Левые адреса в строках home и siteurl в базе данных

Если на сайте следующее:

  1. В настройках в админке WordPress в полях Адрес WordPress (URL) и Адрес сайта (URL) адрес моего сайта указан верно.
  2. В фале wp-config.php в строках define( 'WP_HOME'.... и define( 'WP_SITEURL',... адрес сайта также указан верный.
  3. В базе данных в таблице wp-options в строке siteurl стоит https://line.storerightdesicion.com/ping/?time.js, а в строке home стоит https://get.belonnanotservice.ga/away?.

Я правильно понимаю, что это взлом с редиректами? Никаких явных редиректов ни на сайте,ни в админке нет.
Встречались кому эти адреса?

1
Bahus
5 месяцев назад 3
  • 2
    Kama 9883

    Да. Это вредоносная подмена siteurl/home, домены line.storerightdesicion.com и belonnanotservice.ga давно фигурируют в WP-редирект-инфекциях.

    Что проверять

    • Ищите строки storerightdesicion, belonnanotservice, specialadves, classicpartnerships, String.fromCharCode во всех PHP/JS файлах и таблицах (wp_posts, wp_options).
    • Проверьте, нет ли неизвестных админ-пользователей, cron-заданий, файлов в /uploads с PHP-расширением.
    • После очистки обновите ядро/плагины, смените пароли и включите WAF.
    Bahus 5 месяцев назад

    На сайте были юзвери с никами xtw+куча цифр. Судя по отчетам плагина защиты, эти логины постоянно пытаются авторизоваться. По несколько раз разные за сутки.
    Это из той же серии или самостоятельные уродцы?

    Комментировать
  • 2
    kolshix 799 paxtoy.com

    я бы еще посоветовал посмотреть, через панель, даты изменения файлов - так можно старенький эксплойт найти. У меня сайтам по 5 и более лет после взлома и до сих пор некоторые 404 долбятся по URL.
    А ещё мой горький опыт, сайт ломанули 2 раза подряд - не заметил юзера в базе данных: -

    wp.service.controller.(тут идентификатор взломщика)

    Bahus 5 месяцев назад

    Я так думаю, что у меня в БД тоже хвосты старого взлома. Пользователей с именами XTW... мочканул года три назад. Антивирус хостера тогда сайт вылечил. А вот в БД две строки эти остались как минимум с конца 22 года. Более ранних бекапов БД у меня нет посмотреть.
    Будем искать. Может, ещё где-нибудь хвост есть. Не зря же запросы на логины от XTW... идут постоянно и только на этот сайт.

    Михаил 4 месяца назад

    Я вход сделал через мыло, без всяких вводов паролей. Но до конца не уверен в безопасности, но удобнее однозначно, если ты один логинешся на сайте.

    Bahus 4 месяца назад

    Мои админские пароли задолбаются подбирать. Только в случае целенаправленного взлома есть смысл заморачиваться. Проще поломать другие. В сети миллионы сайтов с минимальной или вообще без защиты.

    Комментировать
На вопросы могут отвечать только зарегистрированные пользователи. Вход . Регистрация