
Erkennt Shadow-Administrator-Konten in WordPress über konfigurierbare Indikatoren und Heuristiken und entfernt anschließend ausgewählte Konten durch eine geschützte, protokollierte Bereinigung. Entfernt keine Malware.
Version 1.4.0 · GPL-2.0-or-later · WordPress 6.0+ · PHP 7.4+
Ein standardmäßig nur lesendes Triage-Werkzeug für die WordPress-Core-Schwachstellen CVE-2026-60137 und CVE-2026-63030 („wp2shell“). Es prüft Patchstand, Konten, langlebige Datenbankartefakte und Dateiintegrität, stuft Treffer nach Aussagekraft ein und exportiert begrenzte Evidenz für eine externe Untersuchung.
Die bestätigten Standardindikatoren wp2_*, w2s_*, @wp2shell.invalid und @wp2shell.shellcode.lol stammen aus dem öffentlichen Eye Security Defenders Guide. Nicht verifizierte Konto-, Plugin- oder Meta-Namen sind nicht mehr voreingestellt. Die korrigierten WordPress-Versionen sind in der offiziellen WordPress-Sicherheitsmitteilung dokumentiert.
oembed_cache-Loopbacks, auffällige customize_changeset-/Objektgraph-Datensätze, verwaiste User-Metadaten und plausible User-ID-Lücken.home-/siteurl-Werte, fehlende aktive Plugin-Dateien sowie verdächtige Cron-Hook-Namen.wp-admin oder wp-includes.wp2shell_*-Pluginpfade und kürzlich geänderte normale, Netzwerk-, MU-, Drop-in-, Plugin- und Theme-Dateien.Die Prüfungen sind begrenzt: Benutzer werden in Batches verarbeitet, Administratoren priorisiert, Dateiläufe und Exportzeilen gedeckelt und der Scan stündlich zwischengespeichert. Ein WP-Cron-Hintergrundlauf aktualisiert den Cache; normale Admin-Seiten führen keinen unangekündigten Vollscan aus.
Treffer werden in kritisch, hoch, mittel und niedrig getrennt. Ein legitimes Plugin- oder Theme-Update bleibt eine Heuristik und wird nicht wie ein versteckter Administrator behandelt. „Keine getesteten Indikatoren gefunden“ ist ausdrücklich keine Sicherheitsgarantie.
Der Audit-Bildschirm bietet:
Passwort-Hashes, Session-Tokens und Application Passwords werden nicht exportiert.
Die Bereinigung ist standardmäßig deaktiviert. Zuerst Evidenz exportieren und das Ziel unabhängig bestätigen. Danach kann sie vorübergehend in wp-config.php aktiviert werden:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
Die Löschung verlangt anschließend:
delete_users und die zielbezogene Berechtigung delete_user;DELETE;Multisite-Löschungen sind vollständig blockiert. Nach der Bereinigung sollte die Konstante wieder entfernt werden. Die lokale Aktivitätshistorie ist nicht manipulationssicher; über den Hook wp2s_ioc_user_deleted kann ein Remote-Logger oder SIEM angebunden werden.
composer install
composer test
Die Tests umfassen PHP-Syntax, Versions-/IOC-Regressionstests, destruktive Guards, WordPress Coding Standards und PHP-7.4+-Kompatibilität. Der Arbeitsablauf in GitHub Actions wiederholt diese Prüfungen.
Ohne Gewähr. Ein Treffer ist kein alleiniger Beweis; ein Nichttreffer ist keine Entwarnung.