快速答案:是自動化攻擊,但通常還沒得手。密碼重設信寄到的是帳號本人的信箱,對方拿不到連結,單靠這招進不來;但它代表對方已經知道你的帳號名稱或信箱,常是暴力破解的前奏。灌假帳號則要當真:不少外掛漏洞只要有一個最低階的會員帳號就能利用。處理方式是表單加驗證與限流、關掉用不到的註冊、管理員開兩步驟驗證、清掉假帳號。
為什麼會這樣 #
機器人會先蒐集網站的帳號名稱,WordPress 預設有幾個地方會透露:作者頁網址、REST API 的使用者清單、登入失敗時的錯誤訊息。拿到名單後,它們對忘記密碼表單大量送出請求,或直接嘗試登入。你收到的每一封重設信,都是一次這樣的嘗試。
灌帳號的目的不一樣。假帳號可以拿來發垃圾留言、灌內容;更危險的是當跳板——外掛漏洞公告裡常見「需要訂閱者權限」,意思是只要有一個最低階帳號就能打。網站開放註冊、又剛好有一支這種外掛沒更新,就等於把門開了一半。
怎麼處理 #
- 看信寄給誰。重設信都寄到管理員信箱,代表對方鎖定管理員帳號;分散在很多會員,是拿名單亂槍打鳥。
- 確認有沒有人真的改成功。看使用者清單有沒有陌生的管理員。WordPress 預設會在會員完成重設後寄「密碼已變更」通知給管理員,出現你沒預期的就要追。
- 登入、忘記密碼、註冊三個表單都加機器人驗證(Turnstile 或 reCAPTCHA),並用資安外掛限制同一來源的嘗試次數。表單驗證的設定方式見聯絡表單垃圾信怎麼擋。
- 減少帳號名稱外洩:資安外掛多有防止透過作者頁與 API 探查使用者名稱的選項;管理員的公開顯示名稱不要跟登入帳號相同。
- 管理員全部開兩步驟驗證,就算密碼被猜中也登不進來(見資安外掛怎麼配)。
- 註冊:用不到就到 設定 → 一般 取消「任何人均可註冊」;電商或會員站必須開放的,註冊表單加驗證與信箱確認。同一頁確認「新使用者預設角色」是訂閱者或顧客——若變成管理員,網站已經被動過了。
- 清假帳號:依註冊日期與名稱規律篩選,確認沒有訂單、沒有購課紀錄再批次刪除,刪之前先備份。
我們實際遇過的情況 #
一個教育機構網站短時間內收到大量「密碼重設要求」通知信。遇到這種情況,我們照上面的順序查:先看信是寄給哪些帳號、確認管理員名單沒有變動,再替忘記密碼表單加驗證與限流。
另一個網站後台先是多出大量不明草稿,幾天後又出現表單被入侵的紀錄。灌內容跟灌帳號是同一個思路:機器人會找所有不用登入就能寫進資料庫的地方。註冊入口怎麼找、夾在真實會員裡的假帳號怎麼篩,見每天大量假帳號註冊怎麼擋。
什麼時候該找人 #
使用者清單出現陌生管理員、「新使用者預設角色」被改過,或會員反映帳號被登入、資料被改。這已經不是機器人在敲門,而是有人進來了,要照入侵處理:先換鎖,再清查。
WPTOOLBEAR網站工具熊