文章总结: 安全研究人员发现WordPress热门插件’快速页面/文章重定向’在5.2.1和5.2.2版本中被植入休眠后门,通过第三方域名anadnet.com实现自我更新机制,可向7万个受影响网站注入任意代码。该后门仅在用户登出时触发,曾用于SEO垃圾邮件操作。解决方案是卸载插件并等待官方发布干净的5.2.4版本。 综合评分: 85 文章分类: 漏洞分析,恶意软件,供应链安全,漏洞预警,WEB安全
【安全圈】热门 WordPress 重定向插件暗藏休眠后门多年
安全圈
2026年5月1日 19:02 江苏
在小说阅读器读本章
去阅读
关键词
后门
“快速页面 / 文章重定向”(Quick Page/Post Redirect)插件安装量超 7 万,5 年前被植入后门,可向用户网站注入任意代码。
该恶意软件由 WordPress 托管服务提供商 Anchor 的创始人奥斯汀・金德(Austin Ginder)发现。他旗下有 12 个受感染站点触发安全警报后,他展开调查并发现了这一情况。
“快速页面 / 文章重定向” 插件已在WordPress.org上提供多年,是一款用于在文章、页面和自定义 URL 中创建重定向的基础实用插件。
目前,WordPress.org已暂时将该插件从插件目录下架,等待审查。尚不清楚是插件作者主动植入后门,还是其账号被第三方入侵导致。
金德解释称,2020 年至 2021 年间发布的 5.2.1 和 5.2.2 官方版本插件,包含一个隐藏的自我更新机制,该机制指向第三方域名 anadnet [.] com,这使得在WordPress.org控制范围之外推送任意代码成为可能。
2021 年 2 月,在代码审查人员有机会仔细检查之前,该恶意自我更新程序已从WordPress.org上该插件的后续版本中移除。
据金德称,2021 年 3 月,运行 “快速页面 / 文章重定向”5.2.1 和 5.2.2 版本的站点,会悄然从外部服务器接收经过篡改的 5.2.3 版本,这个版本引入了一个被动后门。
不过,来自 “w.anadnet [.] com” 服务器且带有额外后门代码的版本,与WordPress.org上同一版本插件的哈希值不同。
该被动后门仅在用户登出时触发,以对管理员隐藏其活动。它与 “the_content” 挂钩,并从 “anadnet” 服务器获取数据,很可能被用于 SEO 垃圾邮件操作。
金德解释说:“实际的机制是寄生式 SEO 伪装。2021 年,该插件利用 7 万个网站为运营这个秘密渠道的人换取谷歌排名。”
然而,受影响网站真正的危险来自更新机制本身,它可按需实现任意代码执行。虽然使用该插件的网站上该机制依然存在,但处于休眠状态,因为恶意的外部命令与控制子域名已无法解析,不过主域名仍处于活跃状态。
受影响用户的解决办法是卸载该插件,待WordPress.org再次提供 5.2.4 的干净版本时重新安装。
金德给后门背后的相关人员留话,敦促他们现在做正确的事,发布一个静态更新清单,强制所有受影响的安装自动升级到WordPress.org的干净版本,从而有效清除之前受感染网站上的后门。
研究人员警告称,“快速页面 / 文章重定向” 插件仍有 7 万安装量,且更新检查指向 “anadnet” 服务器。
END
阅读推荐
【安全圈】Linux 内核潜伏 9 年漏洞披露:732 字节脚本攻破 Ubuntu 等发行版,提权至 root 最高权限
【安全圈】cPanel被曝惊天高危漏洞,千万级服务器面临“裸奔”,官方紧急发布补丁!
【安全圈】朝鲜新一轮攻击:利用 AI 植入 npm 恶意软件、虚假公司和远程访问木马
【安全圈】伊朗黑客组织:已“开盒” 2379 名美国海军陆战队员,掌握数万名中东美军姓名、住址、日常轨迹、购物习惯等
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】热门 WordPress 重定向插件暗藏休眠后门多年》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论