wp-vcd instaluje się razem z motywem lub wtyczką pobraną spoza oficjalnego repozytorium i zapisuje kopie w kilku miejscach jednocześnie. Charakterystyczne pliki to wp-vcd.php, wp-tmp.php, wp-feed.php oraz class.theme-modules.php w katalogu motywu, a punktem uruchomienia jest dopisek na początku pliku functions.php. Infekcja dodaje własne konto administratora, wstrzykuje odsyłacze do stron zewnętrznych i pobiera kolejne polecenia z serwera atakującego. Czyszczenie polega na wyłączeniu serwisu, usunięciu wszystkich kopii naraz, podmianie motywu na wersję z legalnego źródła i wymianie haseł. Po czyszczeniu sprawdza się listę użytkowników i zadania cron, którymi infekcja odtwarza pliki.
Skąd bierze się infekcja wp-vcd?
wp-vcd trafia na stronę razem z motywem lub wtyczką premium pobraną ze strony rozdającej płatne paczki za darmo. Kod jest doklejony do oryginalnej paczki, więc instaluje się w momencie wgrania motywu i nie wymaga żadnej luki w zabezpieczeniach serwisu.
Po instalacji infekcja rozsiewa kopie po katalogach, dopisuje się do wszystkich motywów w serwisie i tworzy konto administratora, przez które atakujący wraca później niezależnie od plików. Z punktu widzenia właściciela strony objawy pojawiają się z opóźnieniem: najpierw dochodzą odsyłacze do obcych stron w kodzie, potem spadki widoczności, a na końcu ostrzeżenie od hostingu. Rozpoznanie ułatwia charakterystyczny zestaw nazw plików.
Które pliki infekuje wp-vcd?
wp-vcd zostawia stały zestaw plików i dopisków, po którym rozpoznaje się go bez skanera. Sprawdź poniższe lokalizacje w podanej kolejności.
- wp-includes/wp-vcd.php - główny nośnik infekcji
- wp-includes/wp-tmp.php oraz wp-feed.php - kopie odtwarzające plik główny
- wp-content/themes/
/functions.php - dopisek w pierwszych liniach pliku - wp-content/themes/
/class.theme-modules.php - kod właściwy infekcji - wp-content/plugins/
/class.plugin-modules.php - odmiana wtyczkowa - Konto administratora o nazwie zbliżonej do systemowej w tabeli wp_users
Uwaga na nieaktywne motywy: dopisek trafia do functions.php każdego motywu w katalogu themes, także tego, którego nie używasz. Pominięcie jednego z nich sprawia, że infekcja wraca po pierwszym wejściu na stronę.
Ta wielokrotność kopii tłumaczy najczęstszy problem zgłaszany przy tej infekcji, czyli jej powrót po czyszczeniu.
Dlaczego wp-vcd wraca po usunięciu?
wp-vcd wraca, ponieważ każda kopia potrafi odtworzyć pozostałe, a uruchomienie następuje przy pierwszym żądaniu do serwisu. Kasowanie plików po kolei przy działającej stronie przypomina gaszenie pożaru z jednej strony: zanim skasujesz ostatni nośnik, pierwszy jest już odtworzony.
Drugim mechanizmem powrotu jest zadanie cron zapisane w tabeli wp_options oraz konto administratora dodane przez infekcję. Nawet po poprawnym wyczyszczeniu plików to konto pozwala wgrać paczkę ponownie przez panel. Trzecim jest sam motyw: jeśli po czyszczeniu wgrasz tę samą paczkę z nielegalnego źródła, cały cykl zaczyna się od nowa. Skuteczne czyszczenie musi więc objąć wszystkie trzy drogi w jednym przebiegu.
Jak usunąć wp-vcd na stałe?
wp-vcd usuwa się przy wyłączonej stronie, kasując wszystkie nośniki w jednym przebiegu. Poniżej kolejność, która nie zostawia infekcji szansy na odtworzenie.
- Wyłączenie serwisu na czas pracWłącz tryb konserwacji lub tymczasową regułę blokującą ruch. Infekcja uruchamia się przy żądaniu do strony, więc bez tego kroku kopie odtwarzają się w trakcie czyszczenia.
- Podmiana rdzenia na oryginałWgraj katalogi wp-admin i wp-includes z oficjalnej paczki w tej samej wersji, co usuwa pliki wp-vcd.php, wp-tmp.php i wp-feed.php razem z całym katalogiem.
- Czyszczenie wszystkich motywówUsuń dopiski z pierwszych linii pliku functions.php w każdym motywie i skasuj pliki class.theme-modules.php oraz class.plugin-modules.php.
- Wymiana motywu źródłowegoZastąp motyw z nielegalnego źródła wersją z repozytorium lub kupioną u autora. Bez tego kroku infekcja wraca przy najbliższej aktualizacji motywu.
- Konta, cron i hasłaUsuń konta administratorów dopisane przez infekcję, wyczyść zadania cron w tabeli wp_options, zmień hasła i wygeneruj nowe klucze soli w wp-config.php.
- Włączenie strony i kontrolaOdblokuj ruch i po godzinie sprawdź, czy pliki nie wróciły. Powrót oznacza, że w serwisie została jeszcze jedna kopia kodu.
Przy tej infekcji często pada pytanie, czy zamiast czyszczenia nie prościej postawić serwisu od nowa.
Czyszczenie wp-vcd a stawianie strony od nowa - co się bardziej opłaca?
Czyszczenie opłaca się wtedy, gdy motyw da się zastąpić legalną wersją, a stawianie od nowa wtedy, gdy serwis opiera się na kilku pirackich paczkach jednocześnie. Poniżej różnice, które przesądzają o wyborze.
Czyszczenie serwisu
Zachowuje treści, pozycje i strukturę adresów, a przy jednym zainfekowanym motywie zajmuje kilka godzin. Wymaga natomiast dostępu do legalnej wersji motywu, bo bez niej infekcja wraca z każdą aktualizacją paczki.
Postawienie serwisu od nowa
Daje pewność, że w plikach nie zostało nic obcego, ale oznacza przeniesienie treści i odtworzenie wyglądu na innym motywie. Ma sens, gdy serwis korzysta z kilku pirackich wtyczek, których nie da się zastąpić legalnymi odpowiednikami.
W obu wariantach po zakończeniu prac zostaje ten sam zestaw czynności porządkujących.
Co sprawdzić po usunięciu wp-vcd?
Po usunięciu wp-vcd sprawdza się konta użytkowników, zadania cron i pozostałe ślady po innych infekcjach, które mogły wejść tą samą drogą. Serwis z nielegalnymi paczkami rzadko ma tylko jedną infekcję.
Pełny przegląd serwisu
Po wyczyszczeniu nośników warto przejść przez serwis według instrukcji jak usunąć wirusa ze strony internetowej, żeby wykluczyć drugą infekcję. Przegląd obejmuje porównanie rdzenia z paczką oryginalną, kontrolę katalogu uploads i przegląd tabel bazy danych. Przy wp-vcd szczególnie często znajduje się przy tym dodatkowy plik wgrany przez formularz.
Konta i furtki pozostawione przez infekcję
Nawet po wyczyszczeniu plików w serwisie może zostać backdoor w WordPress wgrany przy okazji, na przykład w katalogu uploads. Sprawdź też listę użytkowników z uprawnieniami administratora i daty ich rejestracji. Konta dodane w dniu infekcji usuwa się razem z powiązanymi wpisami w tabeli wp_usermeta.
Czy strona odzyska pozycje po usunięciu wp-vcd?
Tak, po usunięciu wstrzykniętych odsyłaczy i ponownym przeskanowaniu serwisu widoczność zwykle wraca w ciągu kilku tygodni. Tempo zależy od tego, jak długo infekcja rozsyłała odsyłacze do stron zewnętrznych.
Czy da się uniknąć kolejnej infekcji tego typu?
Tak, wystarczy zrezygnować z paczek spoza oficjalnych źródeł i wdrożyć zabezpieczenia opisane w instrukcji jak zabezpieczyć stronę WordPress. Kluczowa jest tu kontrola tego, co trafia do katalogów themes i plugins. Pomaga też blokada edytora plików w panelu administracyjnym.
Czym wp-vcd nie jest
wp-vcd nie jest skutkiem luki w samym WordPressie, tylko efektem wgrania paczki z nieznanego źródła. Nie jest też infekcją, którą da się usunąć jednym kliknięciem skanera, ponieważ kopie odtwarzają się nawzajem przy działającej stronie. Nie znika wreszcie po zmianie hasła administratora: konto dodane przez infekcję zostaje w bazie do momentu ręcznego usunięcia.
Najczęstsze pytania o infekcję wp-vcd
Czy wp-vcd wraca po usunięciu plików?
Tak, jeśli w serwisie zostanie choć jedna kopia kodu albo dopisek w functions.php nieaktywnego motywu. Dlatego wszystkie nośniki kasuje się w jednym przebiegu, przy wyłączonej stronie.
Czy wp-vcd zaraża tylko motyw, z którym przyszedł?
Nie, infekcja dopisuje się do wszystkich motywów w katalogu wp-content/themes, także tych nieaktywnych. Z tego powodu czyszczenie obejmuje cały katalog, a nie sam motyw używany na stronie.
Czy trzeba usuwać motyw, który był źródłem infekcji?
Tak, motyw z nielegalnego źródła należy zastąpić wersją z oficjalnego repozytorium lub kupioną u autora. Ponowne wgranie tej samej paczki przywraca infekcję razem z motywem.
Czy wp-vcd wykrada dane z bazy?
Tak, ta rodzina infekcji dodaje własne konto administratora i pobiera polecenia z serwera zewnętrznego, co pozwala na dalsze działania w serwisie. Po wyczyszczeniu trzeba sprawdzić listę użytkowników i zmienić wszystkie hasła.
Czy darmowe motywy z repozytorium WordPressa są bezpieczne?
Tak, paczki z oficjalnego repozytorium przechodzą kontrolę i nie zawierają tego kodu. Ryzyko dotyczy motywów premium udostępnianych za darmo na stronach z pirackimi paczkami.
Wolisz oddać to komuś, kto robi to codziennie?
Usuwamy wp-vcd razem ze wszystkimi nośnikami i kontami dopisanymi przez infekcję, za 600 zł netto. Jeśli kasujesz pliki, a wracają po kilku minutach, wyślij adres strony, a wyczyścimy serwis w jednym przebiegu.
Diagnoza jest bezpłatna. Płatność następuje po wyczyszczeniu strony, na podstawie faktury VAT.
- Realizacja do 24 godzin
- Pliki, baza danych i backdoory
- Zgłoszenie do Google Search Console
- Ponowne czyszczenie gratis przez 30 dni