安全:AWS(共享主机)索赔模板文件恶意

时间:2019-01-28 作者:Romanulus

最近,我们的托管平台(AWS)通知我们一个恶意模板文件:
/wp-content/uploads/tcb_lp_templates/templates/tcb2-bright-content-page.tpl

仔细观察,有相当多的网站使用这种类型的页面/模板,尤其是在uploads文件夹中,看起来是一个要求订阅/电子邮件地址的营销类型的wank页面。

有没有其他人看到这个特定的页面通过表单/插件/其他安全漏洞?我知道有很多这样的漏洞,如果这太含糊或泛泛,我深表歉意。

1 个回复
SO网友:Romanulus

我找到了足够的关于这些文件来自何处的信息,目前这已经足够让我满意了:
这些模板是由一个插件(称为Thrive)的更新添加的,该插件处理在Wordpress上构建的janky网站。

在浏览了许多网站后,我发现模板都略有不同,有些甚至完全不同;我怀疑这些是更新过程(由一些管理员在不同的日期/版本启动)添加的不同模板集。

不管出于什么原因,这个模板文件在我们的托管平台(使用AWS的WPEngine)上挂着某种“恶意软件”标志。

以下是使用Thrive在另一个抱歉网站上找到的一个此类模板的示例(在谷歌上搜索时):https://mon-salaire-en-slip.fr/wp-content/uploads/tcb_lp_templates/templates/

相关推荐

将文件上载到Uploads文件夹时向自定义用户角色发送电子邮件通知

我已经编写了一个自定义php,允许我的模板页面中的用户从前端上传新创建的子文件夹中的文件user_login 作为其名称uploads 文件夹因此,将上载根文件夹,并在用户的子文件夹中存储所有文件。这是我的密码。<form enctype="multipart/form-data" action="" method="POST" class="centered"> <p><