Tras el ataque sufrido en Lobosoft me he visto obligado a adelantar un poco la dedicación al blog (que tenía pensado incrementar, como ya dije, hacia mediados de junio), llevar a cabo una limpieza del mismo y actualizar, ya no la versión del mismo pero sí algunos plugins que podrían estar en el origen del ataque (fallo por mi parte al utilizar demasiados, aunque alguna de la funcionalidad extendidad del blog está basada, mucho me temo, en ellos).
El script que “me colaron” básicamente se encarga de permitir al atacante subir un archivo a la web con lo cual, dicho pronto y claro, la seguridad completa del sitio queda claramente comprometida. He estado buscando en Internet y parece que es un script genérico que ha sido instalado en numerosos servidores, sobre todo tipo de CMS y foros (y otras aplicaciones web), por lo que en sí no es más que una herramienta más que utilizar para atacar el sitio o usarlo como plataforma para fines oscuros y perversos. ;)
Uno de los blogs que he encontrado con el problema en cuestión es Brian's World, que muestra el código en cuestión. En mi caso no habían llegado ni tan siquiera a inyectarlo en uno de los archivos de Wordpress, sino que se encontraba replicado en varios archivos PHP con nombre similares (con un prefijo añadido) a los contenidos en un par de plugins y en el tema de Wordpress que da estilo al blog.
Dejo por aquí una extensa lista de referencias a la seguridad en Wordpress (algunas aplicables a otros CMS) que nunca está de más tener en cuenta. E incluso así, a pesar de lo que afirme nuestro amigo GigA, me temo que nada es demasiado seguro.
Feliz lectura.
Para saber más:
En castellano.
- Consejos para tener un WordPress seguro.
- Cinco consejos de seguridad para WordPress.
- WordPress Security Cheat Sheet 1.0 (en español).
- ¿Cómo proteger tus blogs Wordpress de los hackers?
- Proteger el archivo wp-config.php.
- Cómo incrementar la seguridad de una web creada con Wordpress.
- 10 pasos para proteger tu panel de administrador.
- Reubicar wp-content y wp-config.php con Wordpress 2.6.
- (In)seguridad en WordPress, por Stefan Esser.
En inglés.
- Wordpress Security Whitepaper.
- Wordpress Security Tips and Hacks.
- WordPress Security – A Comprehensive Guide.
- 11 Best ways to improve WordPress Security.
- WordPress Security, Upgrades and Backups.
- 16 Excellent Wordpress Security Plugins To Secure Your Blog.
- Don’t Get Hacked: WordPress Security Tips.
Más allá de WordPress.
La imagen que ilustra la entrada, que me ha encantado, es de Antivirus WordPress.
No hay comentarios:
Publicar un comentario