September 6, 2009, Author: Iliass, Leave a comment

Ataque masivo a los blogs wordpress incluso la ultima version

Categories: hack wordpress, wordpess

Desde hace unas horas, se esta produciendo un ataque masivo a todos los blogs wordpress incluso los que tienen la ultima versión. El ataque se produce a través de la función eval, inyectando codigo maligno en la base de satos SQl y cambiando las terminaciones de los enlaces de los posts. lo que da algo parecido como esto:

http://misitio.com/mi-post/${eval(base64_decode($_SERVER[HTTP_REFERER]))}

al mismo tiempo, se crean un numero considerable de administradores ( camuflados en usuarios normales ) que pueden hacer lo que quieren de tu blog,

Como saber si te ha atacado :

mira ver el codigo de

- “index.php”
- “wp-config.php”
- “wp-content/uploads/pass.php”

si encuentras codigo raro o diferente , es que te ha tocado.

Actualmente, lo unico que se puede hacer para remediar este tipo de ataques a traves del eval ( que se decia remediado desde la version 2.8 ) es

1- instalar el plugin Bad behavior. Y evitar que nuevos usuarios se registren en tu blog de momento. vigila bien la estructura de tu blog y las de tus enlaces.

Si tienes el wp-cache o el Wp super cache instalado, debes cambiar una linea de codigo para que el bad behavior te pueda proteger. ( en el wp cache es la linea 34 y la del superchache es la linea 56 ).

Busca este codigo en el fichero wp-cache-phase1.php :

if (! ($meta = unserialize(@file_get_contents($meta_pathname))) ) return;
y pon justo despues esta linea de codigo :

require_once( ABSPATH . 'wp-content/plugins/Bad-Behavior/bad-behavior-generic.php');
2- Buscar los maditos usuarios y ponerles un Email ( porque no suelen tener) y cambiarles de rango a suscritor, o borrar directamente su entrada en la base de datos.
3- Ir a los permalinks, y cambiarlos desde el estado actual  ( %postname%/%eval(base64_decode($_SERVER[HTTP_REFERER]  ) a su estado anterior.
4- Cambia la contraseña de tu administrador y cambia la de la base de datos de wordpress.
5- No dejes de revisar los ficheros de wordpress y los usuarios hasta que salga una solución para este problema.

Related posts:

Cambiar la ID de las categorías en wordpress
Eval : Wordrpess hacked - haqueado eval(gzinflate(base64_decode(
Script TimThumb sufre una grave vulnerabilidad

Leave a Reply

Your email address will not be published. Required fields are marked *

*

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

*
To prove you're a person (not a spam script), type the security word shown in the picture. Click on the picture to hear an audio file of the word.
Click to hear an audio file of the anti-spam word