Blogg · Artikel

Därför kommer WordPress-malware från föråldrade plugins

Därför kommer WordPress-malware från föråldrade plugins

När en WordPress-sajt blir kapad är instinkten att skylla på WordPress. För det mesta är själva kärnprogramvaran inte vägen in. Vägen in är ett plugin eller ett tema som var föråldrat, övergivet, eller bådadera. Att förstå varför det är den vanligaste vägen till infektion säger dig nästan allt du behöver veta om att hålla en sajt ren.

Varje plugin är kod du inte skrivit

WordPress core underhålls av ett stort, säkerhetsmedvetet team och uppdateras skyndsamt. Pluginen och temana som skruvas fast ovanpå är en annan historia. Varje sådant är kod skriven av någon annan, som kör med riktig åtkomst till din sajt, och underhålls enligt sitt eget schema, eller inte alls. Plugins är den vanligaste källan till sårbarheter i WordPress, och skälet är helt enkelt mängd: en typisk sajt kör många av dem, och vart och ett är ännu en dörr.

Problemet är sällan att ett plugin är illvilligt. Det är att det är gammalt. Ett plugin som inte uppdaterats på ett år kan ha en känd svaghet som rättats uppströms men aldrig installerats på din sajt, eller värre, aldrig rättats alls för att upphovspersonen gav upp.

Så blir ett känt fel en massattack

Här är mönstret som spelas upp gång på gång. En forskare hittar en sårbarhet i ett populärt plugin och rapporterar den. Upphovspersonen släpper en rättning, och felet tilldelas en offentlig identifierare, en CVE. Den redovisningen är bra och nödvändig, men den räcker också angripare en karta. Inom timmar skannar automatiska verktyg hela webben efter sajter som fortfarande kör den sårbara versionen.

  • Ett fel hittas i ett brett installerat plugin.
  • En rättning släpps, och sårbarheten dokumenteras offentligt.
  • Angripare automatiserar skanningar efter sajter som ännu inte uppdaterat.
  • Varje orättad sajt utnyttjas i stor skala, utan att någon riktar in sig på just dig.

Du pekas inte ut. Du hittas bara. Attacken är urskillningslös, och det är just det som gör ett föråldrat plugin så farligt: du behöver inte vara intressant, du behöver bara ligga efter. Ett övergivet plugin är ännu värre, för det kommer ingen rättning alls. Sårbarheten står öppen så länge pluginet är installerat.

Minska din attackyta

Det goda är att detta är en av de mer kontrollerbara riskerna i WordPress. Färre rörliga delar betyder färre dörrar. En kort, medveten pluginlista som du faktiskt håller aktuell är långt säkrare än en lång full av sånt du installerade en gång och glömde bort.

  • Ta bort plugins du inte längre använder, avaktivera dem inte bara.
  • Kontrollera när varje plugin senast uppdaterades innan du litar på det.
  • Byt ut övergivna plugins mot underhållna alternativ.
  • Installera uppdateringar skyndsamt, särskilt för allt som vetter mot publiken.

Inget av detta är komplicerat. Det är bara konsekvent, och konsekvens är precis det som glider när en sajt har fullt upp och ingen äger underhållet. Det är därför en WordPress-supportpartner är svaret snarare än ännu ett plugin: någon vars jobb är att äga underhållet så att det inte glider.

När dörren redan stod öppen

Ibland hittar skanningen dig före uppdateringen. Om en sajt har kapats via ett gammalt plugin så ångrar inte ett nytt säkerhetsplugin det. Infektionen måste saneras: sajten återställd från en känd ren säkerhetskopia, inloggningsuppgifter utbytta, och den sårbara komponenten borttagen eller ersatt så att samma dörr inte kan användas två gånger.

Du behöver inte vara ett mål för att bli ett offer. Automatiska skannrar bryr sig inte om vem du är, bara om vilken version du kör.

Det är det arbete vår tjänst för malware-sanering är byggd för: ingenjörsledd återställning för när ett plugin redan släppt in något. Inga skräcktaktiker, bara en ren väg tillbaka och någon som sett mönstret förr. Det bästa utfallet är förstås att aldrig behöva den, och det börjar med att hålla din pluginlista kort och aktuell.