Nepoznat admin nalog WordPress: šta uraditi
Ušli ste u listu korisnika na svom WordPress sajtu i primetili ime koje niste vi kreirali, možda "admin2", možda nešto nasumično poput "wp_support" ili ime koje liči na pravo ime, ali ga ne prepoznajete. Ako se ovo desilo vama, važno je da odmah shvatite: nepoznat admin nalog WordPress gotovo uvek znači da je sajt već kompromitovan, i to na nivou koji zahteva ozbiljnu pažnju, ne samo brisanje tog jednog naloga. To je jedan od najjasnijih znaka da je sajt hakovan.
U ovom tekstu objašnjavamo zašto se ovo dešava, zašto brisanje naloga samo po sebi ne rešava problem, i koji je ispravan redosled koraka da sajt zaista bude bezbedan.
Zašto napadač kreira novi admin nalog

Kada napadač uspe da uđe u vaš WordPress sajt, bilo kroz ranjivost u plugin-u, slabu lozinku ili kompromitovan hosting nalog, jedan od prvih poteza je kreiranje novog administratorskog naloga. Razlog je jednostavan: ovo mu obezbeđuje trajan, pouzdan pristup sajtu, čak i ako vi promenite svoju lozinku ili ako originalna ranjivost bude zakrpljena.
Ovaj novi nalog funkcioniše kao rezervni ključ. Dok god postoji, napadač se može vratiti u bilo kom trenutku, nezavisno od toga šta vi preduzmete na svom nalogu. Zbog toga se ovakav nalog naziva i "backdoor nalog", služi kao skrivena zadnja vrata koja zaobilaze svaku standardnu bezbednosnu meru koju primenite na svom originalnom nalogu.
Kako da prepoznate sumnjiv admin nalog

Nepoznati nalozi ne izgledaju uvek očigledno čudno. Napadači često biraju imena koja se uklapaju u kontekst sajta, kako bi izbegli sumnju pri brzom pregledu. Evo na šta obratiti pažnju u listi Korisnici (Users) u WordPress administraciji.
Sumnjiva korisnička imena
Nalozi sa generičkim imenima poput "support", "wpadmin", "manager", ili nazivima koji liče na sistemske naloge, a koje vi niste kreirali, su prva crvena zastavica. Isto važi i za naloge sa nasumičnim kombinacijama slova i brojeva.
Nepoznata email adresa
Čak i ako je korisničko ime uverljivo, proverite email adresu povezanu sa nalogom. Ako ne prepoznajete domen ili adresu, to je siguran znak da nalog niste vi kreirali, niti neko iz vašeg tima.
Datum kreiranja koji se ne poklapa
WordPress beleži datum kreiranja svakog naloga. Ako vidite nalog kreiran u periodu kada se niko iz vašeg tima nije bavio administracijom sajta, posebno noću ili vikendom, to je jak indikator neovlašćenog pristupa.
Uloga "Administrator" dodeljena bez vašeg znanja
Posebno je opasno kada postojeći nalog niskog nivoa (na primer Autor ili Saradnik) iznenada ima ulogu Administrator, iako ga niko iz vašeg tima nije unapredio. Ovo je čest trik, napadač ne kreira potpuno nov nalog, već preuzima postojeći i menja mu ulogu.
Zašto samo brisanje naloga nije dovoljno

Ovo je najvažniji deo ovog teksta, jer je i najčešća greška koju vlasnici sajtova naprave. Kada obrišete sumnjiv nalog i pomislite da je problem rešen, u velikoj većini slučajeva napadač se vraća u roku od nekoliko dana ili čak sati.
Razlog je jednostavan: nalog je samo simptom, ne uzrok. Da bi napadač uopšte mogao da kreira taj nalog, morao je da ima neki drugi način pristupa, ranjiv plugin, kompromitovanu lozinku, backdoor fajl ubačen u kod sajta, ili pristup preko hosting panela. Ako se taj osnovni uzrok ne pronađe i ne zatvori, napadač jednostavno kreira novi nalog istim putem kojim je kreirao i prvi.
Šta uraditi pored brisanja naloga

Ispravan pristup zahteva nekoliko dodatnih koraka, sprovedenih tim redom.
Pregled svih fajlova sajta na prisustvo backdoor koda
Backdoor fajlovi su najčešći način na koji napadači zadržavaju pristup nezavisno od korisničkih naloga. Ovo su obično PHP fajlovi sakriveni u direktorijumima za otpremanje (uploads), u temi ili u plugin folderima, sa imenima koja liče na legitimne WordPress fajlove.
Provera log fajlova hostinga
Ako vaš hosting provajder omogućava pristup access log fajlovima, pregled aktivnosti oko vremena kreiranja sumnjivog naloga može otkriti tačnu IP adresu i metod pristupa koji je napadač koristio.
Promena svih lozinki, ne samo WordPress admin lozinke
Ovo uključuje lozinku za hosting panel (cPanel, Plesk), FTP pristup, bazu podataka i sve email naloge povezane sa domenom. Ako je napadač pristupio preko kompromitovane lozinke na bilo kom od ovih nivoa, promena samo WordPress lozinke ostavlja isti ulaz otvoren.
Ažuriranje svih plugina i teme
Zastareli plugin sa poznatom ranjivošću je jedan od najčešćih uzroka. Ažuriranje na najnoviju verziju zatvara taj konkretan put, ali samo ako je to zaista bio uzrok, zbog toga je ovaj korak deo šireg procesa, ne zamena za njega.
Provera drugih korisničkih naloga na sumnjive promene
Osim novog naloga, proverite da li su postojećim nalozima promenjene lozinke, email adrese ili uloge. Napadači ponekad menjaju email adresu postojećeg administratorskog naloga kako bi mogli da resetuju lozinku preko "zaboravljena lozinka" opcije.
Šta ako sumnjivi nalog ima pristup vašim podacima o kupcima

Ako je vaš sajt WooCommerce prodavnica, nepoznat administratorski nalog znači da je napadač potencijalno imao pristup podacima o kupcima, imenima, adresama, istoriji porudžbina, a u pojedinim slučajevima i delimičnim podacima o plaćanju, u zavisnosti od toga koje platne metode i integracije koristite. U ovakvim situacijama, pored tehničkog čišćenja, vredi razmotriti i obaveštavanje kupaca ili barem interni pregled da li je došlo do stvarnog curenja podataka.
Kako sprečiti da se ovo ponovi
Prevencija se svodi na nekoliko konkretnih mera koje značajno smanjuju rizik od ponovnog neovlašćenog kreiranja naloga.
Uključite dvofaktorsku autentifikaciju (2FA) za sve administratorske naloge, ovo samo po sebi blokira veliku većinu automatizovanih napada, čak i ako lozinka bude kompromitovana. Ograničite broj pokušaja prijave (login attempts) kako biste sprečili brute-force napade. Redovno pregledajte listu korisnika, po mogućstvu jednom mesečno, kako biste brzo primetili bilo kakvu neovlašćenu promenu. Uklonite naloge koji više nisu potrebni, bivši zaposleni, stari saradnici na projektu, test nalozi napravljeni tokom razvoja sajta.
Kada je vreme da pozovete profesionalca
Pronalaženje backdoor fajlova zahteva iskustvo, oni su namerno napravljeni da liče na legitiman WordPress kod i da prođu neopaženo pri običnom pregledu fajlova. Ako ste obrisali sumnjiv nalog, a niste sigurni da li je pronađen i uklonjen i osnovni uzrok, rizikujete da se ista situacija ponovi za nekoliko dana, često sa gorim posledicama drugi put.
Šta zapamtiti
Nepoznat admin nalog WordPress nije tehnički detalj nego dokaz da je ulaz već iskorišćen. Posle čišćenja proverite i da li postoji backdoor na WordPress sajtu.

Nepoznat administratorski nalog nikada nije izolovan problem, on je znak da postoji dublja ranjivost koja je već iskorišćena. Brisanje naloga bez pronalaska i zatvaranja tog osnovnog uzroka je privremeno rešenje koje skoro uvek dovodi do ponavljanja situacije.
Ako ste pronašli sumnjiv nalog na svom sajtu i želite da budete sigurni da je sajt zaista čist, pozovite 065 402 5000 za besplatnu proveru koja pokazuje tačno kako je napadač ušao i da li postoje dodatni tragovi pristupa.