
Detecta contas de administrador-sombra no WordPress por meio de indicadores configuráveis e heurísticas e, em seguida, remove as contas selecionadas por meio de uma limpeza protegida e registrada em log. Não remove malware.
=== Scanner IOC wp2shell === Contribuidores: michaelkanda URI do autor: https://designare.at URI do plugin: https://github.com/michael-kanda/Wp2shell-ioc-scanner Tags: segurança, resposta-a-incidentes, wordpress, shadow-admin, ioc Requer pelo menos: 6.0 Testado até: 7.0 Requer PHP: 7.4 Tag estável: 1.4.0 Licença: GPLv2 ou posterior URI da licença: https://www.gnu.org/licenses/gpl-2.0.html
Triagem wp2shell somente-leitura por padrão: estado de patch, artefatos duráveis de banco de dados e sistema de arquivos, verificações de contas e exportação de evidências.
== Descrição ==
O Scanner IOC wp2shell é um auxiliar de triagem limitado e somente-leitura por padrão para CVE-2026-60137 e CVE-2026-63030.
Ele verifica:
Os resultados usam quatro níveis de confiança para que atualizações rotineiras não sejam apresentadas como descobertas de alta confiança de contas ou integridade. O trabalho de usuários e sistema de arquivos é limitado e armazenado em cache; uma verificação agendada atualiza o cache.
A tela de auditoria exporta evidências JSON limitadas e resultados de verificação CSV sem hashes de senha, tokens de sessão ou senhas de aplicativo. Ela também identifica logs externos e evidências de host que devem ser coletados fora do WordPress.
Ausência de correspondência não é um sinal de segurança total. O scanner é executado dentro do WordPress, onde código comprometido pode falsificar resultados. Ele não substitui a comparação offline de arquivos, logs de servidor/WAF/PHP, revisão de processos e rede ou resposta profissional a incidentes.
== Limpeza Controlada ==
A limpeza destrutiva está desabilitada por padrão. Após exportar evidências e verificar o alvo de forma independente, adicione temporariamente isto ao wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
A exclusão requer capacidades específicas do alvo, um nonce, confirmação de exclusão digitada, proteções de self/último administrador e confirmação extra antes da exclusão de conteúdo. IDs ocultos ainda devem corresponder a uma comparação bruta recente. A exclusão em Multisite é bloqueada.
O histórico de atividades local não é à prova de adulteração. A ação wp2s_ioc_user_deleted pode encaminhar eventos para um registrador remoto ou SIEM.
== Instalação ==
/wp-content/plugins/.== Perguntas Frequentes ==
= Isso prova que um site está limpo? =
Não. Ele verifica uma lista limitada de artefatos de dentro do runtime potencialmente comprometido.
= Ele remove malware? =
Não. A limpeza opcional remove apenas um usuário explicitamente selecionado. Ela não remove arquivos, backdoors, persistência de cron ou comprometimento do sistema operacional.
= Ele suporta Multisite? =
A verificação inclui caminhos de plugins de rede, mas a comparação e exclusão de contas ocultas estão desabilitadas porque os escopos de usuários de rede e de site diferem.
== Changelog ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== Aviso de Atualização ==
= 1.4.0 = A limpeza agora está desabilitada por padrão e deve ser explicitamente habilitada no wp-config.php após a exportação de evidências.