
يكتشف حسابات المدير الخفية في ووردبريس عبر مؤشرات قابلة للتهيئة وأساليب استدلالية، ثم يزيل الحسابات المحددة من خلال تنظيف محمي ومُسجَّل. لا يزيل البرمجيات الخبيثة.
=== ماسح wp2shell IOC === المساهمون: michaelkanda URI المؤلف: https://designare.at URI الإضافة: https://github.com/michael-kanda/Wp2shell-ioc-scanner الوسوم: security, incident-response, wordpress, shadow-admin, ioc يتطلب على الأقل: 6.0 تم الاختبار حتى: 7.0 يتطلب PHP: 7.4 العلامة المستقرة: 1.4.0 الترخيص: GPLv2 أو أحدث URI الترخيص: https://www.gnu.org/licenses/gpl-2.0.html
فرز wp2shell للقراءة فقط افتراضيًا: حالة التصحيح، وأدلة قاعدة البيانات ونظام الملفات الدائمة، وفحوصات الحسابات، وتصدير الأدلة.
== الوصف ==
ماسح wp2shell IOC هو أداة فرز محدودة النطاق وقابلة للقراءة فقط افتراضيًا لـ CVE-2026-60137 و CVE-2026-63030.
يقوم بالتحقق من:
تستخدم النتائج أربعة مستويات ثقة بحيث لا تُعرض التحديثات الروتينية كاكتشافات عالية الثقة للحسابات أو السلامة. أعمال المستخدم ونظام الملفات محدودة ومخزنة مؤقتًا؛ ويقوم فحص مجدول بتحديث ذاكرة التخزين المؤقت.
تقوم شاشة التدقيق بتصدير أدلة JSON محدودة ونتائج فحوصات CSV بدون تجزئات كلمات المرور أو رموز الجلسات أو كلمات مرور التطبيقات. كما تحدد السجلات الخارجية وأدلة المضيف التي يجب جمعها خارج WordPress.
عدم وجود تطابق ليس إعلانًا بالسلامة. يعمل الماسح داخل WordPress، حيث يمكن للكود المخترق تزوير النتائج. لا يحل محل مقارنة الملفات دون اتصال، أو سجلات الخادم/WAF/PHP، أو مراجعة العمليات والشبكة، أو الاستجابة المهنية للحوادث.
== التنظيف المتحكم به ==
التنظيف التدميري معطل افتراضيًا. بعد تصدير الأدلة والتحقق المستقل من الهدف، أضف هذا مؤقتًا إلى wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
يتطلب الحذف صلاحيات خاصة بالهدف، وnonce، وتأكيد حذف مكتوب بنوع محدد، وحراس للنفس/آخر مسؤول، وتأكيد إضافي قبل حذف المحتوى. يجب أن تتطابق المعرفات المخفية مع مقارنة خام جديدة. حذف الشبكات المتعددة محظور.
سجل النشاط المحلي ليس مقاومًا للعبث. يمكن لإجراء wp2s_ioc_user_deleted إعادة توجيه الأحداث إلى مسجل بعيد أو SIEM.
== التثبيت ==
/wp-content/plugins/.== الأسئلة الشائعة ==
= هل يثبت هذا أن الموقع نظيف؟ =
لا. يتحقق من قائمة محدودة من الأدلة من داخل بيئة التشغيل التي قد تكون مخترقة.
= هل يزيل البرامج الضارة؟ =
لا. التنظيف الاختياري يزيل مستخدمًا واحدًا محددًا فقط. لا يزيل الملفات أو الأبواب الخلفية أو استمرارية cron أو اختراق نظام التشغيل.
= هل يدعم الشبكات المتعددة؟ =
يشمل الفحص مسارات إضافات الشبكة، لكن مقارنة الحسابات المخفية والحذف معطلة لأن نطاقات مستخدمي الشبكة والموقع مختلفة.
== سجل التغييرات ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== إشعار الترقية ==
= 1.4.0 = التنظيف معطل الآن افتراضيًا ويجب تمكينه صراحةً في wp-config.php بعد تصدير الأدلة.