חוקרי Sucuri תיארו דלת אחורית לוורדפרס בשם SC שמפזרת את עצמה בשמונה רכיבים ובזיכרון משותף של השרת, כך שמחיקת קובץ אחד אינה מספיקה: שאר הרכיבים משחזרים אותו.

הפרטים
לפי הדיווח, הנוזקה נשענת על הקובץ .user.ini שמריץ טוען לפני כל בקשת PHP, על קבצים בתיקיית wp-content (בהם db.php ו-advanced-cache.php), על קובץ functions.php של ערכת הנושא ועל תוסף בשם hyper-engine-kit, גם כ-mu-plugin. בנוסף נשמר מטען ב-System V shared memory, ולכן הוא שורד ניקוי של קבצים ושל מסד הנתונים.
היכולות שתועדו: הסתרה ממסכי הניהול, יצירת משתמשי אדמין מוסתרים, זיהוי האתר, הרצת קוד PHP, השבתת תוספים, הזרקת קוד לגניבת כרטיסי אשראי ותקשורת שליטה דרך בלוקצ'יין. וקטור הגישה הראשוני לא נקבע בוודאות. במקביל צוינה פגיעות CVE-2026-1581 (הזרקת SQL ב-wpForo, CVSS 7.5) שמנוצלת, אך עם פחות מ-20 ניסיונות מאז 3 ביולי מחמש מדינות, ואין קישור מוכח בינה לבין הנוזקה.
נקודות לשים לב
- בדוק אם קיימים הקבצים
.user.iniעםauto_prepend_fileחריג,db.phpו-advanced-cache.phpשלא הוגדרו אצלך, ותוסף hyper-engine-kit. - ניקוי חלקי לא יעזור. יש להסיר את כל הרכיבים יחד, ובאתר נגוע כדאי לשקול שחזור מגיבוי נקי ואיפוס של השרת או של הזיכרון המשותף.
- סרוק משתמשי אדמין שאינך מכיר, והחלף סיסמאות ומפתחות אחרי ההסרה.
- מכיוון שנקודת הכניסה לא ידועה, עדכן את הליבה, התוספים והערכות, והסר כאלה שאינם בשימוש.
מקורות: The Hacker News

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.