به گزارش Cloudflare، موج تازهای از حملات سایبری، زیرساخت سایتهای وردپرسی را هدف قرار داده است. پس از انتشار نسخهٔ امنیتی وردپرس ۷.۰.۲، مهاجمان به روشی دسته یافتهاند که آنها را قادر میسازد تا پوستههای آلوده (Web Shell) را در پوشهٔ آپلودها پنهان کنند. این فایل مانند یک داشبورد مخفی عمل میکند و به هکر اجازه میدهد از طریق مرورگر، دستورات خود را مستقیماً روی سرور اجرا کند.
مهاجمان در این روش ابتدا از طریق آسیبپذیریهای هسته، فرایند نفوذ را آغاز میکنند. سپس فایلهای مدنظر را در دایرکتوری /wp-content/uploads/ قرار میدهند. این کار به آنها اجازه میدهد بدون نیاز به احراز هویت مجدد، دسترسی پایداری به سایت قربانی داشته باشند و از دید ابزارهای امنیتی رایج نیز پنهان بمانند. نکتهٔ نگرانکنندهتر اینکه این فایلها با نامهایی شبیه به افزونهها یا ابزارهای معروف نامگذاری میشوند تا از چشم مدیران سایت دور بمانند. متداولترین عنوانهایی که در حملات اخیر دیده شده، از این قرار است:
- cmsmap.php: تقلید از ابزار اسکن امنیتی CMSmap
- wp-admin.php: تقلید از دایرکتوری اصلی مدیریت وردپرس
- security-check.php: تقلید از افزونههای بررسی امنیت
- backup-restore.php: تقلید از ابزارهای پشتیبان
اقدامات ضروری پس از بهروزرسانی
تیم واکنش سریع به حوادث سایبری (CERT) تأکید کرده که نصب نسخهٔ ۷.۰.۲ بهتنهایی کافی نیست و مدیران سایتها باید سه اقدام اساسی را برای شناسایی نفوذهای احتمالی و جلوگیری از دسترسیهای پنهان انجام دهند:
- پایش لاگهای سرور: تمام درخواستهای HTTP به مسیر /wp-json/batch/v1 یا ?rest_route=/batch/v1 باید بهدقت بررسی شوند. وجود هرگونه درخواست با کد وضعیت ۲۰۰ یا ۳۰۲ در بازهٔ ۱۷ تا ۲۱ ژوئیه میتواند نشانهٔ نفوذ باشد.
- ممیزی پوشهٔ آپلودها: دایرکتوری wp-content/uploads و زیرشاخههای آن را برای یافتن فایلهای PHP جستجو کنید. هر فایل PHP با نام غیراستاندارد در این مسیر باید فوراً حذف شود.
- بررسی حسابهای کاربری: مهاجمان معمولاً پس از نصب پوستهٔ وب، یک حساب ادمین با نامهایی مانند wp_support یا admin_backup ایجاد میکنند. بررسی لیست کاربران و حذف حسابهای مشکوک الزامی است.
با توجه به شدت این حملات، هرگونه تأخیر در اجرای این دستورالعملها میتواند به تصاحب کامل سایت، سرقت اطلاعات کاربران و استفاده از سرور برای حملات بعدی منجر شود. بررسیهای ذکرشده باید بهعنوان یک روال دائمی در برنامهٔ مدیریتی وبسایت گنجانده شود. برای اطلاعات بیشتر دربارهٔ پیشینهٔ این آسیبپذیریها، خبر مربوط به انتشار نسخهٔ امنیتی وردپرس ۷.۰.۲ را مطالعه کنید.