本文由第三方AI基于17173文章http://news.17173.com/content/05012025/180006455.shtml提炼总结而成,可能与原文真实意图存在偏差。不代表网站观点和立场。推荐点击链接阅读原文细致比对和校验。
新型 WordPress 恶意软件曝光:伪装成安全工具,管理员权限瞬间沦陷
2025-05-01 18:00:06
神评论
科技媒体 bleepingcomputer 昨日(4 月 30 日)发布博文,报道了一种针对 WordPress 网站的新型恶意软件,伪装成安全工具插件,诱导用户下载并安装。
Wordfence 研究团队警告称,该恶意软件能赋予攻击者持续的访问权限,允许他们执行远程代码并注入 JavaScript 脚本。更狡猾的是,它隐藏在插件仪表盘之外,让用户难以察觉其存在。
该恶意软件一旦激活,立即通过“emergency_login_all_admins”功能为攻击者提供管理员权限。攻击者只需输入明文密码,即可获取数据库中首个管理员账户的控制权,登录网站后台。
Wordfence 团队在 2025 年 1 月末的一次网站清理中首次发现该恶意软件。他们注意到“wp-cron.php”文件被篡改,用于创建并激活名为“WP-antymalwary-bot.php”的恶意插件。
此外该恶意软件还会创建“addons.php”、“wpconsole.php”、“wp-performance-booster.php”和“scr.php”等恶意插件。
即使管理员删除这些插件,“wp-cron.php”会在下一次网站访问时自动重新生成并激活它们。由于缺乏服务器日志,研究人员推测感染可能源于被盗的主机账户或 FTP 凭据。
该恶意插件不仅窃取管理员权限,还通过自定义 REST API 路由插入任意 PHP 代码到网站的“header.php”文件中,清除插件缓存,并执行其他命令。
最新版本甚至能将 base64 编码的 JavaScript 注入到网站的“”部分,可能用于向访客推送广告、垃圾信息或将其重定向到不安全网站。
【来源:IT之家】
热门测试游戏
- 1暴雪开大招!《暗黑4》新资料片抢先试玩:术士强度拉满,墨菲斯托故事收官!
- 2韩服《奇迹MU》进行五大职业的大规模重制更新
- 3《失落的方舟》续作?笑门虚幻5新游《Orpheus》公布,方舟制作人主导开发
- 4AI再次大突破,可一键生成《金瓶梅》游戏,细节非常夸张!
- 5《风暴英雄》突然超大更新!玩家直呼:不是死了吗
- 6《永恒之塔2》开放Steam页面 预告视频放出
- 7对话《异环》开发团队:做一款“人文至上”的都市开放世界
- 8绅士日报:惊!童年页游现在竟成这样?角色全变骚气熟女!
- 9国产互动影游《今天也要努力杀汉奸》曝光,可以核爆日本全境?
- 10《魔兽世界》国服独占幻化引爆欧美玩家热议:为何好东西总在中国!


