找回密码
 立即注册
搜索

热门 WordPress 重定向插件暗藏休眠后门多年

作者:admin | 时间:2026-5-1 12:39:43 | 阅读:130| 显示全部楼层

马上注册,让你轻松玩转程序园

您需要 登录 才可以下载或查看,没有账号?立即注册

x
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网站注入任意代码。


该恶意软件由 WordPress 托管服务提供商 Anchor 的创始人奥斯汀・金德(Austin Ginder)发现。他旗下有 12 个受感染站点触发安全警报后,他展开调查并发现了这一情况。

“快速页面 / 文章重定向” 插件已在WordPress.org上提供多年,是一款用于在文章、页面和自定义 URL 中创建重定向的基础实用插件。

目前,WordPress.org已暂时将该插件从插件目录下架,等待审查。尚不清楚是插件作者主动植入后门,还是其账号被第三方入侵导致。

金德解释称,2020 年至 2021 年间发布的 5.2.1 和 5.2.2 官方版本插件,包含一个隐藏的自我更新机制,该机制指向第三方域名 anadnet [.] com,这使得在WordPress.org控制范围之外推送任意代码成为可能。

2021 年 2 月,在代码审查人员有机会仔细检查之前,该恶意自我更新程序已从WordPress.org上该插件的后续版本中移除。

据金德称,2021 年 3 月,运行 “快速页面 / 文章重定向”5.2.1 和 5.2.2 版本的站点,会悄然从外部服务器接收经过篡改的 5.2.3 版本,这个版本引入了一个被动后门。

不过,来自 “w.anadnet [.] com” 服务器且带有额外后门代码的版本,与WordPress.org上同一版本插件的哈希值不同。

该被动后门仅在用户登出时触发,以对管理员隐藏其活动。它与 “the_content” 挂钩,并从 “anadnet” 服务器获取数据,很可能被用于 SEO 垃圾邮件操作。

金德解释说:“实际的机制是寄生式 SEO 伪装。2021 年,该插件利用 7 万个网站为运营这个秘密渠道的人换取谷歌排名。”

然而,受影响网站真正的危险来自更新机制本身,它可按需实现任意代码执行。虽然使用该插件的网站上该机制依然存在,但处于休眠状态,因为恶意的外部命令与控制子域名已无法解析,不过主域名仍处于活跃状态。

受影响用户的解决办法是卸载该插件,待WordPress.org再次提供 5.2.4 的干净版本时重新安装。

金德给后门背后的相关人员留话,敦促他们现在做正确的事,发布一个静态更新清单,强制所有受影响的安装自动升级到WordPress.org的干净版本,从而有效清除之前受感染网站上的后门。

研究人员警告称,“快速页面 / 文章重定向” 插件仍有 7 万安装量,且更新检查指向 “anadnet” 服务器。
%e5%8f%af%e7%94%a8-wordpress-581849_1280.jpg

大神点评1

ThomasKip 发表于:3 天前

Монтаж Отопление И Водоснабжение Москва

ПОДГОТОВКА К РАБОТЕ


Водяной теплый пол (143 м?): По значительной части площади дома организована высокоэффективная система водяного теплого пола https://master-vodoved.ru/upravlenie-kotlom-otopleniya/radiomodul-zont-ml-489.html
  В состав входят специализированные трубы, экструдированный пенополистирол, фирменная подложка, такерные скобы, распределительные коллекторы, насосно-смесительный узел, балансировочные клапаны, циркуляционный насос, коммутационные панели (с 8 каналами и 14 приводами, реле котла и насоса), современные комнатные термостаты с Wi-Fi для удобного управления, датчики температуры пола и термоэлектрические приводы https://master-vodoved.ru/upravlenie-kotlom-otopleniya/zachem-nuzhen-komnatnyy-termostat-goto.html


Общая площадь: 174 квадратных метра
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
Silent Ransom Group 通过虚假 IT 支持电话攻击律师事务所
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针对美国的律师事务所和
思科预警 2026 年第 7 个 SD-WAN 零日漏洞已被利用
思科预警 2026 年第 7 个 SD-WAN 零日漏洞已被利用
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检测到的第 7 个被利用
Meta 称约 2 万个 Instagram 账户因 AI 工具遭滥用而被黑
Meta 称约 2 万个 Instagram 账户因 AI 工具遭滥用而被黑
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagram 账户可能遭到入侵
CISA 将正在被利用的 SolarWinds Serv-U DoS 漏洞加入 KEV 目录
CISA 将正在被利用的 SolarWinds Serv-U DoS 漏洞加入 KEV 目录
美国网络安全与基础设施安全局(CISA)已将影响 SolarWinds Serv-U 多协议文件服务器软件的一个高危安全漏
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发起模块化间谍攻击
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发起模块化间谍攻击
Gamaredon 利用 WinRAR 漏洞向乌克兰目标投递近乎无文件的模块化恶意软件,将载荷隐藏在 Windows 数据流中
黑客在间谍行动中瞄准全球证券交易所
黑客在间谍行动中瞄准全球证券交易所
黑客成功入侵了一家全球大型证券交易所高级管理人员的电子邮件账户,并在此后数月内持续窃取数据。 这起攻
信用卡窃取活动滥用 Stripe 托管被盗支付信息
信用卡窃取活动滥用 Stripe 托管被盗支付信息
一场新的 Magecart 攻击活动正利用 Stripe 的 API 基础设施来托管信用卡窃取负载以及从结账页面窃取的数据
DentaQuest 数据泄露事件暴露 260 万账户信息
DentaQuest 数据泄露事件暴露 260 万账户信息
牙科福利管理机构 DentaQuest 发生数据泄露事件,据报道已暴露 260 万账户的敏感信息。 该安全事件于上月
Silent Ransom Group 通过虚假 IT 支持电话
根据网络安全公司 Mandiant 的一份最新报告,Silent Ransom Group 勒索团伙正在积极针
思科预警 2026 年第 7 个 SD-WAN 零日漏洞
思科周四向客户通报,其 SD-WAN 产品又发现一个已被在野利用的漏洞——这是 2026 年检
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
Meta 称约 2 万个 Instagram 账户因 AI 工
Meta 表示,在最近一起滥用 AI 驱动的账户恢复支持工具的攻击中,约有 2 万个 Instagr
CISA 将正在被利用的 SolarWinds Serv-U Do
美国网络安全与基础设施安全局(CISA)已将影响 SolarWinds Serv-U 多协议文件服务器
Gamaredon 利用 WinRAR 漏洞对乌克兰目标发
Gamaredon 利用 WinRAR 漏洞向乌克兰目标投递近乎无文件的模块化恶意软件,将载荷隐藏
黑客在间谍行动中瞄准全球证券交易所
黑客成功入侵了一家全球大型证券交易所高级管理人员的电子邮件账户,并在此后数月内持
信用卡窃取活动滥用 Stripe 托管被盗支付信
一场新的 Magecart 攻击活动正利用 Stripe 的 API 基础设施来托管信用卡窃取负载以及
DentaQuest 数据泄露事件暴露 260 万账户信
牙科福利管理机构 DentaQuest 发生数据泄露事件,据报道已暴露 260 万账户的敏感信息