You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

删除Zend Fonts WP恶意插件后WordPress站点仍跳转未知链接如何处理

恶意代码行为分析

这段属于典型的WordPress恶意跳转插件,核心行为包括:

  • 自动在WordPress后台插件列表隐藏自身,让管理员无法在后台发现该插件存在
  • 新建两个数据库表存储插件激活时间、管理员的IP和UA信息
  • 仅对非管理员、带来路Referer、未被标记为爬虫的访客触发跳转,跳转后会种下24小时有效期的cookie,避免重复跳转被管理员快速发现
  • 跳转目标就是你发现的https://makethisdaygood.com/main

后续完整处理步骤

  • 清理文件层面残留
    仅在后台删除插件不足以清干净,需要登录服务器排查以下位置:
    • 检查wp-content/mu-plugins(必须使用插件)目录,恶意代码常在此处放置自动加载的残留脚本
    • 检查当前主题的functions.php、主题根目录下的可疑php文件,以及wp-config.php核心配置文件是否被插入未知代码
    • 直接进入wp-content/plugins/目录,确认zend-fonts-wp文件夹已经被完全删除,同时排查其他名称异常的插件目录
  • 清理数据库残留
    登录你的WordPress对应数据库(一般用phpMyAdmin或者命令行操作):
    • 删除恶意代码生成的两张表:{你的数据库前缀}wzen_time_table、{你的数据库前缀}wusers_inputs
    • 检索wp_options表中option_value字段包含base64_decode、跳转域名的可疑记录并删除
  • 全量清理缓存
    你遇到的删除插件后仍然跳转、数小时后才生效的问题,90%以上是缓存导致:
    • 清空WordPress后台安装的所有缓存插件的缓存
    • 清空服务器端(Nginx/Apache、面板自带的缓存功能)、CDN节点的所有缓存
    • 可以主动告知访客清理浏览器cookie,避免本地已种下的跳转标记cookie继续生效
  • 站点安全加固
    • 立即升级WordPress核心、所有已安装的主题和插件到最新版本,修补已知漏洞
    • 修改所有管理员、编辑账号的登录密码,建议开启后台登录二次验证
    • 安装正规WordPress安全插件全量扫描站点文件,排查是否存在其他后门
    • 后续尽量只从WordPress官方插件商店下载插件,避免使用来源不明的破解主题、插件

内容的提问来源于stack exchange,提问作者Sarah

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 03:09:02