WordPress被暗中开了后门,我把Z-Blog后台的插件狠了心清了一半
温馨提示:这篇文章已超过31天没有更新,请注意相关的内容是否还可用!
下午老婆问我怎么半天不说话,我说在看新闻。(其实是心里咯噔了一下还没缓过来。)因为WP圈出了个离谱事,有个叫WP-SHELLSTORM的黑客团伙,自己一台服务器忘了关防护,就这么光着屁股在互联网上挂了差不多三周。两波儿安全研究员前后脚翻了进去,翻出来的东西看得人头皮发麻:一百多万个网站的扫描清单,两万多个已经被确认插了后门。
虽然我不用WordPress,博客一直都是Z-Blog。但看完新闻还是去博客后台,把插件列表从上到下过了一遍。防止他们把网站黑下来种个后门,再把访问权限打包卖给别人去干坏事。他们瞄的是那些过时的WordPress和Joomla,工具箱里拢共二十多个已知漏洞,全是些补丁早出了、但站长懒得更新的老洞。没有零日,没有黑科技,纯靠你不打补丁这个"本事"喂饱他们。

那帮人对差不多五万个网站发起尝试,成功种下了将近两万个webshell。这个漏洞有个挺讽刺的细节只有开了"Host Files Locally – Gravatars"这个非默认选项才触发。大部分装了Breeze的站其实不受影响,可问题就在这:有多少站长为了头像加载快点,顺手就把这类选项打开了?(我就是那种手贱爱点默认关闭项的人,看到"优化"两个字就忍不住。)一百多万那个数字看着吓人,那只是扫描名单,真正被黑的站确认了两万多个,还在活跃的webshell有五千多个。数量已经够让人后背发凉了。
期初我在在想,我本身不用WordPress程序来我安慰自己。可越想越不对劲儿。Z-Blog跟WordPress一样,都是靠插件生态活着的开源CMS,核心程序官方团队盯着,可插件是第三方开发者的地盘,出没出问题、开发者跑没跑路、有没有打补丁,很多时候没人替你把关。但是呢你又不能只用官方的插件,还是得用第三方,避免不了的。

我印象特别深的是前几年,ZBP程序就出现过一个很严重的饿危机,具体就不再议了,后来也是报警处理的。但凡当时使用那个插件的博主,数据都没了。再后来我就很少安装插件了,除非刚需,不然就么有办法,而且我会第一时间去更新,也同步去做备份,毕竟备份才是最后的杀手锏!说回现在哈,我在后台装了十几个,有三个其实半年没动过了,当初装是为了测试,测完忘了删。现在直接卸了。剩下的挨个去官方页面看了最近更新日期,有个开发者上次更新还是去年,账号也没动静。这种半死不活的插件最危险,砍掉,按照现有功能自己写,不用他的了,毕竟用一天多一天风险。又干掉一个,剩下七个。(狠心的时候确实有点不舍,但想想那个裸奔三周的服务器,删就删了吧。)
后门最可怕的不是它能进来,而是它进来之后你完全看不出它来过。 聊到这我想说个可能不太中听的话。个人博客这几年越来越冷清,很多站长要么放弃了、要么几年不登一次后台。可服务器和域名还挂着(仍在续费),插件版本、程序版本早成了历史文物。这种站在扫描器眼里就是活靶子。你的服务器一旦被种了webshell,可能今晚就在别人手里替他去打别的站、发垃圾邮件、挖币,甚至挂钓鱼页面。域名进黑名单、等着当地网信部门找到你,那就一切都晚了,最好是一直维护,要么数据备份暂时关闭,等真正有时间折腾再恢复数据。
安全这事,主动做一次的成本远远小于被动挨一刀的成本。好了,有问题留言反馈吧,别忘了清理下插件~~~



发表评论