Terugkerende hack die zich voor doet alsof het een verificatie is van Cloudflare.
Waarschuwing!! Maak eerst een backup. Om deze te repareren moeten er dingen uitgewist worden die onderdeel van de hack zijn, maar door de misleidende namen kan het zijn dat je de verkeerde wist en WordPress onbruikbaar wordt.
Eerste verschijnsel en gemakkelijkst te controleren.
Extra WordPress Gebruiker (User)
Log in op jouw wordpres site en gan naar de menukeuze “Gebruikers” (Users)
Kijk daar of er een extra Gebruiker is die je niet herkent.
Is die er? Wis hem dan uit.
Files of map in /uploads
Heb je een FTP toegang tot jouw site, ga dan naar de directory /wp-content/uploads. Ook daar is kan een nieuwe map zitten met een onbegrijpelijke naam. Meestal doet ie zich voor als een tool. Dit zijn degenen die ik tot nu toe vond:
autoptimize_404_handler
wp-helper-c5efc9
minify_engine_cb4b
Als je zeker weet dat dit geen onderdeel is van plugins, wis die dan.
mu-plugins
Ga dan naar de directory /wp-content/mu-plugins.
Ook daar staat dan waarschijnlijk een “plugin” met zo’n naam die zich voor doet als tool.
Als je zeker weet dat dit geen echte plugin is, wis die dan.
Cron Job
Deze hack kan zichzelf herstellen. In 1 geval was er daar voor zelfs een cron job aangemaakt. Die kun je vinden met de plugin WP Crontrol. Die plugin en een goede handleiding vind je hier.
Dit vraagt een “ervaren oog”. Je moet hier namelijk een Cron Job vinden (ALS die er al is) die geen legitiem onderdeel is van WordPress.
Eigenlijk moet je die wissen, maar dat gaat niet. Uitstellen en “Niet herhalend” maken en volgende datum zetten op 2036 ofzo.
Controle
– Ga weer naar de directory /wp-content/mu-plugins. Is de gewiste “plugin” weer terug? Zo ja, weer wissen.
– Dan checken of in de directory /wp-content/uploads de folder die je gewist hebt weer terug is. Zo ja, weer wissen.
– Ga naar de Wordpres admin menukeuze “Gebruikers” en kijk of er weer of nog steeds een extra gebruiker is. Zo ja, weer wissen.
Is en blijft het schoon?
– Verander dan het wachtwoord van alle WordPress gebruikers.
– Indien je dit kunt, ook het wachtwoord van de database.
Zoals al genoemd…. Deze hack neemt verschillende vormen, namen en tactieken aan. Voer dan ook een dag er na dezelfde Controle uit.
Nog steeds schoon? Maak dan een backup.
Uiteraard kan je dit ook uitbesteden aan Webwerkplaats. Gebruik daar voor het contact formulier.
Wil je alle technische achtergronden? Kijk dan eens in dit artikel op internet: https://reliaquest.com/blog/using-captcha-for-compromise/
