Ваш путь: Главная » Версии WordPress » текущая страница
возможно заказать разработку или сопровождение, услуги вашего сайта/блога


обновлено 2026-08-23 в теме: Версии WordPress
Запросто с WordPress создание и продвижение сайтов ATs media

WordPress версия 7.1 — обновление движка. Исправление ошибок касательно wp2shell

Вышла новая версия cms WordPress (по версии 7.0 здесь), а потому я, как и обычно, всем своим клиентам (и читателям) рекомендую обновиться. Подобные мероприятия важны тем, что иногда (и это не так и редко) решают различные проблемы с сайтом — мелкие или крупные. Например, от нескольких клиентов поступали обращения с тем, что они обнаружили на своем сайте, в разделе Пользователи, непонятные регистрации, скажем так, пользователей. Причем все они в роли Администратор. Пользователи с ролью админа появлялись периодически по времени. На эл/почту реальному админу сайта не приходило никаких уведомлений о регистрации (в общем, в данном случае, это логично).

 

Электронные почты users в разделе Пользователе — набор символов по типу @wp2shell.invalid (об этом подробнее ниже).

 

Короче говоря, данное обстоятельство опасно — Администратор на сайте в 99% всегда только один! В любом случае, всё подобное должно быть под вашем контролем как владельца сайта!

 


 

 

 

 

wp2shell (или префикс wp2_) технический идентификатор, некий тестовый сценарий, программы или условного пользователя. Само по себе появление такого адреса не означает, что сайт однозначно заражён.

Однако…

 

 

…давайте немного ближе рассмотрим сей вопрос появления пользователей с wp2shell и похожими данными.

 

 

 

пример по аккаунтам — эл/почта такого типа @wp2shell.invalid

 

 

 

Если ваш WordPress сайт отрабатывает на устаревших версиях, стоит быть внимательнее и приглядеться к его работе. В частности, нынче говорим по теме подозрительной регистрации пользователей с ролью Администратор — с префиксами логинов wp2_.

 

В Базе данных сайта — в разделах user_login и user_email — это может выглядеть примерно так (в админке по сути похоже):

 

 

взлом админки

 

 

Причем, в моем случае на сайте клиента ЕГО главный аккаунт был удален! оставались только «эти новые» с ролью Администратор. Пришлось искать причины и следствия: проверять ядро сайта (файлы) и таблицы базы данных.

 

 

Скажу сразу:

в этом конкретном случае мы восстановили сайт из резервной копии (насколько это было возможно на хостинге клиента), выбрали самую раннюю по числам копию-бэкап. Однако, частично проблема оставалась. Пришлось чистить сайт более глубоко.

Я подробно толковать обо всё этом не буду, потому как эти ошибки и решения достаточно индивидуальны. Поясняю только саму суть, чтобы владельцы веб-площадок сделали соответствующие выводы.

 

 

И эта ошибка характерна для сайтов, работающих на устаревших версиях — jбновить плагины в WordPress невозможно: выскакивает ошибка cURL error 60: SSL certificate has expired

 

 

уязвимость wp2shell

 

 

Уязвимость в ядре WordPress ранних версий: примерно в 6.9 и 7.0.

 

Если говорить коротко, то по сути эта «дырка» позволяет злоумышленникам, подчеркиваю — УДАЛЁННО — выполнять какой-то произвольный код (RCE) на вашем сайте (тема, плагины) причем все это совершается без авторизации. А потому никаких уведомлений администратору сайта не поступает, как говорилось выше.

 

 

Проверьте настройки в: Настройки / Общие:

 

 

взлом админки

 

 

Обычно так — галочка снята с «Любой может зарегистрироваться», и Роль нового пользователя «Подписчик».

 

 

Обращаю внимание! даже при таких настройках — удаленная регистрация пользователей-злоумышленников по ключу wp2_ продолжается!

 

 

как решать данную проблему

 

 

Прежде всего, если вы столкнулись с подобным, рекомендую:

 

 

Не паниковать, но решать проблему. И в общем мероприятия по безопасности не так и сложны даже для среднего пользователя!

Не знаю, решать вам, но советую откатить сайт на максимально возможный период, чтобы оставалось как можно меньше следов (откатываем и БД и файлы).

 

Далее непременно обновляемся до версии 7.1 WordPress — это важно! в 7.1, как говорят разработчики, уязвимость исправлена. И я, после обновления проблемного сайта, последующих отработок, скажем так, злоумышленников не обнаружил.

 

Затем очистите всякое кэширование на вашем сайте. Проверьте директории /wp-content/plugins/ (эту на предмет лишних незнакомых плагинов) и /wp-content/cache/ (эту можно удалить. Она будет вновь создана автоматически).

 

 

также рекомендую проверить свой сервер (хостинг) и обновить версию PHP, на которой работает сайт, до актуальной! Минимум версии должен быть как 8.4.

 

 

Вот мероприятия, которые следует выполнить владельцу сайта, если встретились с данной проблемой. И если же вы не особо разбираетесь по бэкенд стороне сайта, то более тонкую очистку от этого хлама, правильнее все-таки доверить специалисту.

 

 

В некоторых случаях этого достаточно для того, чтобы регистрации без авторизации прекратились. Однако, если эксплойт продолжается, придется почистить сайт.

 

 

Если у вас возникли проблемы по сайту, обращайтесь, решим.

 

 

 

конструктивное и целеSEOбразное создание и продвижение сайтов — ATs media (запросто с WordPress):

 




На этом моя повесть нынче решительно окончена...!




Михаил ATsМихаил ATs - владелец блога запросто с WordPress - в сети интернет давным-давно...
...веб разработчик студии ATs media: помогу в создании, раскрутке, развитии и целенаправленном сопровождении твоего ресурса в сети... - заказы, вопросы... разработка...




мы ВКонтакте прыгайте к нам...
Нажатия на кнопочки определяют Ваше высокое гражданское сознание

рекомендовано по запросу лично для вас:

Поделитесь соображениями: Ваши мысли очень важны!

Внимание! Обязательные поля помечены *

  отныне доступен плагин: ats privacy policy ©