Вышла новая версия cms WordPress (по версии 7.0 здесь), а потому я, как и обычно, всем своим клиентам (и читателям) рекомендую обновиться. Подобные мероприятия важны тем, что иногда (и это не так и редко) решают различные проблемы с сайтом — мелкие или крупные. Например, от нескольких клиентов поступали обращения с тем, что они обнаружили на своем сайте, в разделе Пользователи, непонятные регистрации, скажем так, пользователей. Причем все они в роли Администратор. Пользователи с ролью админа появлялись периодически по времени. На эл/почту реальному админу сайта не приходило никаких уведомлений о регистрации (в общем, в данном случае, это логично).
Электронные почты users в разделе Пользователе — набор символов по типу @wp2shell.invalid (об этом подробнее ниже).
Короче говоря, данное обстоятельство опасно — Администратор на сайте в 99% всегда только один! В любом случае, всё подобное должно быть под вашем контролем как владельца сайта!
wp2shell (или префикс wp2_) технический идентификатор, некий тестовый сценарий, программы или условного пользователя. Само по себе появление такого адреса не означает, что сайт однозначно заражён.
Однако…
…давайте немного ближе рассмотрим сей вопрос появления пользователей с wp2shell и похожими данными.
пример по аккаунтам — эл/почта такого типа @wp2shell.invalid
Если ваш WordPress сайт отрабатывает на устаревших версиях, стоит быть внимательнее и приглядеться к его работе. В частности, нынче говорим по теме подозрительной регистрации пользователей с ролью Администратор — с префиксами логинов wp2_.
В Базе данных сайта — в разделах user_login и user_email — это может выглядеть примерно так (в админке по сути похоже):

Причем, в моем случае на сайте клиента ЕГО главный аккаунт был удален! оставались только «эти новые» с ролью Администратор. Пришлось искать причины и следствия: проверять ядро сайта (файлы) и таблицы базы данных.
Скажу сразу:
в этом конкретном случае мы восстановили сайт из резервной копии (насколько это было возможно на хостинге клиента), выбрали самую раннюю по числам копию-бэкап. Однако, частично проблема оставалась. Пришлось чистить сайт более глубоко.
Я подробно толковать обо всё этом не буду, потому как эти ошибки и решения достаточно индивидуальны. Поясняю только саму суть, чтобы владельцы веб-площадок сделали соответствующие выводы.
И эта ошибка характерна для сайтов, работающих на устаревших версиях — jбновить плагины в WordPress невозможно: выскакивает ошибка cURL error 60: SSL certificate has expired
уязвимость wp2shell
Уязвимость в ядре WordPress ранних версий: примерно в 6.9 и 7.0.
Если говорить коротко, то по сути эта «дырка» позволяет злоумышленникам, подчеркиваю — УДАЛЁННО — выполнять какой-то произвольный код (RCE) на вашем сайте (тема, плагины) причем все это совершается без авторизации. А потому никаких уведомлений администратору сайта не поступает, как говорилось выше.
Проверьте настройки в: Настройки / Общие:

Обычно так — галочка снята с «Любой может зарегистрироваться», и Роль нового пользователя «Подписчик».
Обращаю внимание! даже при таких настройках — удаленная регистрация пользователей-злоумышленников по ключу wp2_ продолжается!
как решать данную проблему
Прежде всего, если вы столкнулись с подобным, рекомендую:
Не паниковать, но решать проблему. И в общем мероприятия по безопасности не так и сложны даже для среднего пользователя!
Не знаю, решать вам, но советую откатить сайт на максимально возможный период, чтобы оставалось как можно меньше следов (откатываем и БД и файлы).
Далее непременно обновляемся до версии 7.1 WordPress — это важно! в 7.1, как говорят разработчики, уязвимость исправлена. И я, после обновления проблемного сайта, последующих отработок, скажем так, злоумышленников не обнаружил.
Затем очистите всякое кэширование на вашем сайте. Проверьте директории /wp-content/plugins/ (эту на предмет лишних незнакомых плагинов) и /wp-content/cache/ (эту можно удалить. Она будет вновь создана автоматически).
также рекомендую проверить свой сервер (хостинг) и обновить версию PHP, на которой работает сайт, до актуальной! Минимум версии должен быть как 8.4.
Вот мероприятия, которые следует выполнить владельцу сайта, если встретились с данной проблемой. И если же вы не особо разбираетесь по бэкенд стороне сайта, то более тонкую очистку от этого хлама, правильнее все-таки доверить специалисту.
В некоторых случаях этого достаточно для того, чтобы регистрации без авторизации прекратились. Однако, если эксплойт продолжается, придется почистить сайт.
Если у вас возникли проблемы по сайту, обращайтесь, решим.
конструктивное и целеSEOбразное создание и продвижение сайтов — ATs media (запросто с WordPress):
На этом моя повесть нынче решительно окончена...!



