فریب افزونههای رایگان وب سایت وردپرس را نخورید!
محققان امنیتی شرکت Sucuri، به تجزیه و تحلیل تعدادی از افزونههای وردپرس پرداختند که به صورت رایگان در وب سایتهای مختلف از جمله wplist.org، wplocker.com و دیگر وب سایتها ارائه میشوند.
به عنوان مثال، پلاگین SEOPressor، که به طور معمول با قیمت 47 دلار شروع میشود، توسط کارشناسان Sucuri در وب سایتهای مشتریان یافت شده است. با این حال، نسخه این افزونه واقعی نمیباشد.
در عوض، حاوی کدی است که به خالق آن اجازه میدهد به سرقت در وب سایتی بپردازد که در آن نصب شده است. پس از رمز گشایی این کد مبهم، کارشناسان دستورالعمل هایی را برای ایجاد یک حساب کاربری مدیریتی جدید در وردپرس کشف کردند که با نام کاربری " wordpress " و رمز عبور "gh67io9Cjm" فعال شده بود.
هنگامی که افزونه در یک وب سایت نصب میشد، ایمیلی را به هکر ارسال میکند که به وی اجازه میدهد سایت را در معرض خطر قرار دهد. سپس، مهاجم این وبلاگ را با پارامترهای cms=jjoplmh? بارگذاری میکند.
پس از آن، مجرم کامپیوتری میتوانست به بخش مدیریتی وارد شده و به انجام هر کاری که دلش میخواهد، بپردازد./