumë vende është i nevojshëm.
Për pronarët e faqeve, backdoor-i SC nxjerr në pah nevojën për masa të forta dhe proaktive sigurie. Hosting-u i menaxhuar i WordPress-it si AEU Hosting përfshin skanim të automatizuar të malware-it dhe mbështetje ekspertësh që mund të zbulojnë dhe trajtojnë infeksione të tilla persistente përpara se ato të përhapen, duke hequr barrën e pastrimit manual nga pronarët e faqeve. Përditësimet e rregullta, fjalëkalimet e forta me vërtetim me dy faktorë dhe monitorimi i sigurisë mbeten thelbësore.
Në një zhvillim të veçantë por të lidhur, një cenueshmëri e lartë e SQL injection në shtojcën wpForo Forum të WordPress-it (e gjurmuar si CVE-2026-1581, me një pikë CVSS prej 7.5) është shfrytëzuar në mënyrë aktive që nga korriku 2026. Defekti prek të gjitha versionet deri në 2.4.14 dhe lejon sulmuesit e paautentikuar të injektojnë pyetje të dëmshme SQL. Sipas telemetrisë nga Previdian, më pak se 20 përpjekje shfrytëzimi janë regjistruar deri tani, me origjinë nga pesë adresa IP në Bullgari, Zvicër, Francë, Shtetet e Bashkuara dhe Jemen. Pronarët e faqeve që përdorin shtojcën wpForo Forum duhet të përditësojnë menjëherë në versionin më të fundit të rregulluar për të parandaluar komprometimin.
Si të Mbroheni
- Mbajeni bërthamën e WordPress-it, shtojcat dhe temat të përditësuara në çdo kohë dhe aktivizoni përditësimet automatike për versionet e vogla.
- Përdorni fjalëkalime të forta dhe unike dhe aktivizoni vërtetimin me dy faktorë për çdo llogari administratori në faqen tuaj të internetit.
- Instaloni një shtojcë sigurie me reputacion që mund të skanojë për malware të njohur dhe t'ju paralajmërojë për ndryshime të dyshimta skedarësh.
- Bëni kopje rezervë të faqes suaj të internetit rregullisht dhe ruani kopjet rezervë jashtë vendndodhjes në mënyrë që të mund të rivendosni një version të pastër nëse gjendet një infeksion.
- Nëse dyshoni për një infeksion persistent, kontaktoni ofruesin tuaj të hosting-ut ose një profesionist sigurie për një pastrim të plotë që kontrollon të gjitha vendndodhjet e skedarëve, bazën e të dhënave dhe memorien e përkohshme.
Dobësitë & Zgjidhjet
- CVE-2026-1581 A high-severity unauthenticated SQL injection flaw in the wpForo Forum WordPress plugin, affecting versions up to 2.4.14; update to the patched release to mitigate. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- backdoor Një mënyrë e fshehtë hyrjeje në një sistem kompjuterik që lejon një sulmues të anashkalojë kontrollin normal të hyrjes dhe masat e sigurisë.
- must-use plugin Një shtojcë WordPress që aktivizohet automatikisht dhe nuk mund të çaktivizohet nga ekrani normal i shtojcave; ajo ngarkohet përpara shtojcave të rregullta.
- shared memory Një zonë ruajtjeje e përkohshme në RAM-in e kompjuterit që programe të ndryshme mund ta lexojnë dhe shkruajnë, duke lejuar që të dhënat të mbijetojnë edhe pasi skedarët në disk janë fshirë.
- blockchain Një libër publik dixhital ku transaksionet regjistrohen në blloqe dhe lidhen së bashku, shpesh i përdorur për kriptovaluta; në këtë sulm, përdoret për të fshehur trafikun e komandave.
- command-and-control (C2) Një server ose kanal komunikimi që sulmuesit përdorin për të dërguar udhëzime tek malware-i i instaluar tashmë në kompjuterët e viktimave.
- SQL injection Një lloj sulmi ku një sulmues fut kod të dëmshëm në një pyetje të bazës së të dhënave të një faqeje interneti, shpesh për të vjedhur ose modifikuar të dhëna.