Ερευνητές της Sucuri αποκάλυψαν μια νέα ύπουλη τεχνική παραβίασης WordPress που παρακάμπτει μηχανισμούς ανίχνευσης και να εξασφαλίζει μόνιμη πρόσβαση στους ιστότοπους. Σύμφωνα με τη σχετική ανάλυση, οι κυβερνοεγκληματίες εντοπίστηκαν να εισάγουν κακόβουλο PHP script στον φάκελο “mu-plugins” – έναν κατάλογο του WordPress που φιλοξενεί must-use plugins. Αυτά τα plugins ενεργοποιούνται αυτόματα σε όλα τα WordPress sites στην εγκατάσταση και βρίσκονται στο “wp-content/mu-plugins” directory από προεπιλογή. Αξίζει να σημειωθεί ότι δεν εμφανίζονται στη διαχειριστική κονσόλα του wp-admin και δεν μπορούν να απενεργοποιηθούν χωρίς χειροκίνητη διαγραφή του αρχείου από τον server, γεγονός που τα καθιστά εξαιρετικά ελκυστικά για κακόβουλη χρήση.

Σιωπηρή εγκατάσταση, απομακρυσμένος έλεγχος, πλήρης παραβίαση
Το PHP script που εντόπισαν οι ερευνητές – με όνομα “wp-index.php” – λειτουργεί ως loader για κακόβουλο payload δεύτερου σταδίου και το αποθηκεύει κρυφά στη βάση δεδομένων του WordPress, συγκεκριμένα στην εγγραφή _hdra_core του πίνακα wp_options.
Δείτε επίσης: Κρίσιμη ευπάθεια σε πρόσθετο WordPress εκθέτει πάνω από 600.000 sites
Η διεύθυνση από την οποία γίνεται η λήψη του payload είναι obfuscated μέσω της μεθόδου ROT13, ενός απλού αλγορίθμου αντικατάστασης χαρακτήρων, με στόχο να δυσκολευτεί η ανάλυση από αυτοματοποιημένα συστήματα ανίχνευσης.
Όπως εξηγεί η ερευνήτρια ασφαλείας Puja Srivastava, το περιεχόμενο που ανακτάται εκτελείται στον server και εγκαθιστά ένα πλήρως λειτουργικό backdoor που προσφέρει στον εισβολέα:
- Απομακρυσμένη εκτέλεση εντολών PHP
- Δημιουργία ενός κρυφού file manager μέσα στον φάκελο θεμάτων (
themes) με όνομα αρχείουpricing-table-3.php - Περιήγηση, μεταφόρτωση ή διαγραφή αρχείων
- Δημιουργία λογαριασμού διαχειριστή με όνομα χρήστη
officialwp - Εγκατάσταση και ενεργοποίηση πρόσθετου κακόβουλου plugin (
wp-bot-protect.php)
Μόνιμη παραμονή και έλεγχος του ιστότοπου
Το malware δεν αρκείται μόνο στην αρχική διείσδυση. Διαθέτει μηχανισμό επιβίωσης, επιτρέποντας στον εισβολέα να ανακτήσει την πρόσβαση ακόμα και αν κάποια από τα αρχεία του αφαιρεθούν. Επιπλέον, το κακόβουλο λογισμικό ενσωματώνει τη δυνατότητα αλλαγής των κωδικών πρόσβασης των κοινών ονομάτων χρήστη διαχειριστή, όπως “admin”, “root” και “wpsupport”, σε έναν προεπιλεγμένο κωδικό πρόσβασης που ορίζεται από τον εισβολέα. Αυτό επεκτείνεται και στον δικό του χρήστη “officialwp”.
Δείτε επίσης: Πάνω από 100.000 ιστότοποι WordPress κινδυνεύουν από πρόσθετο
Το εύρος των επιθέσεων περιλαμβάνει:
- Κλοπή δεδομένων
- Εισαγωγή κακόβουλου κώδικα σε περιεχόμενο
- Ανακατευθύνσεις επισκεπτών σε phishing ή scam sites
- Προσθήκη νέων payloads για περαιτέρω καμπάνιες κακόβουλου λογισμικού

«Οι εισβολείς αποκτούν πλήρη πρόσβαση διαχειριστή και ενεργοποιούν ένα μόνιμο backdoor, που τους επιτρέπει να κάνουν οτιδήποτε στον ιστότοπο, από την εγκατάσταση περισσότερου κακόβουλου λογισμικού έως την παραμόρφωσή του», δήλωσε η Srivastava. «Οι λειτουργίες απομακρυσμένης εκτέλεσης εντολών και εισαγωγής περιεχομένου σημαίνουν ότι οι εισβολείς μπορούν να αλλάξουν τη συμπεριφορά του κακόβουλου λογισμικού».
Προστασία και μετριασμός κινδύνου
Η υπόθεση αναδεικνύει τη σημασία της προληπτικής ασφάλειας και του συστηματικού ελέγχου των αρχείων WordPress – όχι μόνο στα πρόσθετα και τα θέματα, αλλά και σε λιγότερο γνωστούς καταλόγους όπως τα mu-plugins.
Δείτε επίσης: Χάκερ εισάγουν malware στο πρόσθετο Gravity Forms WordPress
Συστάσεις για διαχειριστές WordPress:
- Ελέγχετε τακτικά τον κατάλογο
wp-content/mu-pluginsγια άγνωστα αρχεία. - Χρησιμοποιείτε 2FA (two-factor authentication) σε όλους τους λογαριασμούς διαχειριστών.
- Ενημερώνετε πυρήνα WordPress, πρόσθετα και θέματα με κάθε νέα έκδοση.
- Εκτελείτε αρχειοθέτηση και σάρωση ασφαλείας του ιστότοπου σε εβδομαδιαία βάση.
- Επενδύστε σε ασφαλές hosting με ανάλυση συμπεριφοράς αρχείων και αυτόματη αποκατάσταση.
Καθώς οι επιθέσεις γίνονται όλο και πιο στοχευμένες και τεχνικά εξελιγμένες, πλατφόρμες όπως το WordPress – που τροφοδοτούν πάνω από 40% του διαδικτύου – παραμένουν πρωταρχικός στόχος για κακόβουλους φορείς. Η κατανόηση των τεχνικών που χρησιμοποιούνται, όπως η κρυφή εκμετάλλευση των mu-plugins, είναι κρίσιμη για τη διατήρηση της ψηφιακής υγείας και της εμπιστοσύνης των χρηστών.
Πηγή: thehackernews.com
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
