Русский ИТ бизнес 👨
Подписаться
Post media
Взломали WordPress сайт, создали нового админа, а потом прислали письмо с выкупом, приложив его же пароль :) При этом он уверен, что это скам, но хочет разобраться, как его взломали.

Особенно цинично, что взломщики используют психологическое давление пишут про "установленный RAT" и угрожают опубликовать личные фото, хотя на самом деле просто нашли повторно использованный пароль.

В комментариях опытные разработчики объясняют, что просто обновить плагины и поставить Wordfence недостаточно - если хакер уже получил админку, значит где-то остался бэкдор. Самый надежный способ - полная переустановка WordPress с чистого листа.

Полная переустановка, это больно.. Способы есть, очистить можно. Но это долго и сложно.. Тут уже что дешевле то и надо делать.

Но самое интересное, что многие до сих пор используют один и тот же пароль для почты и WordPress. А взломщики просто мониторят утечки данных и проверяют связки email-пароль на популярных CMS.

ссылка на обсуждение

И ведь этот кейс показывает, насколько уязвимы сайты на WordPress даже при наличии защиты типа Wordfence, человеческий фактор (повторное использование паролей) сводит всю безопасность на нет.

Русский ИТ бизнес

Комментарии (0)

  • olegkobiakov
    2FA низя поставить на админов?
    • luxeweb3
      Можно
      • olegkobiakov
        вопрос скорее риторический )
  • MikFoxi
    простые пароли и хз какие плагины куча, действительно, что могло пойти не так 😁 но виноват конечно же вордпресс
  • luxeweb3
    Парнишка может почистить все от вирусов поискав первоистоки зараженного файла или поднять бекап до момента пока сайт не был поражен вирусами
  • dennedsp
    А причём тут уязвимость WordPress, когда руки из одного места у админа или того кто делал заказчику сайт? Как раз таки, у WordPress всё прекрасно если изначально правильно настроено и постоянные обновления присутствуют.
  • 316174981
    типичная ситуация с вордпрессом. как было это 15 лет назад, так и осталось. дырявая система
  • Channel_Bot
    Типичная ситуация. если использовать левые плагины и не обновлять WP
  • spions
    git решает вопрос 100%
  • aura_pura
    Ага, ставят одни и те же пароли, а потом сваливают вину на пхп, мол слишком уязвимый язык..
    • Ut4J6
      говно неуязвимо - это аксиома номер четыре