Skip to content

Domain, hosting, code and data — in your name, in writing

jagaweb.

Keselamatan

Cara Membersihkan Malware WP-VCD dan Kod Berbahaya Eval-Base64 di WordPress

Bacaan 7 minitOleh Pasukan Keselamatan JagaWeb

Mengesan suntikan tersembunyi dalam functions.php, pintu belakang class.wp.php, dan menggantikan fail teras WordPress dengan semakan checksum yang bersih.

WP-VCD adalah antara jenis malware paling popular yang tersebar melalui penggunaan tema dan plugin cetak rompak ("nulled"). Malware ini menjangkiti fail functions.php pada setiap tema yang dipasang dan mencipta pintu belakang kekal seperti class.wp.php untuk menyuntik pautan spam secara berterusan.

Mengesan Lokasi Jangkitan WP-VCD

Malware WP-VCD menyuntik blok kod PHP terenkripsi yang besar pada baris teratas fail functions.php tema.

Anda boleh mengimbas corak tandatangan malware merentasi semua tema menggunakan SSH:

grep -rn "wp_vcd" wp-content/themes/

Anda juga akan menemui fail pintu belakang berbahaya di direktori teras. Lokasi paling lazim adalah wp-includes/wp-vcd.php dan wp-includes/class.wp.php. Padamkan fail-fail ini sepenuhnya.

Membersihkan functions.php Tema

Buka fail functions.php yang terjejas dan padamkan blok kod PHP berniat jahat pada bahagian atas fail dengan teliti. Kod asal tema yang sah biasanya bermula di bawah blok kod tersebut.

Mengesahkan Checksum Teras WordPress dengan WP-CLI

Oleh kerana WP-VCD sering mengubah suai fail sistem WordPress, cara terpantas dan paling selamat untuk memastikan integriti fail teras adalah dengan memasang semula fail teras menggunakan WP-CLI.

Pertama, semak fail mana yang telah diubah suai:

wp core verify-checksums

Kemudian, muat turun semula salinan teras WordPress yang bersih (tanpa menjejaskan folder wp-content atau pangkalan data):

wp core download --skip-content --force

Langkah ini akan menimpa (overwrite) semua fail teras yang dirosakkan dengan versi rasmi yang disahkan secara kriptografi dari WordPress.org.


Perlukan Bantuan Pakar Keselamatan?

Jangkitan malware sering berulang jika pintu belakang tersembunyi terlepas pandang. JagaWeb mengamankan sistem kritikal untuk jenama seperti nCrypt dan Agros Empire. Dapatkan Semakan Pemilikan & Akses RM5,000 kami untuk audit kod sumber mendalam, atau langgan Pelan Penjagaan RM450/bulan untuk semakan integriti automatik. Hubungi kami hari ini.

WhatsApp