michael-kanda/Wp2shell-ioc-scanner
GitHub: michael-kanda/Wp2shell-ioc-scanner
针对「wp2shell」攻击链的 WordPress 防御性应急响应插件,提供 IOC 只读审计和受控账户删除两大功能。
Stars: 0 | Forks: 0
=== wp2shell IOC Scanner ===
贡献者:michaelkanda
作者 URI:
插件 URI:
标签:security, incident-response, wordpress, cve, forensics
最低要求版本:6.0
测试至版本:6.9
要求 PHP 版本:7.4
稳定版本:1.0.0
许可证:GPLv2 或更高版本
许可证 URI:
针对“wp2shell”攻击链(CVE-2026-60137 / CVE-2026-63030)的防御性 incident-response 辅助工具:检测 shadow-admin IOC,并以受控、记录的方式删除选定的账户。
== 描述 ==
wp2shell IOC Scanner 是一个小巧、独立的防御性工具,基于
BSI IT 安全公告 BITS-H 2026-271984-1132 ("wp2shell") 构建。
它由两个明确区分的模块组成:
1. **User Audit(只读):** 列出所有用户及其角色、注册日期以及
任何匹配的指标(可疑的电子邮件域名、可疑的
登录前缀、已知的 cloak 登录名 `cache_worker`,以及标记 meta 键
`_wp_cache_optimizer_flag`)。它还会报告系统级别的发现,例如
处于活动状态的 `wordpress-cache-optimizer` cloak 插件。
2. **Controlled Cleanup(受控清理):** 管理员明确选择一个账户进行
删除。删除过程受到权限控制、nonce 保护,并具有防止
自我删除和删除最后一位管理员的防护机制,通过官方
`wp_delete_user()` API 执行,并写入审计日志。
**本插件不会执行的操作:** 它不会移除恶意软件、后门文件、
注入的代码或 cloak 插件,也绝不会静默清除所有用户的会话或
应用程序密码。清除实际的恶意代码和
重新加固服务器安全仍然是独立的、手动的步骤。
详细文档可在 `README-en.md`(英语)和
`README-de.md`(德语 / Deutsch)中找到。
== Deutsch (Kurzfassung) ==
Defensives Incident-Response-Werkzeug zur „wp2shell“-Angriffskette. Modul 1
findet Schatten-Admins und weitere IOCs (nur lesend). Modul 2 löscht ein vom
Administrator ausdrücklich ausgewähltes Konto – abgesichert, mit Nonce,
Berechtigungsprüfung, Schutz-Guards und Audit-Log. Das Plugin entfernt KEINE
Schadsoftware. Ausführliche Anleitung: `README-de.md`.
== 安装说明 ==
1. 将 `wp2shell-ioc-scanner` 文件夹复制到 `wp-content/plugins/` 中。
2. 在 WordPress 管理后台的“插件”下激活该插件。
3. 打开“wp2shell IOC”菜单。
== 常见问题 ==
= 这会移除 wp2shell 后门吗? =
不会。它只检测指标并允许您删除选定的账户。移除恶意软件
和重新加固服务器是独立的手动任务。
= 我会被锁定在外吗? =
该工具拒绝删除您自己的账户以及最后一位剩余的
管理员。尽管如此,请务必先进行完整备份。
== 更新日志 ==
= 1.0.0 =
* 初始发布:User Audit 模块 + Controlled Cleanup 模块,支持 DE/EN,包含审计日志。
标签:AMSI绕过, ffuf, IOC扫描, WordPress插件, 威胁检测, 库, 应急响应, 账户审计