Je hebt een klacht over de onderstaande posting:
1 van mijn 4 WP-sites geraakt met deze Wp shell Kan bevestigen dat dit lek inderdaad razendsnel werd misbruikt. Eén van mijn klantensites (WordPress 7.0.1, dus nog niet gepatcht) is via deze keten gecompromitteerd geraakt. Gevonden: Rogue admin-account aangemaakt (wpsvc_[random]-achtig patroon) Kwaadaardige plugin geïnstalleerd, vermomd als cache-plugin Kwaadaardige MU-plugin (wp-content/mu-plugins/), deze laden altijd, ook zonder activatie, dus check die map sowieso even Webshell met ROT13/XOR-obfuscatie en een WPCACHE_OK-marker in de output, om tussen normale cache-plugin-responses te verdwijnen Herkenningspunt in de access-logs: User-Agent wp2shell-rce/1.0 en POST-requests naar /?rest_route=/batch/v1 met HTTP 207-responses. Wie dat patroon in de logs ziet met een 207 (niet 400/404), is de kwetsbaarheid daadwerkelijk getriggerd. Bij mijn andere 3 sites (al eerder gepatcht, sommige uren tot dagen eerder) zag ik in de logs ook aanvalspogingen vanaf meerdere IP's, maar geen enkele succesvolle payload, ...
Beschrijf je klacht (Optioneel):