
Rileva gli account shadow-administrator in WordPress tramite indicatori configurabili ed euristiche, quindi rimuove gli account selezionati attraverso una pulizia protetta e registrata. Non rimuove il malware.
=== Scanner IOC wp2shell === Contributori: michaelkanda URI autore: https://designare.at URI plugin: https://github.com/michael-kanda/Wp2shell-ioc-scanner Tag: sicurezza, incident-response, wordpress, shadow-admin, ioc Richiede almeno: 6.0 Testato fino a: 7.0 Richiede PHP: 7.4 Tag stabile: 1.4.0 Licenza: GPLv2 o successiva URI licenza: https://www.gnu.org/licenses/gpl-2.0.html
Triage wp2shell di sola lettura per impostazione predefinita: stato delle patch, artefatti durevoli nel database e nel filesystem, controlli degli account ed esportazione delle prove.
== Descrizione ==
wp2shell IOC Scanner è uno strumento di triage limitato e di sola lettura per impostazione predefinita per CVE-2026-60137 e CVE-2026-63030.
Verifica:
I risultati utilizzano quattro livelli di confidenza, così gli aggiornamenti di routine non vengono presentati come risultati ad alta confidenza relativi ad account o integrità. Il lavoro su utenti e filesystem è limitato e memorizzato nella cache; una scansione pianificata aggiorna la cache.
La schermata di audit esporta prove JSON limitate e risultati dei controlli CSV senza hash di password, token di sessione o password dell'applicazione. Identifica inoltre log esterni e prove sull'host che devono essere raccolti al di fuori di WordPress.
Nessuna corrispondenza non significa via libera. Lo scanner viene eseguito all'interno di WordPress, dove codice compromesso può falsificare i risultati. Non sostituisce il confronto offline dei file, i log di server/WAF/PHP, l'analisi di processi e rete o l'intervento professionale di incident response.
== Pulizia controllata ==
La pulizia distruttiva è disabilitata per impostazione predefinita. Dopo aver esportato le prove e verificato in modo indipendente il target, aggiungi temporaneamente questo a wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
L'eliminazione richiede capacità specifiche per il target, un nonce, una conferma di DELETE digitata, protezioni per sé stessi/ultimo amministratore e una conferma aggiuntiva prima dell'eliminazione dei contenuti. Gli ID nascosti devono comunque corrispondere a un nuovo confronto grezzo. L'eliminazione su Multisite è bloccata.
La cronologia delle attività locali non è a prova di manomissione. L'azione wp2s_ioc_user_deleted può inoltrare gli eventi a un logger remoto o a un SIEM.
== Installazione ==
/wp-content/plugins/.== Domande frequenti ==
= Questo dimostra che un sito è pulito? =
No. Verifica un elenco limitato di artefatti dall'interno del runtime potenzialmente compromesso.
= Rimuove il malware? =
No. La pulizia opzionale rimuove solo un utente esplicitamente selezionato. Non rimuove file, backdoor, persistenza cron o compromissione del sistema operativo.
= Supporta Multisite? =
La scansione include i percorsi dei plugin di rete, ma il confronto e l'eliminazione degli account nascosti sono disabilitati perché gli ambiti degli utenti di rete e di sito differiscono.
== Changelog ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== Avviso di aggiornamento ==
= 1.4.0 = La pulizia ora è disabilitata per impostazione predefinita e deve essere esplicitamente abilitata in wp-config.php dopo l'esportazione delle prove.