u/Bart_LeGros

firewall.php and wp2shell-batch-guard.php in mu-plugins

Hi everyone,

My WordPress site was recently compromised. The attacker managed to create 3 admin accounts, and Wordfence caught two malicious PHP files in a fake theme folder (wp-content/themes/twk-dbbfd2bc/functions.php and fixer.php).

I deleted that theme, removed their admin account, deleted the admin accounts. Wordfence scans are coming back clean now, but I noticed two suspicious files sitting in my wp-content/mu-plugins/ and in www/mu-plugins directory:

firewall.php (Version 1.0)

wp2shell-batch-guard.php (Version 1.1.0 — description says "Blocks anonymous REST batch API (wp2shell mitigation)")

Their last modified dates match mid-August, right when the unauthorized admin accounts were created (while the site was running WordPress 6.9 (yes, i know...) and i was in vacations at that date so i don't insgall it)

This looks like an attempt by the attacker to disguise a backdoor as a security fix so I wouldn't delete it, but I want to double-check with the community before I purge the mu-plugins folder via FTP because i don't want to make a mistake...

Is there any chance these are legitimate, or should I delete them immediately (i think...) ? I since update to 7.0.4.

Thanks a lot for your help!

reddit.com
u/Bart_LeGros — 1 day ago

High database activity and caching plugin

Bonjour à tous.

Après des heures de recherche infructueuse, j'ai décidé de poster mon problème ici.

Pour faire simple, j'ai un site WordPress qui me donne du fil à retordre. C'est le site de mon entreprise, que j'ai repris après sa création (je n'étais pas là lors de sa conception initiale).

Il utilise Elementor (malheureusement, mais c'est comme ça) et utilisait auparavant WP Fastest Cache. Suite à de nombreux problèmes de compatibilité, j'ai fini par supprimer l'extension de cache.

Première erreur : lors de l'envoi d'une newsletter à une importante liste de diffusion (edit : I use Mailjet, a third-party mailing service), le site s'est bloqué au chargement (aucun contenu ne s'affichait) et a fini par afficher la page « install.php » à tous les visiteurs.

J'ai eu une belle frayeur, mais le site est revenu à la normale quelques minutes plus tard. J'ai reçu un e-mail automatique de mon hébergeur m'indiquant que la base de données MySQL avait enregistré un volume de requêtes dépassant les limites fixées (plusieurs centaines de milliers), probablement dû à des milliers de robots ouvrant automatiquement la newsletter.

J'ai donc installé WP Super Cache avec les paramètres « simples », sans rien modifier d'autre. Il ne semble pas y avoir de conflit avec Elementor, et les newsletters envoyées à environ 600 personnes se sont déroulées sans problème.

Cependant, lors de l'envoi d'une newsletter à 1 800 personnes, j'ai de nouveau rencontré ce problème de chargement interminable de deux minutes, sans rien afficher…

Heureusement, cette fois-ci, la page « install.php » ne s'est pas affichée.

En résumé, je ne comprends pas pourquoi ce problème (qui ne se produisait pas avec WP Fastest Cache) survient avec WP Super Cache. Existe-t-il un paramètre spécifique à activer pour éviter cela ?

Je ne suis pas expert, et j’avoue que poster ici me rassure ; utiliser le site vitrine de l’entreprise est devenu une source de stress pour moi ces derniers temps.

Merci d’avance pour votre aide et votre compréhension.

reddit.com
u/Bart_LeGros — 1 month ago