
محققان امنیت سایبری جزئیات حمله به سایتهای وردپرس را منتشر کردهاند که در آن مهاجمان از چندین مکانیسم تداوم استفاده میکنند تا به بدافزار اجازه دهند حتی پس از پاک شدن سایت دوباره فعال شوند. این درب پشتی که به دلیل نشانگرهای “SC_” در کد تزریق شده به SC شناخته می شود، توسط Sucuri به عنوان یک “شبکه خوددرمانی” توصیف شده است.
طبق بررسی Sucuri، این بدافزار حداقل در هشت مکان مختلف به طور همزمان وجود دارد، از جمله فایلهای وردپرس، پایگاههای داده و حافظه مشترک، و هر بخش میتواند بخشهای دیگر را بازسازی کند. به همین دلیل، حذف یک فایل یا حتی پاکسازی کامل فایل های سایت الزاما برای از بین بردن آن کافی نیست.
Backdoor چگونه خود را بازسازی می کند؟
این بدافزار از چندین نسخه و مسیرهای پشتیبان برای حفظ دسترسی خود استفاده می کند. فایل .user.ini با تنظیم گزینه auto_prepend_file باعث می شود یک لودر قبل از اجرای درخواست های PHP در آن مسیر اجرا شود. فایل دیگری در مسیر است wp-content/c1b12371.php همچنین در صورت وجود یک فایل مخفی بارگذاری می شود.
فایل مخفی wp-content/.c1b12371.php این به عنوان اولین مرحله بارگیری عمل می کند و اگر افزونه مخرب حذف شود، آن را از چندین منبع مختلف بازیابی می کند، از جمله نسخه موجود در پوشه افزونه ها، یک کد رمزگذاری شده در پوشه کش و یک بسته ZIP.
فایل wp-content/db.php همچنین هنگام راهاندازی وردپرس بارگذاری میشود و کل payload پشتیبان به صورت فشرده و Base64 ذخیره میشود. این فایل می تواند نسخه جدیدی از افزونه را در صورت حذف یا کوچک شدن بیش از حد آن رمزگشایی کرده و مجدداً به کار گیرد.
فایل advanced-cache.php همچنین، هنگامی که ویژگی کش وردپرس فعال است، قبل از افزونه های معمولی اجرا می شود و می تواند بدافزار را از چندین منبع مستقل، از جمله پلاگین های موجود، حافظه مشترک System V، بسته ZIP و پایگاه داده، دوباره ایجاد کند.
علاوه بر این موارد، فایل functions.php در قالبی به نام khorshidi همچنین دارای نسخه دیگری از Backdoor است. افزونه hyper-engine-kit.php هم به عنوان یک افزونه معمولی و هم به عنوان یک افزونه Must-Use نصب می شود و یک نسخه پشتیبان دیگر از همان بدافزار را تشکیل می دهد.
این درب پشتی چه ویژگی هایی دارد؟
این بدافزار میتواند خود را از صفحه افزونههای مدیریت وردپرس و بررسیهای بهروزرسانی پنهان کند و از زیرساخت بلاک چین اتریوم برای ارتباط با سرور فرمان و کنترل استفاده میکند. همچنین میتواند نمایه سایت آلوده را جمعآوری کند، بارهای اضافی دریافت کند، یک حساب کاربری مخفی با دسترسی سرپرست ایجاد کند و چرخه بازسازی آن را ادامه دهد.
اپراتور این درب پشتی می تواند کنترل سایت وردپرس را در دست بگیرد، کد جاوا اسکریپت دلخواه را برای تزریق به صفحات دریافت کند، بازدیدکنندگان سایت را با حملات مختلف هدف قرار دهد، کد PHP را اجرا کند و برخی از پلاگین ها را غیرفعال یا حذف کند.
حافظه سرور نیز می تواند به تداوم بدافزار کمک کند
یکی از قسمت های نگران کننده این حمله استفاده از حافظه مشترک System V است. در سرورهایی که از این ویژگی پشتیبانی می کنند، بار بدافزار در یک بخش حافظه با یک کلید عددی خاص ذخیره می شود. این بخش در حافظه رم قرار دارد و پس از حذف فایل های آلوده و حتی تمیز کردن پایگاه داده می تواند باقی بماند.
این بدافزار همچنین از وردپرس کرون برای اجرای دوباره فرآیند بازسازی استفاده می کند. برخی از نامهای cron بهطور تصادفی تولید میشوند و به همراه یک قلاب خاص، به بدافزار اجازه میدهند تا در بازههای زمانی مختلف مجدداً مستقر شوند.
مسیر اولیه ورود هنوز مشخص نیست
در حال حاضر مشخص نیست که مهاجمان دقیقا چگونه توانسته اند این بدافزار را وارد سایت های وردپرس کنند. با این حال، آسیبپذیریهای شناختهشده در افزونهها و تمهای وردپرس، رمزهای عبور ضعیف، حملات زنجیره تأمین علیه افزونههای محبوب، و قابلیتهای آپلود فایل ناامن، مسیرهای رایج برای دسترسی زودهنگام به سایتهای وردپرس هستند.
Sucuri تاکید کرد که این حمله نشان میدهد که یک عفونت مدرن وردپرس ممکن است فقط یک فایل مخرب نباشد، بلکه مجموعهای از نسخههای یک Backdoor در فایلها، تم، افزونه، پایگاه داده و حافظه سرور است که هر کدام میتوانند بقیه را دوباره ایجاد کنند.
آسیب پذیری wpForo نیز به طور فعال مورد سوء استفاده قرار گرفته است
همزمان با انتشار این گزارش، یک آسیب پذیری جدی SQL Injection بدون نیاز به احراز هویت در افزونه wpForo Forum WordPress به طور فعال مورد سوء استفاده قرار گرفته است. این آسیب پذیری با شناسه CVE-2026-1581 و امتیاز CVSS 7.5، تمامی نسخه های افزونه را تا نسخه 2.4.14 تحت تأثیر قرار می دهد.
بر اساس دادههای تله متری Previdian، کمتر از 20 تلاش برای سوء استفاده از این آسیبپذیری از 3 ژوئیه 2026 صورت گرفته است. این فعالیتها از پنج آدرس IP مهاجم در بلغارستان، سوئیس، فرانسه، ایالات متحده آمریکا و یمن شناسایی شدند.


















گفتگو در مورد این post