nulled wordpress teme i — naslovna ilustracija
← Blog

Nulled WordPress teme i dodaci: zašto su najčešći ulaz za hakere

Ivan Pantić

Ovaj vodič obrađuje temu nulled wordpress teme i od potvrde problema do čišćenja i prevencije.

Premium WordPress tema košta nekoliko desetina evra, a dodatak za formulare, kešing ili SEO isto toliko godišnje. Na drugoj strani, par klikova dalje, isti ti proizvodi mogu da se preuzmu besplatno, „aktivirani“, sa svim funkcijama. Za malu firmu ili frilensera koji pravi sajt po niskoj ceni, izbor deluje očigledan.

Kada čistimo hakovane sajtove i tražimo kako je napadač ušao, piratska tema ili dodatak su među najčešćim odgovorima. Ne zato što je neko ciljao baš vaš sajt, već zato što je zlonamerni kod bio u fajlovima od prvog dana, pre nego što je sajt uopšte objavljen.

Problem je utoliko veći što mnogi vlasnici uopšte ne znaju da njihov sajt koristi piratski softver. Sajt je naručen od agencije ili frilensera, predat je „ključ u ruke“, i niko nije pitao odakle su tema i dodaci.

U ovom tekstu objašnjavamo šta su nulled teme i dodaci, zašto su toliko rizični, kako da proverite da li ih vaš sajt koristi (čak i ako ga niste sami pravili) i kako da ih bezbedno zamenite.

Šta znači „nulled“

Ilustracija odeljka 1

Kod teme nulled wordpress teme i redosled koraka je važniji od žurbe.

Nulled tema ili dodatak je premium softver kome je neko uklonio proveru licence i zatim ga podelio besplatno ili za simboličnu cenu. Takvi fajlovi se nalaze na sajtovima za „besplatno preuzimanje premium tema“, na forumima, u Telegram kanalima i na raznim deljenjima fajlova.

A licenca GPL?

WordPress i većina WordPress tema i dodataka objavljeni su pod GPL licencom, koja dozvoljava da se PHP kod deli dalje. Zato se ponekad čuje argument da je nulled softver „legalan“. Stvar je složenija. Slike, dizajn i neki drugi delovi često nisu pod istom licencom, a pristup ažuriranjima i podršci je vezan za kupljenu licencu. Mnogo važnije od pravnog pitanja je, međutim, bezbednosno: ne znate ko je fajlove menjao pre nego što su stigli do vas, niti šta je u njih dodao.

GPL „klubovi“ i preprodavci

Postoje i sajtovi koji prodaju pristup stotinama premium dodataka za nekoliko evra mesečno, uz obrazloženje da je sve pod GPL licencom. Neki od njih ne ubacuju zlonamerni kod, ali i dalje zavisite od treće strane koja nije autor proizvoda. Ažuriranja stižu kasno ili nikako, a vi ne možete da proverite da li je fajl identičan originalu. Za sajt na kome zavisi posao, to je rizik koji se ne isplati.

Zašto su nulled teme i dodaci toliko opasni

Ilustracija odeljka 2

Ubačen kod pre nego što ga instalirate

Ljudi koji dele nulled softver retko to rade iz dobrote. Zarađuju tako što u fajlove ubace sopstveni kod. Najčešće je to:

  • backdoor, skriven ulaz koji im omogućava da kasnije pristupe svakom sajtu na kome je tema instalirana,
  • kod koji pravi administratorski nalog kada se ispune određeni uslovi, ili na komandu sa spoljnog servera,
  • skriveni spam linkovi u podnožju ili kodu stranice, koje posetioci ne vide, a Google vidi,
  • kod za preusmeravanje dela posetilaca na reklame, prevare ili zlonamerne sajtove,
  • kod koji „javlja“ spoljnom serveru adresu sajta na kome je instaliran, pa napadač dobija listu meta.

Ovaj kod je obično zamaskiran i ne mora odmah da se aktivira. Sajt može mesecima da radi normalno, a onda se jednog dana pojavi spam u Google-u, sumnjivi administrator ili preusmeravanje.

Nema ažuriranja

Ovo je rizik koji postoji čak i kada nulled fajl nema ubačen kod. Ozbiljni autori redovno izdaju ažuriranja koja zatvaraju bezbednosne rupe. Sa nulled verzijom ne dobijate ta ažuriranja kroz WordPress, pa sajt ostaje na verziji sa poznatom, javno objavljenom ranjivošću. Automatizovani alati napadača upravo takve ranjivosti traže. Kada se objavi rupa u popularnom dodatku, masovni napadi na sajtove koji ga nisu ažurirali počinju u roku od nekoliko dana.

Nema podrške i ne znate šta imate

Ako nešto prestane da radi, nemate kome da se obratite. Ako autor objavi upozorenje o kritičnoj ranjivosti, ne dobijate ga. A pošto ne znate ko je fajlove menjao, ni stručnjak koji pregleda sajt ne može lako da utvrdi šta je originalno, a šta dodato.

Širi se po celom serveru

Backdoor u temi ne ostaje u temi. Kada ga napadač iskoristi, može da upisuje fajlove bilo gde na nalogu: u jezgro WordPress-a, u druge dodatke, u folder uploads, a na deljenom hostingu ponekad i u druge sajtove na istom nalogu. Zato samo brisanje nulled teme posle infekcije nije dovoljno.

Kako izgleda tipičan scenario

Većina slučajeva koje viđamo prati sličan obrazac:

  1. Izrada sajta. Da bi se uklopio u budžet, sajt se pravi na premium temi i sa nekoliko premium dodataka preuzetih sa nekog sajta za „besplatno preuzimanje“.
  2. Mirni period. Sajt radi normalno nedeljama ili mesecima. Ubačeni kod je tu, ali čeka ili se aktivira samo za robote pretraživača.
  3. Prvi signal. Pojavi se nešto neobično: spam rezultati u Google-u, nepoznat administrator, hosting javi da sajt šalje spam mejlove, ili posetioci prijave preusmeravanje.
  4. Brzo „rešenje“. Neko obriše sumnjive stranice ili korisnika i sve deluje u redu nekoliko dana.
  5. Povratak. Pošto je izvor ostao u temi ili dodatku, infekcija se vraća, često u većem obimu. Tek tada se kreće u pravo čišćenje.

Obrazac je isti bez obzira na delatnost firme: od lokalnih servisa do web prodavnica. Zašto se ovakve infekcije vraćaju, detaljno smo objasnili u tekstu Infekcija se vraća posle čišćenja.

Deljeni hosting sa više sajtova

Ilustracija odeljka 3

Ako na istom hosting nalogu držite više sajtova, na primer sajt firme, stari sajt i test verziju, nulled tema na jednom od njih ugrožava sve. Backdoor najčešće ima pristup celom nalogu, pa napadač može da zarazi i sajtove koji nikada nisu imali piratski softver. Kod čišćenja zato treba pregledati sve sajtove na nalogu, a ne samo onaj na kome je problem primećen. Stare i napuštene instalacije je najbolje potpuno ukloniti.

Kako prepoznati da vaš sajt koristi nulled softver

Mnogi vlasnici ne znaju da ga imaju, jer sajt nisu pravili sami. Evo znakova na koje treba obratiti pažnju.

Nema licence i nema ažuriranja

Za premium temu ili dodatak trebalo bi da postoji račun ili nalog kod prodavca i licencni ključ. Ako ništa od toga ne postoji, a tema je „aktivirana“, verovatno je nulled. Drugi signal: u administraciji se za tu temu ili dodatak nikad ne pojavljuje obaveštenje o novoj verziji, iako autor redovno objavljuje ažuriranja.

Čudne poruke o licenci

Neki nulled paketi prikazuju poruke tipa „Licenca aktivirana od strane…“ sa nazivom nekog sajta, ili imaju polje za licencu popunjeno nasumičnim nizom znakova.

Fajlovi kojih nema u originalu

Ako imate pristup originalnoj verziji iste teme ili dodatka, uporedite spisak fajlova. Dodatni PHP fajlovi, posebno sa imenima koja liče na sistemske, ili izmene u glavnim fajlovima kao što je functions.php, jasan su znak da je paket menjan. Bezbednosni skeneri koji porede fajlove sa originalima (za dodatke sa WordPress.org to rade automatski) takođe mogu da pomognu.

Sumnjiv kod

Pretraga fajlova teme i dodataka po funkcijama koje se često koriste za maskiranje koda (eval, base64_decode, gzinflate, str_rot13, assert) i po nepoznatim spoljnim adresama često otkrije ubačen kod. Pojedinačno ove funkcije nisu dokaz, jer ih i legitimni kod ponekad koristi, ali dugi zamaskirani nizovi u temi koja ne bi trebalo da ih ima jesu ozbiljan znak.

Pitajte onoga ko je pravio sajt

Ako je sajt pravila agencija ili frilenser, zatražite spisak premium tema i dodataka i licence za njih. Ozbiljna agencija će to imati. Ako odgovor bude neodređen, pretpostavite da licenci nema.

Šta uraditi ako vaš sajt koristi nulled temu ili dodatak

Ilustracija odeljka 4

Ponovite ovu proveru ako se nulled wordpress teme i vrati posle delimičnog čišćenja.

1. Ne pokušavajte da „očistite“ nulled fajl

Instinkt je da se pronađe i ukloni ubačeni kod, a ostatak zadrži. To je loša ideja. Nikada ne možete biti sigurni da ste pronašli sve, a i dalje ostajete bez ažuriranja. Jedini ispravan put je zamena.

2. Nabavite originalnu verziju ili zamenu

  • Kupite licencu za istu temu ili dodatak kod autora ili na zvaničnom marketplace-u, i preuzmite originalne fajlove. Kod tema, podešavanja se najčešće čuvaju u bazi, pa zamena fajlova ne menja izgled sajta. Ipak, pre zamene napravite bekap.
  • Ako licenca nije opcija, potražite besplatnu alternativu na zvaničnom WordPress.org repozitorijumu. Za većinu potreba (formulari, kešing, SEO, galerije) postoje dobri besplatni dodaci koji se redovno ažuriraju.
  • Ako je tema potpuno prilagođena, a original ne postoji, sajt treba pregledati fajl po fajl ili razmisliti o novoj, čistoj temi. To je veći posao, ali jednokratan.

3. Pretpostavite da je sajt već zaražen

Ako je nulled softver bio na sajtu duže vreme, pretpostavite da je backdoor već iskorišćen. Uradite potpun pregled: zamenite jezgro i sve dodatke čistim kopijama, pregledajte folder uploads i bazu, i proverite korisnike. Kako se traži backdoor, opisali smo u tekstu Kako pronaći backdoor na WordPress sajtu.

4. Promenite sve pristupe

Promenite lozinke za hosting, FTP, bazu i sve administratore, i sigurnosne ključeve u wp-config.php. Proverite listu administratora, jer nulled kod često pravi skrivene naloge. Više o tome u tekstu Nepoznat admin nalog u WordPress-u.

5. Proverite Google

Pretražite site:vasajt.rs sa rečima kao što su casino, viagra ili bonus, da proverite da li je nulled kod već ubacivao spam. Ako jeste, pogledajte tekst Spam linkovi u Google pretrazi mog sajta.

Pravni i poslovni rizici

Bezbednost je glavni problem, ali nije jedini.

Autorska prava na dizajn i sadržaj. Iako je PHP kod tema i dodataka najčešće pod GPL licencom, fotografije, ikonice, fontovi i demo sadržaj koji dolaze uz premium temu često imaju sopstvene licence. Korišćenje bez licence može da dovede do zahteva za uklanjanje ili naknadu.

Obaveze prema kupcima. Ako sajt prikuplja podatke kupaca, na primer kroz web prodavnicu ili formular, vi ste odgovorni za njihovu zaštitu. Svesno korišćenje softvera nepoznatog porekla teško je opravdati ako dođe do curenja podataka.

Poverenje partnera. Sve više firmi, posebno veće kompanije i javne institucije, traži od dobavljača osnovne bezbednosne standarde. Piratski softver na sajtu je loš početak takvog razgovora.

Koliko zapravo košta „besplatna“ tema

Ilustracija odeljka 5

Vlasnici često potcenjuju temu nulled wordpress teme i dok Search Console ili klijenti ne podignu uzbunu.

Uporedite dve situacije.

Originalna tema i dodaci: nekoliko desetina evra za temu, i obično nekoliko desetina evra godišnje po premium dodatku. Za to dobijate ažuriranja, podršku i fajlove za koje znate odakle su.

Nulled tema i dodaci: nula evra na početku. Zatim, kada se infekcija aktivira:

  • čišćenje hakovanog sajta, koje kod nas kreće od 100 €, a kod velikih infekcija košta više,
  • dani ili nedelje sa upozorenjem u Google-u ili spam rezultatima,
  • izgubljeni upiti i prodaja dok sajt ne radi kako treba,
  • mogući problemi sa hostingom, koji suspenduje nalog zbog zloupotrebe,
  • vreme koje vi i vaš tim trošite na sve to,
  • i na kraju, kupovina originalne licence, jer bez nje problem se ponavlja.

„Ušteda“ se po pravilu vraća višestruko skuplja, a najveći deo troška nije ni račun za čišćenje, već izgubljeno poverenje klijenata i vreme dok sajt ne radi kako treba. Više o tome šta sve utiče na cenu čišćenja pročitajte u tekstu Cena čišćenja hakovanog sajta.

Ako naručujete sajt: šta da tražite od izvođača

Ako vam sajt pravi agencija ili frilenser, nekoliko jednostavnih zahteva vas štiti od ovog problema:

  • Spisak svih premium tema i dodataka koji će biti korišćeni.
  • Licence na vaše ime ili firmu, ili bar jasan dogovor ko plaća obnovu i gde se licence vode.
  • Pristup nalozima kod prodavaca, ili prenos licenci na vas po završetku projekta.
  • Pisana garancija da na sajtu nema piratskog softvera.
  • Dogovor o ažuriranjima posle predaje sajta: ko ih radi i koliko često.

Niska cena izrade sajta ponekad je moguća upravo zato što je izvođač uštedeo na licencama. To nije uvek slučaj, ali vredi pitati unapred.

Kako bezbedno birati teme i dodatke

Ilustracija odeljka 6

Nije dovoljno samo izbeći piratske verzije. I originalni dodatak može biti rizičan ako ga autor više ne održava. Pre instalacije proverite:

  • Izvor. WordPress.org repozitorijum, zvanični sajt autora ili poznat marketplace. Ne linkove sa foruma i društvenih mreža.
  • Poslednje ažuriranje. Dodatak koji nije ažuriran godinu ili duže verovatno je napušten.
  • Kompatibilnost sa vašom verzijom WordPress-a i PHP-a.
  • Broj aktivnih instalacija i ocene. Nisu garancija, ali dodatak koji koristi mnogo sajtova brže dobija ispravke kada se otkrije problem.
  • Istoriju ranjivosti. Kratka pretraga naziva dodatka sa rečju „vulnerability“ pokazuje da li je imao ozbiljnih problema i koliko brzo ih je autor rešavao.
  • Da li vam zaista treba. Svaki dodatak je dodatna površina za napad. Manje dodataka znači manje rizika.

Kako smanjiti rizik i posle zamene

Zamena nulled softvera rešava jedan izvor problema, ali sajt i dalje treba da se održava. Osnovna pravila:

  • teme i dodatke preuzimajte samo sa zvaničnih izvora (WordPress.org, sajt autora, zvanični marketplace),
  • ažurirajte redovno, idealno jednom nedeljno,
  • uklonite teme i dodatke koje ne koristite,
  • koristite jake lozinke i dvostepenu autentifikaciju za administratore,
  • pravite redovne bekape koji se čuvaju van servera.

Kompletan spisak mera je u vodiču Zaštita WordPress sajta od hakovanja.

Sledeći korak

nulled wordpress teme i uz temu Sledeći korak

Ako sumnjate da vaš sajt koristi nulled temu ili dodatak, ili je sajt pravio neko ko vam nije dao licence, pokrenite besplatnu proveru sajta da vidite da li se sa interneta već vide znaci zaraze. Za potpun pregled fajlova i baze, zamenu piratskog softvera i čišćenje, javite nam se ili pozovite 065 402 5000. Ako želite da sajt posle toga ostane ažuran i pod nadzorom, paket održavanja kreće od 30 € mesečno.

Pitanja

Česta pitanja

Kratki odgovori uz ovaj članak. Ako ovde nema vašeg pitanja, pišite nam preko kontakta.

Šta je nulled WordPress tema?

To je premium tema kojoj je neko uklonio proveru licence i podelio je besplatno ili za simboličnu cenu. Fajlove je menjala nepoznata osoba, pa često sadrže ubačen zlonamerni kod, a ne dobijaju ni zvanična ažuriranja.

Da li je svaka nulled tema zaražena?

Ne mora svaka, ali ne možete znati koja jeste. Čak i nulled fajl bez ubačenog koda ostaje bez bezbednosnih ažuriranja, pa sajt vremenom postaje ranjiv na poznate napade. Rizik postoji u oba slučaja.

Da li je dovoljno da obrišem nulled temu?

Ako je tema bila instalirana duže vreme, ne. Backdoor koji je došao sa njom može da upiše fajlove bilo gde na sajtu i da napravi skrivene administratore. Posle uklanjanja treba uraditi pun pregled fajlova, baze i korisnika i promeniti sve pristupe.

Kako da znam da li je moj sajt pravljen sa piratskim dodacima?

Proverite da li postoje licence i nalozi kod prodavaca za premium teme i dodatke, i da li se za njih u administraciji pojavljuju obaveštenja o ažuriranjima. Pitajte izvođača za spisak licenci. Ako licence ne postoje, softver je verovatno nulled.

Da li će zamena teme promeniti izgled mog sajta?

Ako zamenite nulled temu originalnom verzijom iste teme, izgled se najčešće ne menja, jer se podešavanja čuvaju u bazi. Ipak, uvek prvo napravite bekap i proverite sajt posle zamene. Ako prelazite na drugu temu, izgled se menja i to je veći posao.

Da li su GPL klubovi sa jeftinim premium dodacima bezbedni?

Neki ne ubacuju zlonamerni kod, ali vi i dalje zavisite od treće strane koja nije autor. Ne možete lako da proverite da li je fajl identičan originalu, a ažuriranja često kasne. Za poslovni sajt preporučujemo kupovinu direktno od autora.

Koliko košta čišćenje sajta zaraženog preko nulled teme?

Zavisi od obima infekcije. Naš Standard Incident paket kreće od 100 €, a Emergency Response sa prioritetom u toku radnog dana od 150 €. Zamena piratskog softvera originalnim je deo posla, a cenu same licence plaćate autoru teme ili dodatka.

Niste sigurni da li je vaš sajt hakovan?

Pokrenite besplatnu proveru. Traje manje od minuta, bez naloga i instalacije.

Proveri sajt