View Categories

WordPress 後台多了不認識的管理員,是被入侵了嗎?

< 1 分鐘閱讀

快速答案:先別急著刪,先查來源。有一種是主機面板的「一鍵登入」功能自動建立的帳號,不是入侵。如果查不到來源,就把它當入侵處理:刪帳號、所有管理員換密碼、換 salts、檢查應用程式密碼,然後找後門。

為什麼會這樣 #

怎麼知道有問題 #

「使用者」列表多出陌生帳號,名字常帶系統味:support、seo、admin2、或一串亂碼;收到「新使用者註冊」通知信;最新消息或文章列表出現不明的編輯紀錄;收到「你的密碼已變更」通知但你沒改。

鑰匙是怎麼留下的 #

攻擊者進來之後第一件事就是幫自己留一把鑰匙,建帳號是最省事的。更狡猾的做法是把帳號藏起來:直接寫進資料庫、用程式把它從使用者列表過濾掉,你在後台數不到它。還有一種鑰匙叫「應用程式密碼」,藏在每個使用者的個人資料底部,可以繞過登入頁直接用 API 操作網站,很多站長不知道它存在。

怎麼處理 #

  1. 確認來源。問主機商、問共同管理的設計公司或 SEO 廠商。主機面板一鍵登入建立的帳號通常有固定的命名規則,可以留著也可以刪。
  2. 查不到來源,先把該帳號角色改成訂閱者(或直接刪除,內容歸給你自己的帳號)。
  3. 所有管理員換強密碼;把 wp-config.php 的八組 salts 換新,所有人會被強制登出,包含攻擊者。
  4. 逐一打開每個管理員的個人資料,看「應用程式密碼」區塊,不認識的全部撤銷。
  5. 比對數量:後台「所有」使用者的數字,跟資料庫 users 表的筆數是否一樣。不一樣就是有人被藏起來了。
  6. 找後門(見「清完又復發」那篇),否則帳號會再被建回來。
  7. 管理員數量減到最少;外包廠商的帳號用完就降權;全部開兩階段驗證。

我們實際遇過的情況 #

最近一次盤點時,兩個客戶站出現名字像亂碼的管理員,一查是主機面板一鍵登入自動建的,不是入侵——先查再動,省掉一次虛驚和一次不必要的全站換密碼。

一家電商幾天內連續回報:疑似中毒、出現不明管理員、首頁變亂碼。順序很典型:後門先建帳號,再動首頁。另一家客戶清完賭場文後,管理員名單裡還留著一個後門帳號,刪掉之後才真正停。還有一家客戶的主帳號底下掛著三組來源不明的應用程式密碼,就算改了登入密碼,那三組鑰匙照樣能用。

也有客戶改了管理員密碼後文章還是一直被灌,因為入口根本不是密碼,是檔案層的後門。

什麼時候該找人 #

有隱藏帳號、應用程式密碼來路不明、改完密碼還會冒出新帳號。這三種都代表檔案或資料庫層已經被動過,後台能做的已經不夠。

常見問題 #

不明管理員一定是被駭嗎? #

不一定,主機面板的一鍵登入功能會自動建立帳號,先問主機商和共同管理者再處理。

什麼是應用程式密碼?為什麼要檢查? #

藏在使用者個人資料底部,可繞過登入頁用 API 操作網站,是攻擊者常留的第二把鑰匙。

改了密碼為什麼還是有新帳號出現? #

代表入口不是密碼而是檔案層的後門,要清後門才會停。

網站正在出這個問題?網站救援當日受理;想有人每月幫你看著使用者列表:網站守護方案