Если сайт работал на уязвимой версии, сначала сохраните snapshot, базу и логи. Затем:
# Проверить и обновить WordPress
wp core version
wp core update
# Найти обращения к batch endpoint
grep -E '(/wp-json/batch/v1|rest_route=/batch/v1)' \
/var/log/nginx/access.log | tail -100
# Найти webshell
find wp-content/uploads -type f \
\( -iname "*.php" -o -iname "*.phtml" -o -iname "*.phar" \)
grep -RIlE \
'eval\s*\(|base64_decode\s*\(|shell_exec\s*\(|passthru\s*\(' \
wp-content/ --include="*.php"
# Проверить администраторов и cron
wp user list --role=administrator
wp cron event list
# Проверить целостность файлов
wp core verify-checksums --include-root
wp plugin verify-checksums --all
# Сбросить пароли администраторов
wp user reset-password \
$(wp user list --role=administrator --format=ids)
⚠️ Даже если webshell не найден, завершите активные сессии, смените WordPress salts и секреты, доступные с сервера.
📍 Навигация: [Вакансии]
🐸 Библиотека хакера
#cheat_sheet