| Subcribe via RSS

Mewaspadai WordPress Script Injection

August 14th, 2008 Posted in Wordpress

Kadang kita tidak menyadari blog wordpress kita terkena script injection alias disusupi script asing, karena efek dari script yang disisipkan ke file-file wordpress kita tidak terasa secara langsung efeknya.

Saya sudah mengalami dua kali blog-blog saya kena injeksi script asing. Yang pertama sekitar 3 bulan lalu yang efeknya langsung bisa terdeteksi oleh antivirus Avast yang saya pakai selama ini. Waktu itu semua blog saya yang dihosting di Servage yang menggunakan wordpress 2.3.3 kena inject semua, selanjutnya saya timpa semua file-file wordpress saya dengan file asli dari wordpress, alhasil antivirus saya sudah tidak meraung-raung lagi saat saya buka blog saya.

Setelah 3 bulan berlalu tidak merasakan kejanggalan dengan blog-blog saya, mata saya menemukan sesuatu yang mencurigakan, setiap kali membuka blog-blog saya, saat loading terlihat nama domain asing di status browser sudut kiri bawah. Terlihat loading memanggil domain orentraff.cn , saat saya cek ternyata itu situs bokep (nggak usah dicoba.. cuma situs ngga mutu)

Sudah jelas nih file blog wordpress saya tersisipi script asing, maka saya cek file-file wordpress saya di hosting. Pertama saya cek file index.php langsung ketemu ada tambahan script ,bisa dilihat perbedaannya dengan file index.php yang asli dari wordpress.

Kemudian saya edit file index.php, trus saya coba buka lagi blog saya tersebut, ternyata di status loading masih memanggil domain orentraff.cn . Ya sudah daripada repot ngecek file-file wordpress satu persatu , saya timpa saja file-file wordpress di hosting saya dengan mengupload file asli dari wordpress.org. Hasilnya sampai saat ini sepertinya sudah OKe, ngga tahu nantinya.

Untuk mengantisipasi datangnya serangan injection lagi , saya rubah atribut beberapa file-file yang sering terkena injection antara lain index.php, wp-login.php , wp-settings.php menjadi 444 seperti yang disarankan oleh CosaAranda.

Mungkin ada bagusnya juga mencoba saran Brokencode untuk memasang plugin wordpress exploit scanner.

RSS feed | Trackback URI

24 Comments »

Comment by GenthonX
2008-08-14 00:40:00

wah saya gak mudeng je mengenai inject2 an ngene. Perlu belajar neh…

Comment by CakWid
2008-08-14 16:43:28

Yang penting bisa mencegah dan menyembuhkannya saja

 
 
Comment by sane
2008-08-14 02:15:21

cak kok saya ga prnah liat gmbr chmod diatas ya di cpanel, itu dimana ya, kerugiannya apa cak klo kita sampek trinfeksi script asing itu??

Comment by CakWid
2008-08-14 16:46:54

Saya pakai hosting di servage, control panel hostingnya bukan CPanel.

Kalau terinfeksi bisa saja blog kita menyebar virus ke pengunjungnya, mesin pencari google juga bisa mengecap blog/situs kita berbahaya.
Paling ringan resikonya bikin loading situs tambah berat.

 
 
Comment by bozz
2008-08-14 03:30:12

iya nih cak, kl dah php saya ga ngerti…pokoknya asal bisa login dah beres…hihihi

 
Comment by aafyn
2008-08-14 05:59:09

emang servage ga secure :D semua web saya (tidak hanya wordpress) file index.phpnya ‘diinjek-injek’ ama script itu :)

 
Comment by jimmy
2008-08-14 16:14:03

koq bisa ya script2 itu masuk begitu? gak ngerti..

Comment by CakWid
2008-08-14 16:48:29

Kayaknya dari hosting yang kurang secure,sehingga bisa disusupi pihak asing

 
 
Comment by yopi
2008-08-14 17:54:12

aku baru tau malah. virus bisa nge-inject wordress. waduh… orang makin usil aja

 
Comment by Paman Gober
2008-08-15 00:27:58

Harus dilakukan pencegahan neh, sebelum terjadi.

 
Comment by Chika
2008-08-15 07:07:18

klo semua file wp di kasih permission 444 bermasalah ga? makasih infonya

 
Comment by agung
2008-08-15 07:59:39

cak kalo sudah tersisipi harus ditimpa gitu ya? apa kalo sudah diubah cmodnya ke 4-4-4 dah beres? apa harus di timpa dulu setelah bersih baru diubah cmod nya??

 
Comment by spydeeyk
2008-08-15 18:13:32

salam kenal..,

/me newbie.., masi pake blogger, tapi informasinya bermanfaat sekali..

Thx

 
Comment by be-mine
2008-08-16 02:00:25

Semakin terkenal blog kita, semakin besar kemungkinan untuk di inject, jadi antisipasi awal sangat perlu

 
Comment by GenthonX
2008-08-16 09:29:35

Merdeka Atau Mati!!!

Sejelek - jeleknya negeri ini…
Seburuk - buruknya negeri ini…
Sehancur - hancurnya negeri ini…

Ku tetap cinta INDONESIA…
Bangsaku…Negeriku…Tanah Airku

DIRGAHYU REPUBLIK INDONESIA KE 63.
MERDEKAAAAAAAAAAAAAAAAA!!!!!!!!!!!!!!!!!!!!!!!

 
Comment by sapimoto
2008-08-21 18:41:38

Terimakasih sarannya, Cak…
Sepertinya memang harus rajin melihat-lihat file yang telah diupload nih….
Bersih-bersih lagi….

 
Comment by Enggar
2008-08-23 11:14:34

wah, bisa juga to? harus lebih hati2 kalo dpt wordpress dr org laen. makasih infonya cak

 
Comment by Sofhal Jamil
2008-08-28 03:01:36

Wah, blogku sekarang juga lagi error, belum tau penyebabnya: apa karena gagal upgrade ke WP 2.6.1, tapi setelah 3 hari upgrade dan update beberapa posting, mau berjalan normal. Eh, pas hari ahad, error mulai terjadi. Apa karena script injection juga ye? Bisa aj seh, soalnya aku selalu update blogku dari notebook, yang username dan passwordnya kusimpan. Any help?

 
Comment by F
2008-09-01 01:03:19

wah, trims nih sharing nya. hrus segera di CHMOD nih.

ngomong2, ada juga kan plugin untuk menscan security blog wordpress?

 
Comment by utchanovsky
2008-09-02 22:04:14

Wuihhh baru tau soal ginian nih mas. Nice info

 
Comment by Dek wahyu
2008-09-06 15:57:22

Waduh2!baru tahu nich!

 
Comment by Areep
2008-10-19 21:44:22

yup betul. dengan mengubah permition menjadi 444 orang orang yang berhasil menyusup ke situs kita kemungkinan utuk bisa mengubah indexy.php menjadi kecil walau belum sepenuhnya aman, cos setelah saya pelajari (liat teman yang juga hacker) file yang permitionnya diset 444 tidak bisa diotak-atik atau diubah.. karna statusnya hanya read only

 
Name (required)
E-mail (required - never shown publicly)
URI
Your Comment (smaller size | larger size)
You may use <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong> in your comment.

Trackback responses to this post

eXTReMe Tracker