Как я восстанавливал WordPress после взлома и дважды ошибся
itmaks 31 минуту назад Как я восстанавливал WordPress после взлома и дважды ошибся Средний 6 мин 1K WordPress * Информационная безопасность * Поисковая оптимизация * Кейс Из песочницы После восстановления сайт клиента...
<5 — 2026'da uzaya kaç SpaceX Starship fırlatması ulaşacak?
Значимый прорыв формирует отрасль ИИ: itmaks 31 минуту назад Как я восстанавливал WordPress после взлома и дважды ошибся Средний 6 мин 1K WordPress * Информационная безопасность * Поисковая оптимизация * Кейс Из песочницы После восстановления сайт клиента снова открывался, страницы вернулись, картинки загружались. Только в футере вместо иконки адреса красовалась панель фильтров товаров, а у 54 страниц в canonical стоял адрес вида /? Обе проблемы я получил уже в процессе ремонта, своими руками.
Пришлось разбираться, почему правильный файл на сервере не исправляет картинку у клиента и почему опубликованная страница продолжает отдавать старые SEO-данные. Расскажу, как до этого дошло и на чём я сам попался. С чего всё началосьВ постоянной работе у меня 13 сайтов небольших компаний.
Технические детали
В начале сентября на одном из них пропали фотографии товаров, страницы услуг стали отдавать 404, а вместо главной показывалась запись из блога. Одновременно пришло письмо от хостинга: антивирус нашёл и удалил вредоносные файлы. Домен не называю, сайт клиентский.
Этот сайт уже чистили 24 июля: убрали найденные шеллы, сменили пароль администратора. Одну закладку пропустили, и она была не в uploads, а в виде обычного с виду плагина. По журналам сервера и базе восстановилась такая хроника:24 июля.
В каталоге плагинов появляется «инструмент доступности» с обработчиком, который принимает команду параметром запроса. Во время июльской чистки его не заметили: он выглядел как установленный плагин, а не как посторонний файл. Через пять дней после смены пароля создаётся администратор с именем вида support_a73db02f3003.
Отраслевые последствия
Заливаются 66 поддельных плагинов и 56 пустых тем с однотипными именами. Каждый умеет ровно две вещи: принять файл и сообщить, под каким пользователем работает. Я захожу на сайт по другой задаче, ставлю фильтр от ботов в формах.
Фильтр сделал, а список пользователей и плагинов не посмотрел. Вот это моя недоработка: о недавнем взломе я знал, и проверить эти два списка стоило независимо от текущей задачи. С разных адресов ставятся файловый менеджер, обфусцированный плагин удалённой публикации и плагин с подписанными REST-эндпоинтами для вставки блоков в футер.
Последовательность действий: вход, правка профиля, установка ещё двух плагинов, создание двух администраторов, обращения к аналитике заказов WooCommerce и настройкам оплаты. Затем удаление пользователя admin и ещё одной учётной записи. Хроника между двумя чисткамиРазные адреса и разные инструменты навели меня на мысль о перепродаже доступа.
Событие, по словам экспертов, усилит конкуренцию в сфере ИИ.






