You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

WooCommerce核心文件出现陌生代码,请求分析是否为恶意程序

代码分析:WooCommerce核心文件中的陌生恶意代码

结论

这段代码是典型的PHP后门程序,属于恶意代码,绝对不是合法插件或WooCommerce核心自带的内容。

代码功能拆解

  • 触发条件:只有当POST请求里同时携带_aey8iousjrkdf和WP_6cdd22两个参数,且WP_6cdd22的SHA1哈希值恰好等于6cdd22ad6267ba73cd92bf8abd7ec2058740fa80时,代码才会执行后续操作。
  • 恶意执行流程:
    1. 在系统临时目录生成一个临时文件(前缀为rlgalfarg)。
    2. 把POST参数_aey8iousjrkdf的内容写入这个临时文件。
    3. 通过拼接字符串隐藏的PHP伪协议php://filter/convert.base64-decode/resource=,对临时文件里的内容进行Base64解码并直接执行——这意味着攻击者可以提交任意Base64编码的PHP代码,在服务器上运行。
    4. 删除临时文件,销毁操作痕迹。
    5. 终止程序运行,避免留下异常日志线索。

风险说明

攻击者只要掌握了匹配SHA1哈希的WP_6cdd22参数值,就能完全控制你的网站:

  • 窃取数据库中的用户信息、订单数据等敏感内容;
  • 篡改网站页面内容,植入钓鱼链接或恶意广告;
  • 上传更多恶意程序,把网站变成肉鸡参与攻击;
  • 篡改服务器配置,获取主机的最高权限。

这段代码刻意拆分伪协议字符串,就是为了躲避常规的恶意代码扫描,降低被发现的概率。

修复建议

  1. 立即删除这段陌生代码,重新下载对应版本的官方WooCommerce核心文件进行替换(替换前务必备份网站数据,比如订单、产品、数据库)。
  2. 全面扫描网站所有文件,重点检查wp-config.php、主题的functions.php、其他插件的核心文件,排查是否存在其他后门。
  3. 修改所有管理员账号密码,包括WordPress后台、主机控制面板、数据库的密码,确保密码复杂度足够。
  4. 安装安全扫描插件(比如Wordfence),定期对网站进行恶意代码检测和漏洞扫描。
  5. 开启主机的文件变更监控功能,一旦有文件被未授权修改,及时收到告警。

内容的提问来源于stack exchange,提问作者DSmit

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.25 05:45:36