
Обнаруживает теневые учётные записи администраторов в WordPress с помощью настраиваемых индикаторов и эвристик, затем удаляет выбранные учётные записи посредством безопасной очистки с ведением журнала. Вредоносное ПО не удаляется.
=== wp2shell IOC Scanner === Contributors: michaelkanda Author URI: https://designare.at Plugin URI: https://github.com/michael-kanda/Wp2shell-ioc-scanner Tags: security, incident-response, wordpress, shadow-admin, ioc Requires at least: 6.0 Tested up to: 7.0 Requires PHP: 7.4 Stable tag: 1.4.0 License: GPLv2 or later License URI: https://www.gnu.org/licenses/gpl-2.0.html
Триаж wp2shell, доступный только для чтения по умолчанию: состояние патчей, устойчивые артефакты базы данных и файловой системы, проверки учётных записей и экспорт доказательств.
== Описание ==
wp2shell IOC Scanner — это ограниченный помощник по триажу, доступный только для чтения по умолчанию, для CVE-2026-60137 и CVE-2026-63030.
Он проверяет:
Результаты используют четыре уровня уверенности, чтобы рутинные обновления не представлялись как находки с высокой степенью уверенности по учётным записям или целостности. Работа с пользователями и файловой системой ограничена и кэшируется; запланированное сканирование обновляет кэш.
Экран аудита экспортирует ограниченные JSON-доказательства и результаты проверок CSV без хэшей паролей, токенов сеансов или паролей приложений. Он также определяет внешние журналы и доказательства хоста, которые необходимо собирать вне WordPress.
Отсутствие совпадений не означает полную чистоту. Сканер работает внутри WordPress, где скомпрометированный код может исказить результаты. Он не заменяет офлайн-сравнение файлов, журналы сервера/WAF/PHP, анализ процессов и сети или профессиональное реагирование на инциденты.
== Контролируемая очистка ==
Деструктивная очистка отключена по умолчанию. После экспорта доказательств и независимой проверки цели временно добавьте это в wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
Удаление требует специфичных для цели прав, nonce, ввода подтверждения DELETE с указанием типа, защиту от удаления себя/последнего администратора и дополнительное подтверждение перед удалением контента. Скрытые идентификаторы должны по-прежнему соответствовать свежему сырому сравнению. Удаление в Multisite заблокировано.
Локальная история активности не защищена от подделки. Действие wp2s_ioc_user_deleted может пересылать события на удалённый регистратор или SIEM.
== Установка ==
/wp-content/plugins/.== Часто задаваемые вопросы ==
= Доказывает ли это, что сайт чист? =
Нет. Он проверяет ограниченный список артефактов изнутри потенциально скомпрометированной среды выполнения.
= Удаляет ли он вредоносное ПО? =
Нет. Необязательная очистка удаляет только одну явно выбранную учётную запись. Она не удаляет файлы, бэкдоры, постоянство через cron или компрометацию операционной системы.
= Поддерживает ли он Multisite? =
Сканирование включает сетевые пути плагинов, но сравнение скрытых учётных записей и их удаление отключены, поскольку сетевые и сайтовые области пользователей различаются.
== Журнал изменений ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== Уведомление об обновлении ==
= 1.4.0 = Очистка теперь отключена по умолчанию и должна быть явно включена в wp-config.php после экспорта доказательств.