MB Bluejuice
Saugumas

eval, base64_decode ir kiti paslėpto kodo pėdsakai

Kaip atpažinti užmaskuotą kodą WordPress failuose ir kodėl jo ieškoti reikia ne tik temoje.

· atnaujinta 2026-10-07

Kenkėjiškas PHP kodas beveik niekada nebūna skaitomas. Jis maskuojamas, kad nesimatytų peržiūrint failą ir kad jo neaptiktų paprasta paieška pagal raktinį žodį.

Tipiniai šablonai

  • eval(base64_decode('...')) — klasika, vis dar sutinkama;
  • gzinflate(str_rot13(...)) — kelių sluoksnių dekodavimas;
  • $GLOBALS['...'] su atsitiktinėmis kintamųjų eilutėmis;
  • labai ilga viena eilutė failo pradžioje arba pabaigoje;
  • failas, prasidedantis tuščiomis eilutėmis prieš <?php;
  • file_get_contents arba curl į nepažįstamą domeną.

Kur ieškoti, be temos

Dažniausiai tikrinama tik aktyvi tema. Praktikoje kodas randamas ir čia:

  • wp-content/uploads — čia PHP failų apskritai neturėtų būti;
  • neaktyvios temos ir įskiepiai — jie nenaudojami, bet failai pasiekiami;
  • wp-includes — tarp šimtų branduolio failų vieną svetimą pastebėti sunku;
  • duomenų bazėje, wp_posts ir wp_options lentelėse.

Patikimiausias būdas

Palyginkite branduolio ir įskiepių failus su oficialiais archyvais pagal maišos reikšmes. Viskas, kas nesutampa, yra arba jūsų pataisymas, arba problema. Tai greičiau ir patikimiau nei paieška pagal šablonus — užmaskuotas kodas gali atrodyti bet kaip, bet nesutapimo nuslėpti negali.

Toliau

Susiję straipsniai

Reikia pagalbos su savo svetaine?

Peržiūrėsime situaciją ir pasakysime, ką verta daryti pirmiausia.