翻译:

原文:

Are Hackers Exploiting WordPress Themes?

- 黑客们在利用Wordpress主题吗?

本周热门

其它收藏服务:

Yahoo书签 QQ书签 百度搜藏 Del.icio.us Google书签 和讯网摘 天极网摘 添加到饭否 收客网

欢迎参加奥运翻译大赛


金牌译作 黑客们在利用Wordpress主题吗?

1186个读者 翻译: Chada  05/04/2008 原文 引用 双语对照及眉批

简介

你的WORDPRESS主题是你原创的吗?在你从主题站中下载主题时又没有去留意过它里边的代码?你是否曾怀疑过自己所安装的主题里被插入恶意代码?黑客真的在利用wordpress主题吗?当Chada在DIGG.COM看到这篇文章时,也产生疑问,遂到该作者BLOG读完全文,颇有收获。

原文:Are Hackers Exploiting WordPress Themes?
译文:
黑客们在利用Wordpress主题吗?
翻译:
Chada
声明:转载请注明以上消息,谢谢!

Wordpress正在以一个前所未有的速度发展——无论是作为博客托管平台,还是个人博客站点的安装。它的快速发展、开放性和博客设计的灵活性意味着它可能成为黑客攻击的目标。他们在主体中嵌入恶意代码,然后通过互联网发布出去。

它成功的一个原因是它定制的灵活性。Wordpress是用PHP写成的,它的运行围绕着一个被称之为“主循环”[the Loop]的核心。每当一个博客页面被访问一次,这个页面的每一个部分就被执行一遍——页首[the Header]、页面和日志、侧边栏[the Sidebar]和页尾[the Footer]。博客运营商[者]们可以自由地改变这些部分:他们可以定义字体和颜色的样式,他们可以改变PHP代码以展示作者的详细资料以及受欢迎的标签等。他们还可以安装插件以进一步扩展他们博客站点的功能。

设计者们在主题中捆绑页面式样和PHP代码,有时候也捆绑一些插件。一个Wordpress主题不仅仅是表面装饰:它是代码。如果你改变一个PowerPoint的主题,那仅仅是改变它的字体和颜色;但如果你改变一个Wordpress的主题,你还可以修改网站的基本结构,包括数据库查询和PHP执行方式。

它所提供的巨大的灵活性给我们带来了丰富多彩的博客世界。WordPress在他们的主题站中为我们提供了这些主题,但是很多其他网站和个人改进者也提供了很多。WordPress努力的去做到一个新主题能够简单的地复制到一个博客中,然后点击缩略图来安装它。

黑客永远不会在成功和热门的平台上处于落后局面。苹果的Mac被广泛认为比Windows的个人电脑安全,但那种安全可能只是因为比较少人去攻击它(Mac)。所以,随着WordPress的发展成长,它成为首要攻击的目标。

丰富的WordPress主题对黑客来说是一个绝好的机会。恶意代码会被在会发生任何糟糕情况的服务器上执行。由于主题安装,博客拥有者会把一段从来没有经过检测的代码安装到WordPress所在的服务器上,一点也没有意识到隐藏的恶意代码就在里边。

这是一个真实的例子。

主题设计师Derek Punsalan创作了大量WordPress主题,并把其中一部分发布在互联网上。一些其他的站点拷贝了他的主题,WP-Sphere便是其中一个。

当你从WP-Sphere下载Punsalan的主题时,它里边包括了一些本不属于该主题的代码。他是一大串潜在的不会使大多数人产生疑问的代码:

the code

这串代码的第一部分提供了一个线索:这是一个用64位编码的PHP函数。但是把这段代码输入到解码器中,它们看起来来势凶猛:

BAD CODE

这串代码在WordPress所在的服务器和一些像wpssr.com,wpsnc.com,wpsnc1.com的网站建立连接,并自动操作下载这些站点上的JAVAScript模块。这些网站被注册给加拿大不列颠哥伦比亚省温哥华市的一个匿名注册者。

“这类主题收集库充分利用那些轻信的WordPress用户假定他们正在下载的主题和下一个是没什么两样的。”Punsalan说:“虽然很难防止个人遵守不再次发布的要求,但是很明显,WordPress社区的用户们应该自觉抵制再配布的主题。”

Paul Carroll几个星期前写了一篇关于这段代码的日志。他断定,用最善意的眼光去看,这是WP-Sphere与使用主题的用户保持联系的一种方式,但是每次有访问者访问这个页面时它都提供了一个“优秀的”用来注入恶意代码的后门。理论上,WP-Sphere可以通过这个后门在经过他们拷贝并修改过的主题所在的页面插入广告。Punsalan在他的博客上也写了一篇关于这种情况的日志。

最令人不安的是,直至昨天,WP-Sphere依旧在Google上“WordPress Themes”付费搜索的第一名。现在,有专门的网站和插件用来检测网络日志安全和站点漏洞,但是WordPress太流行了以至于在不久的将来它将不得不来直接处理这些。它的灵活性使得它广受欢迎,也让那些别有用心的人把恶意代码插入博客中。现在,博客社区不得不采用某种形式不会抑制创新的认证流程。

Matthew Mullenweg,WordPress的创始人提出创建一个用认证、 GPL-许可主题构建的主题市场的创想。“这(在主题中插入恶意代码)和恶意软件没什么两样,甚至在很多方面县的严重得多,”Matthew说,“我们官方目录中所有的主题都经过这种审查,很显然有些主题很危险。”

之所以有文首的版权标注,是因为发现在译言发布翻译的这几天,抄袭的朋友就满天下了。这说明译言很出名,但是因为之前直接使用了我博客上的地址,所以流量负荷很大,更换了图片的地址。

继续阅读
  • 译言:把中文博客文章翻译成英文

    译言是一个精彩的博客站点,自从我去年发现它我就立刻把它加入我的RSS阅读工具,并且每天都在跟踪阅读。 为什么?译言是个群体博客,它把外国文字翻译成中文,主要是技术、创业公司和互联网方面的博客文章,目...

  • 你还得务你的正业

    原文发表时间:2007年1月4日 Guy Kawasaki 对他去年的博客生涯进行了总结。从中我们可以得到一些值得回味的东西,请注意我在下面用黑体字标出的关键部分。根据 Technorati 的数据,...

  • 十个你应该升级到 mt 4 而不是 wp 2.3 的原因

    *所有 WP 2.3 的新特性 MT 在很多年前就具备了。tags 作为 WP 2.3 最大的“新”特性,仍旧不能被编辑、管理和删除。MT 是第一个支持 Atom API 的 blog 工具,对于热...

  • Blog的搜索引擎优化

    (注释:BLOG是指博客 BLOGGER是指写博客的人 SEO代表搜索引擎优化) 搜索引擎优化是令很多BLOGGER头疼的一件事,因为每次我写SEO文章的时候总有很多BLOGGER跟我抱怨:为什么我经...

  • 10种最常见的博客时间管理技巧

      当一个博客发现自己写作的时间越来越紧张,越来越吃力的时候,就应该分析一下到底是什么地方浪费了自己的时间,一些常见的习惯会不知不觉地将自己的时间消耗,经过分析,这里总结了一些技巧,针对常见的浪费时...

  • Technorati的机会和退出选项

    本文翻译自Read/Write Web 大约两个月之前,HitWise发表了关于搜索引擎市场领先者Technorati的数据报告,数据显示Technorati的流量有史以来第一次输给了Google ...

  • 如何在网上追踪到他、她、它

    当你尝试在互联网上寻找某人时,Google并不是唯一的工具。在过去的两年中,一些新的针对真人的搜索引擎面世,这些搜索引擎提供了更好的方式来通过名字、代号、特定区域和工作地点来精确搜索到特定人物。Whi...

  • 每个blogger都应当知道的12条美国法律(上)

    译者:很值得一读的一篇介绍美国网络法律制度的文章,从中可以了解很多版权法的微妙之处。其实中国网络版权法的规定跟本文介绍的美国法没有太大差别,完全可以类比参考。最近的“娱乐基地诉百度”案就涉及到本文所介...

相关小组

标签:

内容有问题?请与我们联络。

译作评分

  • Currently 5.00/5
  • 1
  • 2
  • 3
  • 4
  • 5
 5.0  |  2 个评分

2条评论    0眉批

  • 1.

    metalmickey 童生 | Blog

    前几天刚把blog搭建好,用的也是wp,所以之前的几天都在研究插件和主题,确实,被黑客利用是很有可能的。

    05/07/2008

  • 2.

    apache 童生 | Blog

    发布主题包的同时,再加个md5...

    05/08/2008

添加评论

欢迎访问译言网。在这里,您可以。。。

阅读
发现
翻译