Новый способ взлома Wordpress?
Страницы: 1
Новый способ взлома Wordpress?
Приветствую всех!

Давеча решил зайти на один из своих сайтов на wordpress.
Все как обычно, ввел логин и пароль, вывело ошибку "Неверный логин". Думаю, но может реально ошибся, хотя сайту уже несколько лет и логин на автомате ввожу. Опять та же ошибка smile:confused:
Захожу на фтп, отключаю плагины, думаю может капча барахлит или еще что. То же самое.

Сбрасываю пароль, опять захожу, опять ошибка. Перечитываю еще раз письмо
Цитата
"Кто-то запросил сброс пароля для следующей учётной записи:

****

Имя пользователя: ok
Если произошла ошибка, просто проигнорируйте это письмо, и ничего не произойдёт."

Попробовал зайти с паролем и этим логином -> Успешный вход. НО это не мой логин!
Все меры безопасности у меня были соблюдены: сложный длинный пароль, логин отличный от admin и админка по другому урлу, отличному от стандартного.

Как такое возможно?
а хостинг не бесплатный? а то вдруг хостер развлекается)
Цитата
Александр I пишет:
Все меры безопасности у меня были соблюдены: сложный длинный пароль, логин отличный от admin и админка по другому урлу, отличному от стандартного.
а пароль к sql базе простой?
Цитата
БиК-14 пишет:
а хостинг не бесплатный? а то вдруг хостер развлекается)

Нет, хостинг проверенный. Сайт лежит у них с момента регистрации.

span4bob, 5 букв не связанных между собой и 1 символ smile:confused:
Думаете из-за этого? Там же еще помимо пароля, логин как-то надо угадать, чтоб доступ получить
Цитата
Александр I пишет:
span4bob, 5 букв не связанных между собой и 1 символ smile:confused:
Думаете из-за этого? Там же еще помимо пароля, логин как-то надо угадать, чтоб доступ получить
ну как вариант взломали хостинг, в файле wp-config подсмотрели логин и пароль пользователя
и дальше уже дело техники создать нового пользователя с правами адмиинстратора
Была ситуация еще очень давно.
В бородатых 2011х годах.
Создал тему на этом форуме с указанием ссылки на свой сайт. Через пару дней мне в лс приходят все логины и пароли от сайта, повезло, что человек оказался добросовестным и посоветовал сменить хостера.

Поэтому здесь три варианта:
1. Хреновый хостер, который не предоставляет надлежащих условий для безопасности сайта.
2. Плохо подобранные пароли для: панели администратора, базы данных, фтп.
3. У вас троян или вы сами дали возможность злоумышленникам украсть ваши пароли.
span4bob,

Местный Шерлок,

спасибо вам!
Сменил все доступы, если повторится вновь - буду смотреть, что делать дальше smile:)
Александр I,  отключите сохранение паролей в фтп-проге.
а домен какой ? у меня такая же ситуация была, хочу просто сравнить установленные плагины, может в них какая дырка 
sharkson,
Ок, спасибо!
-----
Цитата
aldemko пишет:
а домен какой ? у меня такая же ситуация была, хочу просто сравнить установленные плагины, может в них какая дырка
Домен не дам, как вы собираетесь по нему определять плагины? smile:confused:
Изменено: Александр I - 28 Января 2016 22:21
Некоторые плагины бросаются в глаза, некоторые, видны в просмотре кода страницы
Установи All In One WP Security. Поменяй (скрой) стандартный адрес входа в админку. Установи систему уведомления о входе в акк хостинга. 
Если у тебя статичный IP, привяжи админку к айпишнику. 
Через тоже приложение установи систему безопасности, для блокировки пользователей (после ввода неверного пароля) перебирающих пароль к админке. 
Изменено: Ars Bars - 29 Января 2016 04:17
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
04:45 Gmail разрешил менять основной адрес - теперь можно убрать старые ники без переноса аккаунта 
16:45 ИКС Яндекс АПдейт 1 апреля 2026. Обновлён алгоритм расчёта 
19:02 Gambling Craft - гемблинг по белому 
17:03 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
15:51 Яндекс-ап 20 марта и похороны ChatGPT, Claude и Gemini. Считаем убытки 
10:16 Бесплатное расширение для Chrome — проверка ссылок прямо на странице 
18:01 Раскрутка форума 
20:33 TokenTrade — Ваш новый надежный обменник 
20:20 BestX24 - быстрый и безопасный обменник криптовалют и электронных денежных средств 
18:24 Mixmasters - Exchange without AML and KYC 
16:57 - Вечные ссылки с трастовых сайтов 2024 проверен FastTrust 
12:08 Продам аккаунты Gmail USA IP | Gmail MIX IP | Outlook Old 
11:19 Русские народные сказки - оцените! 
09:51 Swapwatch.org — Мониторинг криптовалютных обменников 
02:13 Точные прогнозы на футбол 
21:18 молодильные яблоки и живая вода 
04:35 Ставки на супер тренды в спорте 
15:49 Огородники 
16:25 8 марта: желаю аптайма 99.9% и e-e-a-t без локов 
22:45 С юмором по жизни! 
15:42 Голландцы влепили Grok по яйцам - теперь нельзя раздевать реальных людей, штраф 100к евро в день