You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WordPress网站底部遭JS注入重定向攻击,求定位来源

WordPress恶意JS重定向注入来源排查方案

1. 主题文件深度检查

  • 直接打开主题目录下的footer.php,重点查看</body>标签附近,恶意代码常直接插入此处,若看到混淆编码的字符串,可本地解码后匹配搜索。
  • 检查主题functions.php,查找是否存在通过wp_footer钩子注入代码的语句,比如add_action('wp_footer', 'xxx');,追踪对应函数的实现内容。

2. 核心文件篡改排查

  • 下载对应版本的官方WordPress压缩包,对比wp-includes/script-loader.php、wp-includes/post-template.php等核心文件,看是否有额外插入的代码。
  • 开启服务器文件管理器的「显示隐藏文件」功能,检查主题根目录、网站根目录下的.php隐藏文件,这类文件常被用来存储恶意脚本。

3. 数据库层面排查

  • 登录phpMyAdmin,查看wp_options表,检查siteurl、home、template、stylesheet等选项值是否被篡改指向恶意地址。
  • 遍历wp_posts表的post_content字段,确认页面、文章内容末尾是否被插入隐藏的恶意代码。
  • 查看wp_options表的active_plugins选项,排查是否存在后台未显示但已启用的恶意插件。

4. 插件后门排查

  • 逐个检查已安装插件的主文件和functions.php,查找通过wp_footer、wp_enqueue_script等钩子注入的恶意代码。
  • 下载对应插件的官方原版包,与服务器上的插件文件做对比,排查是否被篡改。

5. 服务器配置排查

  • 检查网站根目录的.htaccess文件,看是否存在恶意Rewrite规则,比如指向恶意外部域名的RewriteRule语句。
  • 查看服务器php.ini配置,检查auto_prepend_file、auto_append_file项,这两个配置可能被用来自动加载恶意脚本。
  • 查看服务器定时任务(Cron Jobs),排查是否有未知任务在定期注入代码。

6. 编码解码与批量搜索

  • 先将你拿到的混淆恶意代码解码(比如Base64、Unicode解码),得到真实恶意域名后,用服务器命令行批量搜索:
    grep -r "解码后的恶意域名" /path/to/your/wordpress
    
    这种方式比本地编辑器搜索更全面,能覆盖所有隐藏文件和深层目录。

内容的提问来源于stack exchange,提问作者Volkan Ersan

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.05 09:17:33