
Detecta contas de administrador-sombra no WordPress por meio de indicadores configuráveis e heurísticas e, em seguida, remove as contas selecionadas por meio de uma limpeza protegida e registrada em log. Não remove malware.
=== wp2shell IOC Scanner === Contributors: michaelkanda Author URI: https://designare.at Plugin URI: https://designare.at Tags: security, incident-response, wordpress, shadow-admin, ioc Requires at least: 6.0 Tested up to: 7.0 Requires PHP: 7.4 Stable tag: 1.3.1 License: GPLv2 or later License URI: https://www.gnu.org/licenses/gpl-2.0.html
Ferramenta defensiva de resposta a incidentes para comprometimentos causados por administradores ocultos: deteta contas suspeitas através de indicadores configuráveis e heurísticas independentes de nomes, e elimina uma conta selecionada de forma controlada e registada.
== Descrição ==
O wp2shell IOC Scanner ajuda a encontrar e remover contas de administrador oculto. Foi inspirado pelo aviso BITS-H 2026-271984-1132 do BSI alemão ("wp2shell", CVE-2026-60137 / CVE-2026-63030), mas NÃO está ligado a esse incidente.
A deteção funciona em dois níveis:
Indicadores configuráveis (Definições): domínios de e-mail suspeitos, prefixos de login, logins exatos, chaves de meta de marcadores e fragmentos de nomes de plugins de ocultação. Os valores do BSI são fornecidos apenas como predefinições de exemplo editáveis — noutro site o atacante usa nomes diferentes, pelo que cabe a si adaptar cada lista.
Heurísticas independentes de nomes: uma lista de permissão de administradores de confiança (qualquer administrador que não esteja nela é sinalizado), administradores criados recentemente e ficheiros de plugins alterados recentemente. Estas detetam um administrador oculto mesmo quando nenhum indicador é conhecido antecipadamente.
Duas áreas de ação claramente separadas:
O que este plugin NÃO faz: não remove malware, ficheiros backdoor, código injetado ou plugins de ocultação, e nunca apaga silenciosamente sessões ou palavras-passe de aplicações de todos os utilizadores. A limpeza do código malicioso propriamente dito e voltar a proteger o servidor continuam a ser passos separados e manuais.
Documentação detalhada: README-en.md (inglês) e README-de.md (alemão).
== Português (resumo) ==
Ferramenta defensiva para localizar e remover de forma controlada administradores ocultos. Os valores do BSI são apenas exemplos editáveis — em cada site os nomes são diferentes. Adicionalmente, heurísticas independentes de nomes (lista de permissão de administradores, administradores criados recentemente, plugins alterados recentemente). O módulo 2 elimina uma conta expressamente selecionada — protegido, com nonce, guardas e registo de auditoria. NÃO remove software malicioso. Detalhes: README-de.md.
== Registo de alterações ==
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =