网易首页 > 网易号 > 正文 申请入驻

你的网站可能正在“帮”黑客钓鱼:WordPress主题漏洞成大规模攻击跳板

0
分享至

你有没有想过,自己常逛的某个小众博客、本地商家官网,甚至朋友搭建的作品集页面,可能正在悄悄把你引向一个伪造的“Cloudflare验证页面”或“浏览器更新提示”?而这一切,只因为网站后台用了一个过时的WordPress主题。

据网络安全媒体《The Hacker News》10月初披露,一场大规模攻击正利用WordPress生态中的主题与页面构建器漏洞,向全球数千个网站注入恶意JavaScript代码。这些被“劫持”的站点本身并无恶意,却在用户毫不知情的情况下,自动跳转至精心设计的钓鱼页面——诱导输入账号密码、下载伪装成系统更新的木马,甚至执行隐蔽的剪贴板劫持。

更令人担忧的是,由于WordPress支撑着全球超43%的网站,而其中大量站点长期未更新、使用废弃插件或来源不明的主题,这场攻击的潜在影响范围仍在持续扩大。

打开百度APP畅享高清图片

一、攻击链条曝光:从functions.php到ClickFix钓鱼页

根据安全公司Sucuri的研究,攻击者首先通过自动化工具扫描互联网上使用特定WordPress主题(如某些老旧版的Astra、Divi衍生主题或免费模板市场下载的组件)的站点。一旦发现存在模板注入或未过滤的动态内容加载漏洞,便远程写入一段看似无害的代码到主题核心文件functions.php中。

这段代码表面引用Google Ads等合法服务以规避检测,实则会向域名brazilccom发起POST请求,动态拉取后续载荷。返回的内容包含两部分:

远程脚本:从porsasystemcom加载的JS文件,负责将访客重定向至ClickFix风格的钓鱼页面;

隐形iframe:创建一个1x1像素的隐藏窗口,注入伪造的Cloudflare挑战脚本(如cdn-cgi/challenge-platform/scripts/jsd/main.js),模拟真实CDN的安全验证流程,进一步骗取信任。

“这就像给你的网站装了个‘定时炸弹’,平时看不出来,但只要有人访问,就会悄悄触发。”公共互联网反网络钓鱼工作组技术专家芦笛解释道,“而且攻击者还会根据访客IP地理位置、浏览器类型等信息决定是否展示恶意内容——比如只对美国或韩国用户生效,管理员自己查看时完全正常。”

这种“条件加载”策略极大增加了排查难度,许多站长直到收到用户投诉或被搜索引擎标记为“危险网站”才意识到已被入侵。

二、为何WordPress成重灾区?生态繁荣背后的“安全债”

WordPress之所以屡成攻击目标,并非平台本身不安全,而是其高度开放的插件与主题生态带来了巨大的管理复杂性。

据统计,WordPress官方插件库收录超6万个插件,主题市场更是鱼龙混杂。许多免费主题内嵌广告代码、统计脚本,甚至直接调用第三方CDN资源。一旦开发者停止维护,或在代码中留下未修复的XSS(跨站脚本)或LFI(本地文件包含)漏洞,就成为黑客的“黄金入口”。

“很多小企业主或个人博主,装完主题就再也不管了。”芦笛指出,“他们不知道,一个两年前下载的‘精美企业模板’,可能早已被植入后门,或者其依赖的某个页面构建器插件存在远程代码执行漏洞。”

此次攻击中涉及的porsasystemcom域名,已被多家威胁情报平台标记为Kongtuke(又称404 TDS)流量分发系统的组成部分——这是一种专门用于按地域、设备、时间等维度智能投递恶意内容的黑产基础设施。

更棘手的是,攻击者还篡改站点的sitemap.xml和SEO元标签,将被感染页面优化为高排名结果。当用户搜索“免费PDF转换器”或“在线简历模板”时,点击的很可能就是一个正在推送ClickFix钓鱼页的“正规网站”。

三、技术防御:从“修文件”到“重建信任”

面对此类供应链式攻击,仅删除恶意代码远远不够。芦笛强调:“很多站长以为把functions.php里的可疑行删掉就安全了,殊不知攻击者早已通过漏洞创建了隐藏管理员账号,或在数据库中埋下持久化后门。”

他建议采取以下五步应急与加固措施:

全量备份还原:从最后一次确认干净的时间点恢复整个网站,而非局部修补;

重置所有凭证:包括WordPress后台密码、数据库密码、FTP/SFTP密钥及API令牌;

清点并移除废弃组件:删除未使用的主题、插件,尤其是来自非官方渠道的版本;

启用WAF与文件监控:部署Web应用防火墙(如Cloudflare WAF、Sucuri Firewall),并开启文件完整性监控,实时告警异常修改;

强化前端安全策略:

启用内容安全策略(CSP),限制仅允许加载指定域名的脚本;

对关键JS/CSS资源添加子资源完整性(SRI)校验,防止CDN被劫持后加载恶意代码。

此外,务必为WordPress管理后台启用多因素认证(MFA),并遵循最小权限原则——普通编辑不应拥有安装插件的权限。

四、长远之策:让安全成为建站“默认选项”

归根结底,这场危机暴露出一个深层问题:在追求便捷与美观的同时,网站所有者往往忽视了基础安全责任。

“我们不能指望每个开咖啡馆的人都懂网络安全,”芦笛说,“但托管服务商、主题开发者、乃至WordPress核心团队,有责任把安全设为默认状态——比如自动提醒过期组件、阻止从非官方源安装插件、内置基础WAF规则。”

值得期待的是,WordPress 6.7版本已计划引入更严格的插件签名验证机制,而主流主机商如SiteGround、Bluehost也开始提供一键安全扫描与自动更新服务。

但对于当下数百万存量站点而言,主动检查仍是唯一出路。

结语:你的每一次点击,都值得被保护

当你下次看到“请完成浏览器验证以继续访问”这样的弹窗时,请多留个心眼——它可能并非来自Cloudflare,而是来自一个早已被黑客控制的WordPress小站。

在这场攻防战中,没有旁观者。无论是网站运营者还是普通访客,提升安全意识、善用技术工具,才能共同筑牢数字世界的信任基石。

毕竟,在互联网上,安全不是奢侈品,而是基础设施。

本文依据The Hacker News 2025年10月8日报道《Hackers Exploit WordPress Themes to Power Next-Gen ClickFix Phishing Attacks》及Sucuri安全博客内容撰写

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国油轮在霍尔木兹海峡遇袭

中国油轮在霍尔木兹海峡遇袭

辇毂
2026-05-08 11:31:30
江苏一已婚男员工多次骚扰女领导,反复发送暧昧信息,被公司开除后起诉索赔,法院判了

江苏一已婚男员工多次骚扰女领导,反复发送暧昧信息,被公司开除后起诉索赔,法院判了

环球网资讯
2026-05-08 07:38:18
军购案协商再破局,赵少康称“被国民党中央骂”,国民党回应亮了

军购案协商再破局,赵少康称“被国民党中央骂”,国民党回应亮了

DS北风
2026-05-06 18:46:10
8日世乒赛:周启豪不上,王楚钦发文,林诗栋迎挑战,直播有变

8日世乒赛:周启豪不上,王楚钦发文,林诗栋迎挑战,直播有变

老嗮说体育
2026-05-08 07:32:59
“迪士尼”变“迪土尼”?上海迪士尼度假区回应:正制定解决方案

“迪士尼”变“迪土尼”?上海迪士尼度假区回应:正制定解决方案

财视传播
2026-05-06 15:11:30
婚宴白嫖烤全羊后续,录像还原纠纷细节,舆论风向变了,结局舒适

婚宴白嫖烤全羊后续,录像还原纠纷细节,舆论风向变了,结局舒适

阿纂看事
2026-05-06 18:10:28
豪掷重金!阿森纳冲击赛季双冠,球员最高可获213万镑巨奖

豪掷重金!阿森纳冲击赛季双冠,球员最高可获213万镑巨奖

星耀国际足坛
2026-05-08 11:44:17
男子16岁时便出轨嫂子,婚后瞒着妻子继续出轨,还与嫂子生下一子

男子16岁时便出轨嫂子,婚后瞒着妻子继续出轨,还与嫂子生下一子

老猫观点
2026-05-07 07:12:10
太高明!站在中国领土上,伊外长只提一个请求,特朗普急喊话中国

太高明!站在中国领土上,伊外长只提一个请求,特朗普急喊话中国

头条爆料007
2026-05-07 09:45:18
中东,突传大消息!特朗普威胁:伊朗“最好赶紧签协议”!伊朗:“美方会后悔的”

中东,突传大消息!特朗普威胁:伊朗“最好赶紧签协议”!伊朗:“美方会后悔的”

证券时报e公司
2026-05-08 12:25:32
鲁能第11轮中超还没开踢!足协就给克雷桑准备一份大礼,引发热议

鲁能第11轮中超还没开踢!足协就给克雷桑准备一份大礼,引发热议

振刚说足球
2026-05-08 10:20:15
雅马哈放弃的日本人,张雪找来当宝!让张雪机车少走10年弯路!

雅马哈放弃的日本人,张雪找来当宝!让张雪机车少走10年弯路!

趣味萌宠的日常
2026-05-07 19:51:53
女人偷完情,为何还要和老公同房呢?

女人偷完情,为何还要和老公同房呢?

思絮
2026-05-08 12:09:09
松岛辉空社媒:已拿铜牌冲击金牌!张本智和放话,德国2次被误判

松岛辉空社媒:已拿铜牌冲击金牌!张本智和放话,德国2次被误判

排球黄金眼
2026-05-07 23:40:50
一人遇险3人施救,4人均中毒后溺亡,厦门污水管修复改造工程“12·8”较大中毒和窒息事故调查报告公布:施工单位仅有劳务资质,多人被处理

一人遇险3人施救,4人均中毒后溺亡,厦门污水管修复改造工程“12·8”较大中毒和窒息事故调查报告公布:施工单位仅有劳务资质,多人被处理

大风新闻
2026-05-07 15:17:12
女子200万买下废弃四合院,当晚院中槐树一夜开花,道士网友:快跑

女子200万买下废弃四合院,当晚院中槐树一夜开花,道士网友:快跑

古怪奇谈录
2025-08-05 15:36:06
湖人半场大战雷霆,球员评分:2人满分、4人及格、2人崩盘

湖人半场大战雷霆,球员评分:2人满分、4人及格、2人崩盘

宝哥精彩赛事
2026-05-08 11:14:38
记者:首次参加世界杯的球员将穿印有首秀徽章的球衣

记者:首次参加世界杯的球员将穿印有首秀徽章的球衣

懂球帝
2026-05-08 02:45:06
李想:全新理想L9 Livis将基本解决长假充电“一桩难求”难题

李想:全新理想L9 Livis将基本解决长假充电“一桩难求”难题

CNMO科技
2026-05-07 16:14:04
人民日报旗下账号发声:海参崴街头,中国孩子为谁欢呼?

人民日报旗下账号发声:海参崴街头,中国孩子为谁欢呼?

历史总在押韵
2026-05-07 18:42:08
2026-05-08 12:43:00
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
278文章数 0关注度
往期回顾 全部

科技要闻

追赶星舰:中国商业火箭离SpaceX有多远?

头条要闻

女子网购发现所在街道被"拉黑" 商家:"白嫖"的人太多

头条要闻

女子网购发现所在街道被"拉黑" 商家:"白嫖"的人太多

体育要闻

巴黎再进欧冠决赛,最尴尬的情况还是发生了

娱乐要闻

黄子佼获缓刑4年,无需入狱服刑

财经要闻

一觉醒来,美伊又打起来了

汽车要闻

雷克萨斯全新纯电三排SUV 全新TZ全球首发

态度原创

艺术
家居
亲子
时尚
军事航空

艺术要闻

探索施密德的油画,感受无法抵挡的艺术魅力!

家居要闻

流动的尺度 打破家的形式主义

亲子要闻

大女儿入选学校合唱团独唱,这次挑了首英文歌,自信的样子真亮眼

今年母亲节,和妈妈一起变漂亮

军事要闻

伊朗:最高领袖穆杰塔巴全面掌控局势

无障碍浏览 进入关怀版