Oltre 100 piattaforme tra cui anche WordPress risiedenti su Aruba, noto servizio web hosting, sono state attaccate con codice maligno, confermato dall’amico Wolly di WordPress Italy e verificato con i miei occhi sul blog WP di Alberto D’Ottavi.

L’attacco si manifesta con l’inserimento di codice maligno in alcune pagine come index.php visualizzando una pagina bianca, dove possiamo trovare del codice simile a questo.

<?php ob_start("security_update"); function security_update($buffer){return $buffer."<script language=\"javascript\">

Cosa dobbiamo fare in caso di attacco sul nostro blog? Oltre ad urlare?

Entriamo nel nostro spazio FTP e recuperando il file index.php, potremo notare questa sequenza di codice:

Eliminiamo il codice maligno manualmente, la fine è determinata dal seguente codice:

//important security update ?>

Una votla fatto questo, per individuare dove sia il codice maligno, oltre a poter scaricare tutti i file e cercare con un editor HTML, possiamo scovarlo facilmente notando la data di modifica, sempre se noi non ne abbiamo fatte altre prima ovviamente.

Personalmente ho potuto notare i seguenti file corrotti e da correggere:

  • wp-content/index.php
  • wp-admin/index.php
  • wp-content/themes/index.php
  • wp-admin/index-extra.php
  • wp-includes/default-filters.php
  • wp-includes/default-widgets.php

Questo file invece viene aggiunto, da eliminare!

  • wordpress/mailceck.php

Eliminato il codice avremo nuovamente la visualizzazione corretta del nostro blog, ma non è finito tutto qui.

Agire rapidamente!

Dovremo cambiare immediatamente Password del nostro accesso FTP e amministrazione Wordpress.

Dopo aver eseguito questi cambiamenti verifichiamo che nella sezione Autori & Utenti non ci siano personaggi strani, in tal caso eliminiamoli.

Infine è consigliato riscaricare la versione di WordPress 2.8.5. e installare nuovamente i file principali della piattaforma per evitare codice maligno non trovato.

Programmi Utili

Molto probabilmente la vulnerabilità non dipende dalla Piattaforma WordPress 2.8.5, ma dallo spazio Ftp di Aruba con il quale vengono sfruttate le credenziali del proprio Client Ftp per inserire codice maligno.

In ogni caso sono molto consigliati i seguenti programmi:

Ti è piaciuto l'articolo? Condividilo subito:

  • Twitter
  • Facebook
  • StumbleUpon
  • del.icio.us
  • FriendFeed
  • Technorati
  • Digg
  • Turn this article into a PDF!
  • E-mail this story to a friend!

Autore: Giuliano Ambrosio

Giuliano Ambrosio è un Web Designer Freelance di Torino che ama la grafica e sperimentare tecniche di creatività sul web.
Grazie all'esperienza maturata nel campo del web design potrai scoprire i servizi disponibili, oppure guardare i suoi ultimi lavori.