亚洲中文字幕乱码亚洲-蜜桃成熟视频在线观看-免费中文字幕视频在线-中国五十路熟妇洗澡视频-亚洲av伊人啪啪c-国产精品成人一区二区-国产自拍视频一区在线观看-成人一区不卡二区三区四区-亚洲情精品中文字幕99在线

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

WordPress 30個(gè)插件集體"叛變":6小時(shí)44分鐘,800萬網(wǎng)站被植入后門

0
分享至


去年12月,Widget Logic插件的供應(yīng)鏈攻擊剛被撲滅。上周,同樣的劇本換了更大的舞臺(tái)——30個(gè)插件、累計(jì)800萬活躍安裝量,全部淪陷。

Improve & Grow的Ricky在客戶后臺(tái)看到一條來自WordPress.org插件團(tuán)隊(duì)的紅色警告。Countdown Timer Ultimate被檢測(cè)出包含未授權(quán)第三方訪問代碼。此時(shí)距離攻擊者動(dòng)手,已經(jīng)過去8個(gè)月。

6小時(shí)44分鐘的精確打擊

WordPress.org緊急推送了2.6.9.1版本強(qiáng)制更新,但攻擊者早已完成使命。我介入審計(jì)時(shí), damage已經(jīng)鑄成。

插件的wpos-analytics模塊向analytics.essentialplugin.com發(fā)送了心跳信號(hào),下載了一個(gè)名為wp-comments-posts.php的文件——名字故意碰瓷WordPress核心文件wp-comments-post.php。隨后,它向wp-config.php注入了一大段PHP代碼。

這段代碼的設(shè)計(jì)堪稱陰險(xiǎn)。它從命令控制服務(wù)器(C2)拉取垃圾鏈接、重定向規(guī)則和偽造頁(yè)面,但只對(duì)Googlebot展示。站長(zhǎng)和普通用戶看到的永遠(yuǎn)是正常網(wǎng)站,搜索引擎爬蟲卻讀到完全不同的內(nèi)容。

更棘手的是域名解析方式。攻擊者沒有使用傳統(tǒng)DNS,而是通過以太坊智能合約解析C2域名,查詢公共區(qū)塊鏈RPC節(jié)點(diǎn)。這意味著即使安全團(tuán)隊(duì)封掉當(dāng)前域名,攻擊者只需更新智能合約就能指向新地址——域名下架對(duì)這種架構(gòu)完全無效。

客戶使用的是CaptainCore備份系統(tǒng),每日增量備份。我從8個(gè)不同日期的備份中提取wp-config.php,用二分查找法比對(duì)文件大小。

注入發(fā)生在2026年4月6日,04:22至11:06 UTC。窗口期精確到6小時(shí)44分鐘。

通過939個(gè)quicksave快照回溯,Countdown Timer Ultimate自2019年1月就安裝在該站點(diǎn)。wpos-analytics模塊一直存在,多年來只是個(gè)合規(guī)的統(tǒng)計(jì)功能,用戶可選擇是否開啟。

轉(zhuǎn)折點(diǎn)在2025年8月8日。版本2.6.7的更新日志寫著:"檢查與WordPress 6.8.2的兼容性"。實(shí)際變更:新增191行代碼,包含一個(gè)PHP反序列化后門。class-anylc-admin.php從473行膨脹到664行。

新增代碼實(shí)現(xiàn)了三件事:

第一,從遠(yuǎn)程服務(wù)器獲取指令并寫入本地文件;第二,通過base64編碼的payload執(zhí)行任意PHP代碼;第三,也是最致命的一點(diǎn)——允許遠(yuǎn)程服務(wù)器直接調(diào)用本地任意函數(shù),參數(shù)完全可控。

這是教科書級(jí)別的任意函數(shù)調(diào)用漏洞。遠(yuǎn)程服務(wù)器決定執(zhí)行什么函數(shù)、傳入什么參數(shù)、拿到什么結(jié)果。代碼靜靜躺了8個(gè)月,直到2026年4月5日至6日被激活。

從"WP Online Support"到Essential Plugin的墜落

原始開發(fā)團(tuán)隊(duì)是Minesh Shah、Anoop Ranawat和Pratik Jain。三人從2015年左右以"WP Online Support"名義在印度運(yùn)營(yíng),后更名為Essential Plugin。免費(fèi)插件矩陣擴(kuò)展到30余款,均有付費(fèi)版本。

2024年末,收入下滑35%-45%。Minesh在Flippa上掛出整盤生意。買家只有一個(gè)公開信息:化名"Kris",背景涉及SEO、加密貨幣和在線博彩營(yíng)銷。交易金額六位數(shù)。

Flippa的盡職調(diào)查流程在此案中暴露出致命盲區(qū)。平臺(tái)驗(yàn)證的是財(cái)務(wù)數(shù)據(jù)和流量報(bào)表,而非代碼倉(cāng)庫(kù)的訪問權(quán)限變更歷史。Kris在2024年12月完成收購(gòu),2025年8月就推送了第一個(gè)后門版本。

這30款插件覆蓋了WordPress生態(tài)的高頻場(chǎng)景:倒計(jì)時(shí)、彈窗、滑塊、社交分享、聯(lián)系表單、定價(jià)表、團(tuán)隊(duì)展示、客戶評(píng)價(jià)。累計(jì)活躍安裝量超過800萬,分布在電商站、企業(yè)官網(wǎng)、個(gè)人博客、新聞門戶。

攻擊者的收益模型很清晰。對(duì)Googlebot展示的垃圾內(nèi)容包含博彩鏈接、藥品廣告、虛假新聞頁(yè)面。這些內(nèi)容不會(huì)出現(xiàn)在真實(shí)用戶的瀏覽器里,站長(zhǎng)很難自我察覺,但搜索引擎會(huì)將其納入索引,為黑灰產(chǎn)導(dǎo)流。

以太坊智能合約的域名解析機(jī)制是這次攻擊的技術(shù)亮點(diǎn),也是防御難點(diǎn)。傳統(tǒng)安全響應(yīng)依賴域名下架、IP封禁、證書吊銷。區(qū)塊鏈上的智能合約不可篡改,除非攻擊者主動(dòng)更新,否則解析邏輯永久有效。安全團(tuán)隊(duì)被迫進(jìn)入一場(chǎng)打地鼠游戲:發(fā)現(xiàn)一個(gè)C2域名,攻擊者幾小時(shí)內(nèi)就能通過合約更新切換新地址。

WordPress.org的強(qiáng)制更新機(jī)制在這次事件中展現(xiàn)了雙面性。一方面,團(tuán)隊(duì)檢測(cè)到異常后24小時(shí)內(nèi)推送清潔版本,阻斷了新感染;另一方面,對(duì)已淪陷站點(diǎn)的后門代碼無能為力——wp-config.php的注入發(fā)生在插件外部,不會(huì)被自動(dòng)修復(fù)。

我檢查的客戶站點(diǎn)中,wp-config.php的注入代碼還包含自毀邏輯:如果無法連接C2服務(wù)器超過72小時(shí),自動(dòng)清理痕跡。這意味著部分早期感染的站點(diǎn)可能已經(jīng)"自愈",但搜索引擎緩存中的垃圾內(nèi)容殘留更久。

供應(yīng)鏈攻擊的規(guī)?;0?/h5>

Widget Logic和Essential Plugin兩起事件間隔不到半年,手法高度相似:收購(gòu)可信品牌→潛伏數(shù)月→推送惡意更新→利用合法模塊作為跳板→針對(duì)搜索引擎優(yōu)化攻擊效果。

這種模式的可復(fù)制性令人擔(dān)憂。WordPress插件目錄有6萬+免費(fèi)插件,其中大量由個(gè)人開發(fā)者或小型團(tuán)隊(duì)維護(hù)。經(jīng)濟(jì)壓力下,出售資產(chǎn)是理性選擇。但買家資質(zhì)審核的缺失,正在把整個(gè)生態(tài)變成攻擊者的狩獵場(chǎng)。

Flippa、Acquire.com等數(shù)字資產(chǎn)交易平臺(tái)尚未建立代碼安全審查機(jī)制。交易雙方關(guān)注的是ARR(年度經(jīng)常性收入)、用戶增長(zhǎng)曲線、Churn Rate(用戶流失率),而非git commit歷史或CI/CD管道的訪問日志。

對(duì)于站點(diǎn)運(yùn)營(yíng)者,這次事件提出了一個(gè)尷尬的問題:自動(dòng)更新到底是保護(hù)還是風(fēng)險(xiǎn)?WordPress核心和插件的自動(dòng)更新默認(rèn)開啟,目的是快速修補(bǔ)漏洞。但當(dāng)更新本身成為攻擊向量,延遲更新反而成了防御手段——前提是你要有能力手動(dòng)審計(jì)每個(gè)版本的變更。

我給出的臨時(shí)建議:對(duì)非關(guān)鍵插件關(guān)閉自動(dòng)更新,訂閱WPScan或Patchstack的安全通告,在測(cè)試環(huán)境驗(yàn)證后再部署生產(chǎn)環(huán)境。但這與WordPress"開箱即用"的產(chǎn)品哲學(xué)相悖,絕大多數(shù)中小站點(diǎn)沒有測(cè)試環(huán)境。

更根本的困境在于信任模型。用戶安裝插件時(shí)信任的是WordPress.org的審核、插件的評(píng)分和下載量、開發(fā)者的歷史聲譽(yù)。這三層防線在收購(gòu)交易面前全部失效——代碼所有權(quán)轉(zhuǎn)移不會(huì)觸發(fā)任何重新審核,評(píng)分和下載量繼承自前任,聲譽(yù)是買來的。

Essential Plugin的30款插件目前已被WordPress.org暫停分發(fā),但已安裝的版本仍在數(shù)百萬站點(diǎn)上運(yùn)行。強(qiáng)制更新只能覆蓋插件文件,無法觸及wp-config.php的注入代碼。這些站點(diǎn)需要手動(dòng)清理,而大多數(shù)站長(zhǎng)甚至不知道自己需要這么做。

攻擊者Kris的身份至今成謎。Flippa賬戶已注銷,關(guān)聯(lián)的郵箱和支付信息指向離岸服務(wù)商。區(qū)塊鏈上的智能合約地址有資金流動(dòng)記錄,但混幣器的使用讓追蹤陷入死胡同。

這次攻擊的收益難以精確估算。博彩和藥品廣告的CPC(單次點(diǎn)擊成本)在黑灰產(chǎn)渠道中遠(yuǎn)高于正規(guī)廣告網(wǎng)絡(luò)。假設(shè)800萬安裝量中1%的站點(diǎn)產(chǎn)生有效導(dǎo)流,日均點(diǎn)擊量按保守估計(jì),月收入可能在六至七位數(shù)美元區(qū)間。

成本端同樣清晰:六位數(shù)收購(gòu)費(fèi)用、智能合約部署的gas費(fèi)、基礎(chǔ)設(shè)施運(yùn)維。ROI(投資回報(bào)率)在幾個(gè)月內(nèi)即可轉(zhuǎn)正,此后全是凈利潤(rùn)。

WordPress.org團(tuán)隊(duì)正在討論插件所有權(quán)變更的強(qiáng)制披露機(jī)制,但落地時(shí)間表未定。技術(shù)層面的防御方案——如代碼簽名驗(yàn)證、更新內(nèi)容的差分審計(jì)——在開源生態(tài)中推行阻力巨大。

對(duì)于依賴WordPress的從業(yè)者,這次事件是一記警鐘。你信任的插件可能昨天還安全可靠,今天就成了攻擊者的傀儡。而發(fā)現(xiàn)異常的那個(gè)紅色警告,可能出現(xiàn)在任何一次例行的客戶巡檢中——就像Ricky看到的那樣。

你的站點(diǎn)自動(dòng)更新策略是什么?如果明天你最常用的插件換了主人,你會(huì)察覺嗎?

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
無數(shù)身價(jià)過億的大佬,都在想方設(shè)法把國(guó)內(nèi)的錢偷偷轉(zhuǎn)移到海外

無數(shù)身價(jià)過億的大佬,都在想方設(shè)法把國(guó)內(nèi)的錢偷偷轉(zhuǎn)移到海外

流蘇晚晴
2026-04-14 19:58:25
美國(guó)封鎖霍爾木茲海峽至今,沒有任何伊朗油輪成功突破封鎖

美國(guó)封鎖霍爾木茲海峽至今,沒有任何伊朗油輪成功突破封鎖

山河路口
2026-04-15 19:07:44
英軍上將警告:若臺(tái)海開戰(zhàn),英軍將同時(shí)打擊中俄,重點(diǎn)對(duì)付中!

英軍上將警告:若臺(tái)海開戰(zhàn),英軍將同時(shí)打擊中俄,重點(diǎn)對(duì)付中!

別吵吵
2026-04-15 09:49:16
“中方要求兩大航運(yùn)公司立即停止巴拿馬港口運(yùn)營(yíng)”

“中方要求兩大航運(yùn)公司立即停止巴拿馬港口運(yùn)營(yíng)”

觀察者網(wǎng)
2026-04-15 16:28:22
49歲阿姨結(jié)識(shí)53歲大叔,搭伙后相約四川旅游,2天后向女兒哭訴

49歲阿姨結(jié)識(shí)53歲大叔,搭伙后相約四川旅游,2天后向女兒哭訴

詭譎怪談
2025-04-16 13:55:48
多地寺廟按下暫停鍵:臨建商鋪全關(guān)閉,知情人爆料,更多細(xì)節(jié)曝光

多地寺廟按下暫停鍵:臨建商鋪全關(guān)閉,知情人爆料,更多細(xì)節(jié)曝光

眼光很亮
2026-04-15 18:14:52
卡馬文加染紅惹爭(zhēng)議!裁判專家:這級(jí)別比賽不能這么罰

卡馬文加染紅惹爭(zhēng)議!裁判專家:這級(jí)別比賽不能這么罰

仰臥撐FTUer
2026-04-16 06:33:27
許家印認(rèn)罪牢底坐穿!欠債2萬億:造48艘航母 全國(guó)每人能分1700元

許家印認(rèn)罪牢底坐穿!欠債2萬億:造48艘航母 全國(guó)每人能分1700元

念洲
2026-04-15 15:33:29
洪秀柱和鄭麗文完全不是一路人!

洪秀柱和鄭麗文完全不是一路人!

果媽聊娛樂
2026-04-15 08:52:10
丹麥公開喊話中國(guó)

丹麥公開喊話中國(guó)

安安說
2026-04-16 10:53:34
公司里放著現(xiàn)成楚喬人選不用,偏偏執(zhí)著于黃楊鈿甜,張萌不哭誰哭

公司里放著現(xiàn)成楚喬人選不用,偏偏執(zhí)著于黃楊鈿甜,張萌不哭誰哭

阿鳧愛吐槽
2026-04-15 23:13:01
唏噓!姆巴佩27歲仍無歐冠 來皇馬2年均無緣4強(qiáng) 或又目送巴黎捧杯

唏噓!姆巴佩27歲仍無歐冠 來皇馬2年均無緣4強(qiáng) 或又目送巴黎捧杯

我愛英超
2026-04-16 06:43:37
伊朗航母殘骸曝光:已經(jīng)處于半沉狀態(tài)

伊朗航母殘骸曝光:已經(jīng)處于半沉狀態(tài)

烽火觀天下
2026-04-13 12:52:31
小姑子提輛奔馳,結(jié)賬時(shí)看我坐著不動(dòng),嘲諷:嫂子,咋不過來付款

小姑子提輛奔馳,結(jié)賬時(shí)看我坐著不動(dòng),嘲諷:嫂子,咋不過來付款

云端小院
2026-04-16 09:14:02
年輕時(shí)是游泳健將,這大體格才是運(yùn)動(dòng)員該有的,氣血足大氣漂亮

年輕時(shí)是游泳健將,這大體格才是運(yùn)動(dòng)員該有的,氣血足大氣漂亮

林子說事
2026-04-15 18:55:22
“讓你爸媽滾,我爸媽要來養(yǎng)老”我:這是他們買的房,該滾的是你

“讓你爸媽滾,我爸媽要來養(yǎng)老”我:這是他們買的房,該滾的是你

廣西秦胖胖
2026-04-15 09:16:26
還剩6天,賴清德即將離島,大陸預(yù)言了結(jié)局,賴岳謙說得沒錯(cuò)

還剩6天,賴清德即將離島,大陸預(yù)言了結(jié)局,賴岳謙說得沒錯(cuò)

梔璃鳶年少
2026-04-16 08:52:59
1988年蔣經(jīng)國(guó)去世,銀行存款被公開,賬戶余額讓蔣孝勇大吃一驚

1988年蔣經(jīng)國(guó)去世,銀行存款被公開,賬戶余額讓蔣孝勇大吃一驚

芳芳?xì)v史燴
2026-04-15 18:38:29
這3個(gè)國(guó)家最不歡迎中國(guó)人,滿臉都是嫌棄,卻總有國(guó)人上趕著去

這3個(gè)國(guó)家最不歡迎中國(guó)人,滿臉都是嫌棄,卻總有國(guó)人上趕著去

小蘭聊歷史
2026-04-01 07:00:02
評(píng)論員:皇馬未來幾年將面臨很大問題;沒人愿意執(zhí)教這群球星

評(píng)論員:皇馬未來幾年將面臨很大問題;沒人愿意執(zhí)教這群球星

懂球帝
2026-04-16 10:03:11
2026-04-16 11:39:00
薛定諤的BUG
薛定諤的BUG
有態(tài)度網(wǎng)友ytd
1454文章數(shù) 35關(guān)注度
往期回顧 全部

科技要聞

39.98萬!小鵬GX預(yù)售“純電增程同價(jià)”

頭條要聞

上海阿姨向親生兒子索要36萬"帶孫費(fèi)" 兒子當(dāng)庭喊冤

頭條要聞

上海阿姨向親生兒子索要36萬"帶孫費(fèi)" 兒子當(dāng)庭喊冤

體育要聞

WNBA史上最大合同!阿賈3年500萬超級(jí)頂薪留隊(duì)

娛樂要聞

黃景瑜王玉雯否認(rèn)戀情!聚會(huì)細(xì)節(jié)被扒

財(cái)經(jīng)要聞

一季度GDP,5.0%!

汽車要聞

空間大五個(gè)乘客都滿意?體驗(yàn)嵐圖泰山X8

態(tài)度原創(chuàng)

本地
旅游
房產(chǎn)
藝術(shù)
數(shù)碼

本地新聞

12噸巧克力有難,全網(wǎng)化身超級(jí)偵探添亂

旅游要聞

“帶寵物入園可免門票” 遼寧一景區(qū)推出免門票活動(dòng) 游客腦洞大開 于是雞、鴨、鵝、羊、孔雀也都來了

房產(chǎn)要聞

業(yè)主狂喜!??诙址?jī)r(jià),終于漲了!

藝術(shù)要聞

張大千『 花菓薈萃冊(cè)』

數(shù)碼要聞

創(chuàng)維全品類矩陣亮相第139屆廣交會(huì) “AI科技+綠色生態(tài)”雙核驅(qū)動(dòng)品牌出海

無障礙瀏覽 進(jìn)入關(guān)懷版