Vi svarar dygnet runt alla dagar · oftast inom 2 h

SajtjourenHackad WordPress · saneringFå hjälp nu

Okända administratörer i WordPress

Publicerad

En administratör som ingen känner igen är ett av de tydligaste tecknen på intrång. Ibland finns det en ofarlig förklaring, men oftast betyder det att någon har haft full tillgång till sajten.

Finns det en ofarlig förklaring?

Innan du drar slutsatser bör du stämma av med dem som har haft hand om sajten:

  • En tidigare webbyrå eller utvecklare kan ha skapat ett konto för support.
  • Webbhotellet kan ha skapat ett konto vid installationen.
  • En kollega kan ha lagt till någon och glömt att berätta det.

Kan ingen förklara kontot ska du utgå från att det är ett intrång.

Typiska kännetecken

  • Användarnamn som liknar systemkonton, till exempel wpadmin, admin2, support eller en blandning av slumpade bokstäver.
  • E-postadresser på okända domäner eller engångsadresser.
  • Konton som skapades på natten eller samma dag som något annat konstigt hände.
  • Konton som inte syns i användarlistan men finns i databasen. Skadlig kod kan dölja dem i panelen.
  • Antalet administratörer högst upp i listan stämmer inte med antalet du ser.

Vad du gör direkt

  1. Ta skärmdumpar av kontot: användarnamn, e-post och roll. Det behövs för att förstå hur intrånget gick till.
  2. Byt lösenordet på ditt eget administratörskonto och på alla andra konton med hög behörighet.
  3. Byt lösenord till webbhotellets kontrollpanel, FTP/SFTP och databasen.
  4. Kontrollera under Inställningar → Allmänt att ”Vem som helst kan registrera sig” inte är ikryssat och att standardrollen för nya användare är Prenumerant.
  5. Låt någon gå igenom filerna och databasen innan kontot tas bort.

Om du har blivit utelåst

Ibland har angriparen ändrat lösenordet eller rollen på ditt eget konto, så att du inte längre kommer in som administratör.

  • Prova ”Glömt lösenordet?” på inloggningssidan. Fungerar det inte kan e-postadressen på ditt konto ha ändrats.
  • Logga in hos webbhotellet. Där kan du ofta återställa lösenordet för WordPress eller få hjälp av webbhotellets support.
  • Kontrollera att du fortfarande har tillgång till e-posten som är kopplad till kontot, och byt lösenord till den.

Att bli utelåst betyder att angriparen aktivt har tagit över sajten. Det är ett läge där det är klokt att ta hjälp direkt.

Hur kom de in?

Okända administratörer skapas nästan alltid på något av de här sätten:

  • En sårbarhet i ett tillägg eller tema som låter vem som helst skapa användare eller ändra roller utan att vara inloggad.
  • Ett lösenord som har läckt från en annan tjänst och återanvänts på sajten.
  • Ett lösenord som har gissats, särskilt om användarnamnet är admin eller sajtens namn.
  • En bakdörr från ett tidigare intrång som aldrig rensades bort.
  • Ett ”gratis” tema eller tillägg från en inofficiell källa med inbyggd bakdörr.

Datumet då kontot skapades är en bra ledtråd. Jämför det med när tillägg uppdaterades eller installerades och med webbhotellets loggar, om de finns kvar.

Varför det inte räcker att ta bort kontot

Ett administratörskonto ger full tillgång. Med det kan man installera tillägg, ändra tema och ladda upp PHP-filer. Den som har skapat kontot har därför ofta också lämnat bakdörrar i filerna, och kan skapa ett nytt konto igen när det gamla tas bort.

Kontot är dessutom ett symptom, inte orsaken. Någonstans finns ett hål – ett gammalt tillägg, ett läckt lösenord eller en sårbarhet i ett tema – som gjorde det möjligt att skapa det. Om hålet inte täpps till kommer samma sak att hända igen.

Förebygg nästa gång

  • Ha så få administratörer som möjligt. De flesta som skriver innehåll klarar sig med rollen Redaktör eller Författare.
  • Använd unika lösenord och tvåstegsverifiering för alla administratörer.
  • Gå igenom användarlistan regelbundet, till exempel en gång i månaden.
  • Håll WordPress, teman och tillägg uppdaterade, och ta bort det du inte använder.