删除Zend Fonts WP恶意插件后WordPress站点仍跳转未知链接如何处理
恶意代码行为分析
这段属于典型的WordPress恶意跳转插件,核心行为包括:
- 自动在WordPress后台插件列表隐藏自身,让管理员无法在后台发现该插件存在
- 新建两个数据库表存储插件激活时间、管理员的IP和UA信息
- 仅对非管理员、带来路Referer、未被标记为爬虫的访客触发跳转,跳转后会种下24小时有效期的cookie,避免重复跳转被管理员快速发现
- 跳转目标就是你发现的
https://makethisdaygood.com/main
后续完整处理步骤
- 清理文件层面残留
仅在后台删除插件不足以清干净,需要登录服务器排查以下位置:- 检查
wp-content/mu-plugins(必须使用插件)目录,恶意代码常在此处放置自动加载的残留脚本 - 检查当前主题的
functions.php、主题根目录下的可疑php文件,以及wp-config.php核心配置文件是否被插入未知代码 - 直接进入
wp-content/plugins/目录,确认zend-fonts-wp文件夹已经被完全删除,同时排查其他名称异常的插件目录
- 检查
- 清理数据库残留
登录你的WordPress对应数据库(一般用phpMyAdmin或者命令行操作):- 删除恶意代码生成的两张表:
{你的数据库前缀}wzen_time_table、{你的数据库前缀}wusers_inputs - 检索
wp_options表中option_value字段包含base64_decode、跳转域名的可疑记录并删除
- 删除恶意代码生成的两张表:
- 全量清理缓存
你遇到的删除插件后仍然跳转、数小时后才生效的问题,90%以上是缓存导致:- 清空WordPress后台安装的所有缓存插件的缓存
- 清空服务器端(Nginx/Apache、面板自带的缓存功能)、CDN节点的所有缓存
- 可以主动告知访客清理浏览器cookie,避免本地已种下的跳转标记cookie继续生效
- 站点安全加固
- 立即升级WordPress核心、所有已安装的主题和插件到最新版本,修补已知漏洞
- 修改所有管理员、编辑账号的登录密码,建议开启后台登录二次验证
- 安装正规WordPress安全插件全量扫描站点文件,排查是否存在其他后门
- 后续尽量只从WordPress官方插件商店下载插件,避免使用来源不明的破解主题、插件
内容的提问来源于stack exchange,提问作者Sarah
相关产品推荐
相关产品推荐

