Ukjente administratorer i WordPress
En administrator ingen kjenner igjen er et av de tydeligste tegnene på innbrudd. Noen ganger finnes det en uskyldig forklaring, men som regel betyr det at noen har hatt full tilgang til nettsiden.
Finnes det en uskyldig forklaring?
Før du trekker konklusjoner, sjekk med dem som har jobbet med nettsiden:
- Et tidligere byrå eller en utvikler kan ha opprettet en bruker for brukerstøtte.
- Webhotellet kan ha opprettet en bruker ved installasjonen.
- En kollega kan ha lagt til noen og glemt å si fra.
Kan ingen forklare brukeren, bør du gå ut fra at det er et innbrudd.
Typiske kjennetegn
- Brukernavn som ligner systembrukere, for eksempel wpadmin, admin2, support eller en blanding av tilfeldige bokstaver.
- E-postadresser på ukjente domener eller engangsadresser.
- Brukere som ble opprettet om natten, eller samme dag som noe annet rart skjedde.
- Brukere som ikke vises i brukerlisten, men som finnes i databasen. Skadevare kan skjule dem i panelet.
- Antallet administratorer øverst i listen stemmer ikke med antallet du ser.
Hva du gjør med en gang
- Ta skjermbilder av brukeren: brukernavn, e-post og rolle. Det trengs for å forstå hvordan innbruddet skjedde.
- Bytt passordet på din egen administratorbruker og på alle andre brukere med høye rettigheter.
- Bytt passord til kontrollpanelet hos webhotellet, FTP/SFTP og databasen.
- Sjekk under Innstillinger → Generelt at «Hvem som helst kan registrere seg» ikke er huket av, og at standardrollen for nye brukere er Abonnent.
- La noen gå gjennom filene og databasen før brukeren slettes.
Hvis du er låst ute
Noen ganger har angriperen endret passordet eller rollen på din egen bruker, slik at du ikke lenger kommer inn som administrator.
- Prøv «Glemt passordet?» på innloggingssiden. Virker det ikke, kan e-postadressen på brukeren din ha blitt endret.
- Logg inn hos webhotellet. Der kan du ofte tilbakestille passordet for WordPress eller få hjelp av kundestøtten.
- Sjekk at du fortsatt har tilgang til e-posten som er knyttet til brukeren, og bytt passord på den.
Å bli låst ute betyr at angriperen aktivt har tatt over nettsiden. Da er det lurt å få hjelp med en gang.
Hvordan kom de seg inn?
Ukjente administratorer opprettes nesten alltid på en av disse måtene:
- En sårbarhet i en utvidelse eller et tema som lar hvem som helst opprette brukere eller endre roller uten å være logget inn, eller med en vanlig brukerkonto.
- Et passord som har lekket fra en annen tjeneste og blitt gjenbrukt på nettsiden.
- Et passord som er gjettet, særlig hvis brukernavnet er admin eller navnet på nettsiden.
- En bakdør fra et tidligere innbrudd som aldri ble fjernet.
- Et «gratis» tema eller en utvidelse fra en uoffisiell kilde med innebygd bakdør.
Datoen brukeren ble opprettet er et godt spor. Sammenlign den med når utvidelser ble oppdatert eller installert, og med loggene hos webhotellet hvis de fortsatt finnes.
Hvorfor det ikke holder å slette brukeren
En administratorbruker gir full tilgang. Med den kan man installere utvidelser, endre tema og laste opp PHP-filer. Den som opprettet brukeren har derfor ofte også lagt igjen bakdører i filene, og kan lage en ny bruker når den gamle slettes.
Brukeren er dessuten et symptom, ikke årsaken. Et sted finnes det et hull – en gammel utvidelse, et lekket passord eller en sårbarhet i et tema – som gjorde det mulig å opprette den. Tettes ikke hullet, skjer det samme igjen.
Forebygg neste gang
- Ha så få administratorer som mulig. De fleste som skriver innhold klarer seg med rollen Redaktør eller Forfatter.
- Bruk unike passord og totrinnsbekreftelse for alle administratorer.
- Gå gjennom brukerlisten jevnlig, for eksempel én gang i måneden.
- Hold WordPress, temaer og utvidelser oppdatert, og fjern det du ikke bruker.