1. Halo Guest, pastikan Anda selalu menaati peraturan forum sebelum mengirimkan post atau thread baru.

Waspada! Ini Plugin WP yang Bisa di Backdoor

Discussion in 'Wordpress' started by kambingdigital, Jun 9, 2017.

  1. kambingdigital

    kambingdigital Ads.id Fan

    Joined:
    May 6, 2017
    Messages:
    108
    Likes Received:
    10
    Location:
    Malang
    Beberapa bulan belakangan ini pergerakan hacking di Indonesia mulai agak gimana gitu ya. Sering kejadian, sejak telkomsel kena hack. Seakan-akan hacker hacker ini pingin pada unjuk gigi deface situs orang orang secara random.
    Sekalian rada curhat ya,


    Nah, mungkin kebetulan mungkin enggak. Beberapa situs yang saya kelola, kebetulan ada klien saya juga curhat... Situs nya kena deface juga. Dan hostingnya sama, cuma saya nggak mau ngomong hosting mana. Mengingat keamanan kita ya kita sendiri yang jaga, betul?

    Gara-gara kena deface hampir 5 kali dalam sebulan, lama lama saya mikir, mana ini yang jadi pintu masuk. Setelah searching, rupanya para peretas ini pake metode Google Dork.
    Code:
    inurl:wp-content/plugins/xxxx

    Kode diatas merupakan kode untuk mencari daftar situs yang menggunakan plugin tertentu dari Google Dork. Dan dari sini, informasi database kita (Mysql) bisa diambil.

    Kalo udah, ya tinggal login terus masuk WP dan deface situs kita. Nah apa sudah sampe disini? No, karena punya akses ke database, mereka bisa nginstalin... apa istilahnya semalam... :D Semacam plugin juga ke wp buat backdoor, andai ntar mau masuk lagi. Ah! Shell kalo nggak salah.

    Nggak ada salahnya waspada ketika menggunakan beberapa plugin, seperti dibawah ini:
    Code:
    wordpress,org/plugins/breadcrumb/
    wordpress,org/plugins/revslider/

    Ntar kalo ada yang kurang atau revisi tolong saya diinformasikan.
    Nah, selain plugins situs WP kita bisa diretas lewat theme. So, hati hati juga milih theme.

    Untuk mencegah, paling mudah adalah punya back-up database kita di filemanager / cpanel. Jadi kalo sesuatu terjadi tinggal upload ulang backupnya. Cuma yang jadi perkara emang, kadang kita nggak sempet backup udah kena duluan :D

    Oh iya, sama satu lagi... ada method untuk ngunci wp-config kita sebenarnya. Tapi lupa saya, kali ada master mau nambahin.

    Mungkin itu sih, dari saya. Kalo ada yang mau respon, nambahin sok atuh. :)
    ------------------------------------------------------------------------------------------------------

    Tambahan dari agan @hardinalz buat cara ngunci wp-config

     
    Last edited: Jun 10, 2017
    siijo likes this.
  2. andipujianto

    andipujianto Ads.id Pro

    Joined:
    Dec 8, 2013
    Messages:
    481
    Likes Received:
    28
    Location:
    Republik Indonesia
    Mantap infonya buat jaga2,,, metode kunci wp konfignya apa gan,,,? Kalo uda inget share disini ya gan
     
  3. siijo

    siijo Super Hero

    Joined:
    Apr 8, 2013
    Messages:
    1,141
    Likes Received:
    162
    Location:
    Jogja - Purworejo
    Thankyu gan..

    Sent from my INFINIX-X551 using Tapatalk
     
  4. hardinalz

    hardinalz Super Hero

    Joined:
    Mar 8, 2010
    Messages:
    2,395
    Likes Received:
    1,420
    Location:
    /var/www/html
    Untuk ngunci wp-config.php bisa ikuti panduan resmi dari WP yang bisa dibaca di sini:

    Code:
    https://codex.wordpress.org/Hardening_WordPress#Securing_wp-admin#WP-Config.php
    SS nya:

    [​IMG]
     
    kambingdigital likes this.
  5. Torres

    Torres Hero

    Joined:
    Oct 16, 2010
    Messages:
    685
    Likes Received:
    19
    Catet,

    kalo gak pake plugin security biar aman
     
  6. newedit

    newedit Ads.id Fan

    Joined:
    Oct 26, 2015
    Messages:
    154
    Likes Received:
    71
    makasih tutorialnya mas,
     
  7. bogal

    bogal Ads.id Pro

    Joined:
    Feb 6, 2014
    Messages:
    283
    Likes Received:
    22
    Makasih bro sharenya buat tambahan ilmu.
     
  8. antoterong

    antoterong Super Hero

    Joined:
    May 23, 2012
    Messages:
    893
    Likes Received:
    93
    Utk wp-config bisa ditaruh di 1 level di atas lokasi file WP, tapi ini untuk WP yang ditaruh di root, klo WP nya di sub folder, gak guna juga. Lokasi 1 level di atas root ini gak bisa di akses orang kecuali orang itu bisa mengakses ke cPanel, jauh lebih sulit di hack, yang biasanya bobol itu di WP soalnya.
     
  9. Sky_Walker

    Sky_Walker Ads.id Pro

    Joined:
    Jan 18, 2016
    Messages:
    281
    Likes Received:
    23
    Location:
    City of Heros
    pakai plugin semacam security limit login apa masih bisa kena juga nih gan?..
     
  10. wanto mujahiroh

    wanto mujahiroh Hero

    Joined:
    Oct 27, 2016
    Messages:
    590
    Likes Received:
    39
    Location:
    Indonesia
    Mantap gan...
     
  11. ninabobo

    ninabobo Ads.id Pro

    Joined:
    Jun 15, 2012
    Messages:
    339
    Likes Received:
    12
    Wah boleh jg nih gan informasinya.
    Situs ane jg belakangan sring kena hack pdhal ga pake plugin yg agan sebutin.

    Harus mgamanin wp-config dlu ini
     
  12. noskill1343

    noskill1343 Newbie

    Joined:
    Mar 25, 2011
    Messages:
    27
    Likes Received:
    4
    Location:
    Bandung
    Pernah kena hack gara2 revslider, padahal revslider premium bukan nulled, dan rajin update. Anehnya masih banyak yang pakai itu plugin.

    Agak kesal saat itu, tapi jadi pembelajaran, sekarang pakai plugin security 2 biji :)
     
  13. Muhammad Asfianda

    Muhammad Asfianda Ads.id Fan

    Joined:
    Jul 25, 2012
    Messages:
    208
    Likes Received:
    8
    Makasih infonya mas,
    Sangat bermanfaat..

    Tapi wp dihack ada kaitan dg hosting juga.
    Pilih lah hosting yg benar2 bagus, jgn tergiur dgn harga murah.

    Saya pernah dihack pada satu hosting smpai beberapa WP, meskipun plugin berbeda, theme beda, akun berbeda pada satu hosting.
     
  14. hayatokurokawa

    hayatokurokawa Ads.id Pro

    Joined:
    Jun 3, 2011
    Messages:
    447
    Likes Received:
    67
    Location:
    Jakarta
    aku lupa nama plugin nya itu ada yg plugin biar scan website wordpress plus ada fitur history login jadi klo ada yg login otomatis terkirim info ke email.
     
  15. ephra

    ephra Newbie

    Joined:
    Mar 2, 2018
    Messages:
    14
    Likes Received:
    6
    finally sudah ganti dengan plugin dari yg agan sebut diatas. mungkin karena merasa lebih cocok dan mudah nggak pakai rev slider lagi.
     

Share This Page