¿Intruso en mi web? Mysteriosamente desaparece plugin 2FA

  • Autor Autor Sam40
  • Fecha de inicio Fecha de inicio
Sam40

Sam40

Eta
Verificación en dos pasos activada
Tengo instalada en mi web principal un plugin llamado Google Authenticator (https://es.wordpress.org/plugins/google-authenticator/) que simplemente añade 2FA al login de inicio. Llevo como tres semanas usándolo sin problema, en cierta forma me da seguridad (eso y haber cambiado el wp-admin por otra url).

Hoy al acceder a mi web me encuentro que no me solicita código, me he quedado extrañado. Me pongo a revisar los plugins y ..... el plugin no está. Directamente no existe, ha sido borrado. Lo he vuelto a instalar y funciona nuevamente, no me ha pedido escanear código QR pues en la base de datos aun estaba la configuración del plugin y he probado y sigue funcionando bien.

Así que mi preocupación está, en si tengo un topo que entra y sale de mi web a su antojo.... obviamente no ha podido entrar a través de Wordpress, porque solo hay un admin y soy yo.

Me pregunto cómo de difícil es entrar a través de ssh y por el motivo que sea, desactivar y borrar este plugin. Aunque tampoco le veo mucho sentido, porque si solo hay un admin y soy yo... a no ser que tenga también mi contraseña, algo sencillo si tiene acceso a ssh y la bd.... lo único que le faltaría es el código 2FA y por eso lo ha eliminado, es lo único que se me ocurre.

Todos los plugins y themes son con licencia, nada nulled. Lo único que se me ocurre es la licencia de Cpanel que es de licenseman y no de cpanel, pero el CPanel en si es el original.... no se ¿alguna idea?
 
Está muy raro. Lo más probable es que sí se hayan colado a tu web. No tengo mucho conocimiento en esto, pero algo que yo haría, es utilizar el plugin TAC para asegurarme de que no han modificado ninguno de los puntos clave del theme o plugins que estás usando. De ahí en más, ni idea.
 
El pluying Wordfence tiene un sistema propio de doble factor y ademas te escanea, bloquea posibles virus y cosas..
Otro seria usar wp cerber, pero no tiene doble factor y tambien puedes escanear por si detecta algo raro..
 
No lo sé, pero, cuando usaba banahosting hace mil años, a veces me eliminaban archivos automáticamente por el antivirus del servidor... Simplemente porque tenía el código con base64 y cosas así. Así que podría ser algo de eso... Otra opción no se me ocurre, a no ser que te hayan entrado.
 
El pluying Wordfence tiene un sistema propio de doble factor y ademas te escanea, bloquea posibles virus y cosas..
Otro seria usar wp cerber, pero no tiene doble factor y tambien puedes escanear por si detecta algo raro..

El tema es que es un plugin bastante pesado y ya tengo varios plugins entre adsense, cookies, 2fa, login, webp y demás tonterías que añado para trabajar más a gusto desde el backend (entradas).

He estado pensando en lo de entrar en la web y no le veo sentido a no ser que sea para añadir enlaces (algo que no hicieron pues escaneo con frecuencia todos mis enlaces salientes), o modificar adsense (algo que tampoco hicieron, o por lo menos yo lo lo ví).

Lo único que se me ocurre, es que estén entrando y saliendo y activando algún otro plugin / script de publicidad en determinadas horas, cuando saben que no suelo estar (por las noches por ejemplo). No se, creo que ya es mucha paranoia pero por si acaso voy a cambiarlo todo, todos los accesos, claves, incluso servidor por si tiene algún agujero.....
 
El tema es que es un plugin bastante pesado y ya tengo varios plugins entre adsense, cookies, 2fa, login, webp y demás tonterías que añado para trabajar más a gusto desde el backend (entradas).

He estado pensando en lo de entrar en la web y no le veo sentido a no ser que sea para añadir enlaces (algo que no hicieron pues escaneo con frecuencia todos mis enlaces salientes), o modificar adsense (algo que tampoco hicieron, o por lo menos yo lo lo ví).

Lo único que se me ocurre, es que estén entrando y saliendo y activando algún otro plugin / script de publicidad en determinadas horas, cuando saben que no suelo estar (por las noches por ejemplo). No se, creo que ya es mucha paranoia pero por si acaso voy a cambiarlo todo, todos los accesos, claves, incluso servidor por si tiene algún agujero.....
Yo realizaría un escaneo con esos plugins aunque luego los borres.
Revisa también en modo incognito, que en algunos casos bloquean tu ip o al administrador para que no les aparezca "nada raro" a ellos.
 
Y como se sabe que te han entrado?

A mi a veces me pide otra vez la contraseña para entrar en wordpress. pero creo que es por usar vpn y cambiarlo de vez en cuando el pais.

El entrar a mi pagina entra automáticamente, ya que poner siempre la clave, es un peligro de exponer la clave escrita.
 
Tengo instalada en mi web principal un plugin llamado Google Authenticator (https://es.wordpress.org/plugins/google-authenticator/) que simplemente añade 2FA al login de inicio. Llevo como tres semanas usándolo sin problema, en cierta forma me da seguridad (eso y haber cambiado el wp-admin por otra url).

Hoy al acceder a mi web me encuentro que no me solicita código, me he quedado extrañado. Me pongo a revisar los plugins y ..... el plugin no está. Directamente no existe, ha sido borrado. Lo he vuelto a instalar y funciona nuevamente, no me ha pedido escanear código QR pues en la base de datos aun estaba la configuración del plugin y he probado y sigue funcionando bien.

Así que mi preocupación está, en si tengo un topo que entra y sale de mi web a su antojo.... obviamente no ha podido entrar a través de Wordpress, porque solo hay un admin y soy yo.

Me pregunto cómo de difícil es entrar a través de ssh y por el motivo que sea, desactivar y borrar este plugin. Aunque tampoco le veo mucho sentido, porque si solo hay un admin y soy yo... a no ser que tenga también mi contraseña, algo sencillo si tiene acceso a ssh y la bd.... lo único que le faltaría es el código 2FA y por eso lo ha eliminado, es lo único que se me ocurre.

Todos los plugins y themes son con licencia, nada nulled. Lo único que se me ocurre es la licencia de Cpanel que es de licenseman y no de cpanel, pero el CPanel en si es el original.... no se ¿alguna idea?
En que hosting estas?
 
¿has escaneado el sitio buscando archivos modificados? Instala Sucuri para detectar si se han cambiado archivos.
 
¿has escaneado el sitio buscando archivos modificados? Instala Sucuri para detectar si se han cambiado archivos.

Algo huele mal aquí

0001.webp
 
A ver @Sam40 Según la imagen que has subido, casi todo está correcto, el archivo que revisaría seria el .htaccess.bk.

Controla la fecha de cuando desapareció el plugin con la fechas de las modificaciones, especialmente con la del .htaccess.

Por otro lado y es posible que ese sea el error es la versión de php que estás usando.

Baja a la 7.4 que es la versión estable de php al día de hoy.
 
Atrás
Arriba