
通过可配置的指标和启发式规则检测 WordPress 中的影子管理员账户,然后通过受保护且记录日志的清理操作移除所选账户。不删除恶意软件。
=== wp2shell IOC 扫描器 === 贡献者:michaelkanda 作者 URI:https://designare.at 插件 URI:https://github.com/michael-kanda/Wp2shell-ioc-scanner 标签:安全、事件响应、WordPress、影子管理员、IOC 最低要求版本:6.0 测试至:7.0 要求 PHP:7.4 稳定版本:1.4.0 许可证:GPLv2 或更高版本 许可证 URI:https://www.gnu.org/licenses/gpl-2.0.html
默认只读的 wp2shell 分类排查:补丁状态、持久化数据库与文件系统痕迹、账户检查以及证据导出。
== 描述 ==
wp2shell IOC 扫描器是一款针对 CVE-2026-60137 和 CVE-2026-63030 的受限、默认只读的分类排查辅助工具。
它会检查:
结果采用四个置信度级别,因此常规更新不会与高置信度的账户或完整性发现混为一谈。用户和文件系统操作均受限并带有缓存;计划扫描会刷新缓存。
审计界面可导出受限的 JSON 证据和 CSV 检查结果,不包含密码哈希、会话令牌或应用程序密码。它还会识别必须在 WordPress 之外收集的外部日志和主机证据。
无匹配并非万事大吉。 扫描器在 WordPress 内部运行,而受损代码可能伪造结果。它不能替代离线文件比对、服务器/WAF/PHP 日志、进程与网络审查,或专业的事件响应。
== 受控清理 ==
破坏性清理默认处于禁用状态。在导出证据并独立验证目标后,可临时将以下内容添加到 wp-config.php:
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
删除操作需要目标特定的权限、一个 nonce、键入式 DELETE 确认、自身/最后管理员保护,以及在删除内容前进行额外确认。隐藏 ID 仍必须与新的原始比较结果匹配。多站点删除被阻止。
本地活动历史不具备防篡改能力。wp2s_ioc_user_deleted 操作可将事件转发至远程日志记录器或 SIEM。
== 安装 ==
/wp-content/plugins/。== 常见问题 ==
= 这能证明网站是干净的吗? =
不能。它仅从可能已受损的运行时内部检查一组受限的痕迹。
= 它能移除恶意软件吗? =
不能。可选清理仅移除一个明确选定的用户。它不会移除文件、后门、cron 持久化或操作系统层面的入侵。
= 它支持多站点吗? =
扫描包含网络插件路径,但隐藏账户比较和删除被禁用,因为网络与站点的用户范围不同。
== 更新日志 ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== 升级通知 ==
= 1.4.0 = 清理现在默认禁用,必须在导出证据后于 wp-config.php 中显式启用。