网易首页 > 网易号 > 正文 申请入驻

你的网站可能正在“帮”黑客钓鱼:WordPress主题漏洞成大规模攻击跳板

0
分享至

你有没有想过,自己常逛的某个小众博客、本地商家官网,甚至朋友搭建的作品集页面,可能正在悄悄把你引向一个伪造的“Cloudflare验证页面”或“浏览器更新提示”?而这一切,只因为网站后台用了一个过时的WordPress主题。

据网络安全媒体《The Hacker News》10月初披露,一场大规模攻击正利用WordPress生态中的主题与页面构建器漏洞,向全球数千个网站注入恶意JavaScript代码。这些被“劫持”的站点本身并无恶意,却在用户毫不知情的情况下,自动跳转至精心设计的钓鱼页面——诱导输入账号密码、下载伪装成系统更新的木马,甚至执行隐蔽的剪贴板劫持。

更令人担忧的是,由于WordPress支撑着全球超43%的网站,而其中大量站点长期未更新、使用废弃插件或来源不明的主题,这场攻击的潜在影响范围仍在持续扩大。


打开百度APP畅享高清图片

一、攻击链条曝光:从functions.php到ClickFix钓鱼页

根据安全公司Sucuri的研究,攻击者首先通过自动化工具扫描互联网上使用特定WordPress主题(如某些老旧版的Astra、Divi衍生主题或免费模板市场下载的组件)的站点。一旦发现存在模板注入或未过滤的动态内容加载漏洞,便远程写入一段看似无害的代码到主题核心文件functions.php中。

这段代码表面引用Google Ads等合法服务以规避检测,实则会向域名brazilccom发起POST请求,动态拉取后续载荷。返回的内容包含两部分:

远程脚本:从porsasystemcom加载的JS文件,负责将访客重定向至ClickFix风格的钓鱼页面;

隐形iframe:创建一个1x1像素的隐藏窗口,注入伪造的Cloudflare挑战脚本(如cdn-cgi/challenge-platform/scripts/jsd/main.js),模拟真实CDN的安全验证流程,进一步骗取信任。

“这就像给你的网站装了个‘定时炸弹’,平时看不出来,但只要有人访问,就会悄悄触发。”公共互联网反网络钓鱼工作组技术专家芦笛解释道,“而且攻击者还会根据访客IP地理位置、浏览器类型等信息决定是否展示恶意内容——比如只对美国或韩国用户生效,管理员自己查看时完全正常。”

这种“条件加载”策略极大增加了排查难度,许多站长直到收到用户投诉或被搜索引擎标记为“危险网站”才意识到已被入侵。

二、为何WordPress成重灾区?生态繁荣背后的“安全债”

WordPress之所以屡成攻击目标,并非平台本身不安全,而是其高度开放的插件与主题生态带来了巨大的管理复杂性。

据统计,WordPress官方插件库收录超6万个插件,主题市场更是鱼龙混杂。许多免费主题内嵌广告代码、统计脚本,甚至直接调用第三方CDN资源。一旦开发者停止维护,或在代码中留下未修复的XSS(跨站脚本)或LFI(本地文件包含)漏洞,就成为黑客的“黄金入口”。

“很多小企业主或个人博主,装完主题就再也不管了。”芦笛指出,“他们不知道,一个两年前下载的‘精美企业模板’,可能早已被植入后门,或者其依赖的某个页面构建器插件存在远程代码执行漏洞。”

此次攻击中涉及的porsasystemcom域名,已被多家威胁情报平台标记为Kongtuke(又称404 TDS)流量分发系统的组成部分——这是一种专门用于按地域、设备、时间等维度智能投递恶意内容的黑产基础设施。

更棘手的是,攻击者还篡改站点的sitemap.xml和SEO元标签,将被感染页面优化为高排名结果。当用户搜索“免费PDF转换器”或“在线简历模板”时,点击的很可能就是一个正在推送ClickFix钓鱼页的“正规网站”。

三、技术防御:从“修文件”到“重建信任”

面对此类供应链式攻击,仅删除恶意代码远远不够。芦笛强调:“很多站长以为把functions.php里的可疑行删掉就安全了,殊不知攻击者早已通过漏洞创建了隐藏管理员账号,或在数据库中埋下持久化后门。”

他建议采取以下五步应急与加固措施:

全量备份还原:从最后一次确认干净的时间点恢复整个网站,而非局部修补;

重置所有凭证:包括WordPress后台密码、数据库密码、FTP/SFTP密钥及API令牌;

清点并移除废弃组件:删除未使用的主题、插件,尤其是来自非官方渠道的版本;

启用WAF与文件监控:部署Web应用防火墙(如Cloudflare WAF、Sucuri Firewall),并开启文件完整性监控,实时告警异常修改;

强化前端安全策略:

启用内容安全策略(CSP),限制仅允许加载指定域名的脚本;

对关键JS/CSS资源添加子资源完整性(SRI)校验,防止CDN被劫持后加载恶意代码。

此外,务必为WordPress管理后台启用多因素认证(MFA),并遵循最小权限原则——普通编辑不应拥有安装插件的权限。

四、长远之策:让安全成为建站“默认选项”

归根结底,这场危机暴露出一个深层问题:在追求便捷与美观的同时,网站所有者往往忽视了基础安全责任。

“我们不能指望每个开咖啡馆的人都懂网络安全,”芦笛说,“但托管服务商、主题开发者、乃至WordPress核心团队,有责任把安全设为默认状态——比如自动提醒过期组件、阻止从非官方源安装插件、内置基础WAF规则。”

值得期待的是,WordPress 6.7版本已计划引入更严格的插件签名验证机制,而主流主机商如SiteGround、Bluehost也开始提供一键安全扫描与自动更新服务。

但对于当下数百万存量站点而言,主动检查仍是唯一出路。

结语:你的每一次点击,都值得被保护

当你下次看到“请完成浏览器验证以继续访问”这样的弹窗时,请多留个心眼——它可能并非来自Cloudflare,而是来自一个早已被黑客控制的WordPress小站。

在这场攻防战中,没有旁观者。无论是网站运营者还是普通访客,提升安全意识、善用技术工具,才能共同筑牢数字世界的信任基石。

毕竟,在互联网上,安全不是奢侈品,而是基础设施。

本文依据The Hacker News 2025年10月8日报道《Hackers Exploit WordPress Themes to Power Next-Gen ClickFix Phishing Attacks》及Sucuri安全博客内容撰写

编辑:芦笛(公共互联网反网络钓鱼工作组)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
4-0!38岁梅西率队晋级半决赛:1V4乱杀+3场砍5球 解锁生涯400助

4-0!38岁梅西率队晋级半决赛:1V4乱杀+3场砍5球 解锁生涯400助

风过乡
2025-11-09 11:18:43
中国将迎来前所未有的死亡高峰,专家给出答案:是这些因素导致的

中国将迎来前所未有的死亡高峰,专家给出答案:是这些因素导致的

法老不说教
2025-11-09 15:54:46
史上最难回答的27个问题,个个长见识!

史上最难回答的27个问题,个个长见识!

深度报
2025-11-06 22:42:21
贝拉尔迪造3球,绿巴萨痛击真蓝黑

贝拉尔迪造3球,绿巴萨痛击真蓝黑

体坛周报
2025-11-09 21:46:13
央视迎来新主播

央视迎来新主播

新京报
2025-11-09 17:27:18
央视对全红婵的称呼变了,两字之差释放强烈信号,评论区风向变了

央视对全红婵的称呼变了,两字之差释放强烈信号,评论区风向变了

云舟史策
2025-11-07 07:36:58
最阴险的水果,是它?

最阴险的水果,是它?

中国新闻周刊
2025-11-09 20:17:03
江西弃婴被加拿大夫妇收养,获奥运会冠军后称:我不会认亲生父母

江西弃婴被加拿大夫妇收养,获奥运会冠军后称:我不会认亲生父母

卷史
2025-11-08 14:48:31
广东:女子给男性剪发,穿着难以想象,网友:正经吗?

广东:女子给男性剪发,穿着难以想象,网友:正经吗?

心轩专栏
2025-11-02 21:59:42
余嘉豪砍15+11独木难支负广东 他从西乙归来真的进步了吗

余嘉豪砍15+11独木难支负广东 他从西乙归来真的进步了吗

大嘴爵爷侃球
2025-11-09 18:08:43
不雅视频偷拍者传被带走调查!地点不是医院值班室!!

不雅视频偷拍者传被带走调查!地点不是医院值班室!!

医护健康科普
2025-11-08 22:11:54
根据邵佳一的技战术打法和用人标准,国足新首发11人预测如下

根据邵佳一的技战术打法和用人标准,国足新首发11人预测如下

男足的小球童
2025-11-09 10:13:57
马英九:我不希望台湾成为第2个香港!

马英九:我不希望台湾成为第2个香港!

老范谈史
2025-06-24 21:07:05
台湾上空的历史阴霾终将散去

台湾上空的历史阴霾终将散去

环球网资讯
2025-11-09 16:21:06
北京老太住养女家20年,临终给养女2万的卡,养女取钱时却傻眼了

北京老太住养女家20年,临终给养女2万的卡,养女取钱时却傻眼了

牛魔王与芭蕉扇
2025-03-19 15:55:23
英法德没想到,曾经无足轻重的匈牙利,竟然成为了新欧洲经济中心

英法德没想到,曾经无足轻重的匈牙利,竟然成为了新欧洲经济中心

百科密码
2025-11-04 16:25:52
不吹牛?河南队主帅:我们的实力是中超前3,仅次于海港、国安

不吹牛?河南队主帅:我们的实力是中超前3,仅次于海港、国安

国足风云
2025-11-09 09:50:25
曾医生的丈夫被网友扒出后,更加证明了她的“不简单”!

曾医生的丈夫被网友扒出后,更加证明了她的“不简单”!

诗意世界
2025-11-09 13:19:18
吴石案里漏网的佣人:她拒绝选择金条,这其中藏着最狠的生存之道

吴石案里漏网的佣人:她拒绝选择金条,这其中藏着最狠的生存之道

爱竞彩的小周
2025-11-08 14:25:04
阻止我去巴厘岛旅游的唯一理由:

阻止我去巴厘岛旅游的唯一理由:

穷游网
2025-11-07 18:16:50
2025-11-09 22:24:49
芦熙霖
芦熙霖
作家、书画家、摄影师、CNNIC工程师。毕业于鲁迅美术学院。2014-2016年周游亚欧非各国
221文章数 0关注度
往期回顾 全部

科技要闻

黄仁勋亲赴台积电“讨要更多芯片”

头条要闻

两位欧洲政要将同日访华:一人曾被誉为欧洲"最帅王子"

头条要闻

两位欧洲政要将同日访华:一人曾被誉为欧洲"最帅王子"

体育要闻

他只想默默地拿走最后一亿美元

娱乐要闻

《繁花》事件影响:唐嫣工作被取消

财经要闻

10月CPI同比涨0.2% PPI同比下降2.1%

汽车要闻

钛7月销破2万 霜雾灰与青峦翠配色正式开启交付

态度原创

旅游
亲子
房产
家居
公开课

旅游要闻

快来这些地方邂逅秋景 《成都金秋银杏观赏地图》上线

亲子要闻

小龚大夫上线了

房产要闻

封关倒计时!三亚主城 2.3 万 /㎡+ 即买即住,手慢无!

家居要闻

现代自由 功能美学居所

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版