Вземете .BG домейн само за 25,94 € на година при поръчка с хостинг.

Вземете подарък чаша с избрани хостинг планове!

Изтривате го, а той се връща: критичната WordPress заплаха SC 4.0.3

Георги Димитров Георги Димитров 10 мин четене
Изтривате го, а той се връща: критичната WordPress заплаха SC 4.0.3
Резюме на статията с: Резюме с:

През август 2026 г. екипи по сигурността описаха нов вид зловреден код за WordPress, наречен SC 4.0.3. Особеното при него не е какво прави, а колко трудно може да бъде отстранен: той не е един файл, а мрежа от копия, скрити на различни места, и всяко копие може да възстанови останалите.

Затова обичайното - „намираш подозрителния файл, триеш го, готово“, но в този случай това не работи - файлът се връща след минути. Какво представлява заплахата SC 4.0.3, по какво можете да я разпознаете, как да се предпазите и с какво ние от Jump.BG можем да Ви помогнем - споделяме детайлно в статията.

Накратко

SC 4.0.3 краде администраторските пароли, създава скрит администраторски профил и се възстановява сам след изтриване. Влиза през необновени ядро, плъгини и теми. Ако сайтът ви е обновен, рискът е малък. Ако сте забелязали, че изтрит файл се появява отново, или че сайтът показва на посетителите съдържание, което вие не виждате, свържете се с нас и не влизайте в администрацията, докато не ви потвърдим, че сайтът е чист. Сайтовете в Jump.BG се следят проактивно, така че при съмнение ви търсим ние.

Важно

Направете това още днес: обновете всичко

Този зловреден код влиза през необновен софтуер. Обновяването затваря входната врата и отнема няколко минути. Прави се от менюто Табло (Dashboard), раздел Обновявания (Updates).

  • Обновете ядрото на WordPress до най-новата налична версия.
  • Обновете всички плъгини, включително деактивираните.
  • Обновете темата и неактивните теми, ако ги пазите.
  • Включете автоматичните обновявания, където е възможно.
  • Изтрийте плъгините и темите, които не използвате. Деактивирането не е достатъчно.

Дори един необновен плъгин е достатъчен, за да остане вратата отворена.

Какво прави SC 4.0.3

Какво прави Какво означава за Вас
Запазва администраторските пароли При всяко Ваше влизане паролата се записва в четим вид. Ако я ползвате и другаде, трябва да се смени навсякъде.
Създава скрит администраторски профил Не се вижда в списъка с потребители, така че проверката „нямам непознати администратори“ не доказва нищо.
Влиза и без парола Може да си създаде валидна сесия за съществуващ администратор. Затова смяната на паролата сама по себе си не спира достъпа.
Показва чуждо съдържание на посетителите Скрити страници с реклама или пренасочване на хората, идващи от търсачките. Вие виждате сайта нормален.
Разпространява се към съседните сайтове Ако в един хостинг акаунт има няколко WordPress инсталации, зловредният код минава и към тях.
Крие следите си Подправя датите на файловете и се скрива от списъка с плъгини.

Защо се връща след изтриване

Кодът не разчита на едно скривалище, а на девет: копия от него стоят едновременно в няколко файла, в базата данни, в настройките на PHP, в скрити архиви, в паметта на сървъра и дори в браузъра на администратора, там като service worker. Всяко копие следи останалите и ги пресъздава, ако липсват.

Затова не помагат няколко наглед разумни действия:

  • Изтриването на файла или на плъгина. Копията в темата, в базата данни и в паметта го връщат.
  • Обновяването на WordPress. Затваря вратата, но не изчиства това, което вече е влязло. Правят се и двете.
  • Възстановяването от резервно копие. Помага само ако копието е отпреди компрометирането, а датите на файловете са подправени.
  • Смяната на администраторската парола. Нападателят не се нуждае от нея.

Работещият подход е сайтът да се спре, всички копия да се премахнат наведнъж и едва тогава да се върне онлайн. Това не се прави между другото на онлайн сайт.

По какво се разпознава SC 4.0.3

Признак Какво може да означава
Изтривате файл и той се появява отново Класическият симптом. Оцеляло е друго копие.
Скенерът съобщава едно и също откритие всеки ден Скенерът го премахва, но той се възстановява преди следващата проверка.
Google Search Console показва страници, които не сте създавали Скрито съдържание, видимо само за търсачките.
Посетители съобщават за пренасочване, което вие не виждате Кодът разпознава администраторите и на тях показва чист сайт.
Един и същ плъгин се появява два пъти на различни места Двете копия са част от една система, не два отделни проблема.

Липсата на признаци обаче не е доказателство за чист сайт: при част от заразените инсталации всичко изглежда нормално седмици наред.

Как влиза SC 4.0.3 в сайта

  • Пропуск в ядрото на WordPress. През юли беше поправена уязвимост, която позволяваше поемане на контрол без потребителско име и парола. Вижте статията за WordPress 7.0.2. През август излязоха още ъпдейти 7.0.3 и 7.0.4, а на 19 август излезе и WordPress 7.1. Сайт, останал на юлска версия, е пропуснал и трите.
  • Пропуск в необновен плъгин или тема. Автоматизирани скенери обхождат сайтовете и проверяват кои плъгини са инсталирани и в коя версия. Достатъчен е един необновен.
  • Отгатната или открадната парола. Хиляди опити за влизане от десетки различни адреси, както в администрацията на WordPress, така и в хостинг панела.

Какво да направите, ако подозирате, че сайтът ви е компрометиран

Внимание

Не влизайте в администрацията на сайта

Ако считате, че Вашият сайт е заразен - не влизайте в администрацията на сайта. Задължително е да се свържете с нас чрез имейл - support@jump.bg. Това е най-важното правило и то важи от този момент до изричното ни потвърждение, че сайтът е чист. Всяко влизане подава на нападателя нова валидна сесия и може да върне зловредния код на вече почистен сайт.

  • Не отваряйте wp-admin и екрана за вход по никакъв начин.
  • Не влизайте „само за да проверя нещо“, дори за секунда.
  • Не влизайте от телефон, таблет или друг компютър. Правилото важи за всяко устройство.
  • Не влизайте от инкогнито прозорец. Той не премахва вече записания service worker.
  • Кажете същото на всички, които имат достъп: колеги, агенция, външни изпълнители.

Първото влизане след това става чак когато сайтът е почистен, браузърът е изчистен по стъпките по-долу и паролите са сменени.

След това редът на действията е следният:

  1. Не изтривайте нищо и не възстановявайте от резервно копие. Изтриването няма да свърши работа, а възстановяването унищожава следите за това как е влязъл зловредният код.
  2. Свържете се с нас. Отворете тикет от клиентската зона. Ще проверим акаунта, преди да се променя каквото и да е.
  3. Кажете ни кой още има достъп: колеги, външни изпълнители, агенцията, правила сайта, и от какви устройства са влизали. Всяко от тях трябва да се изчисти.
  4. Изчакайте да Ви потвърдим, че сайтът е чист. Чак тогава минете към изчистването на браузърите.
  5. Сменете паролата навсякъде другаде, където сте я ползвали: имейл, банкиране, социални мрежи. Приемете паролата за администрацията за публично известна.

Как да изчистите браузъра си (service worker)

Тази стъпка се пропуска най-често и точно заради нея сайтове се заразяват повторно, след като сайтът вече е почистен. При влизане в заразен сайт браузърът записва малка програма, наречена service worker. Тя остава в браузъра и след като проблемът на сайта е отстранен, може да прихваща паролата ви при следващото влизане и сама да върне зловредния код обратно на сайта.

Затова изчистването се прави на всяко устройство и във всеки браузър, от който някой е влизал в администрацията: Вашия компютър, телефона Ви, лаптопа на колега, машината на агенцията. Ако сте ползвали два браузъра на един компютър, и двата.

Намерете Вашия браузър в таблицата и следвайте пътя. Навсякъде вашият-сайт.bg означава домейна на сайта:

Браузър Какво да направите
Chrome, Edge, Brave, Opera
(компютър)
Отворете Настройки, после Поверителност и сигурност, после Настройки на сайтовете. Изберете Данни, съхранявани от сайтовете, намерете вашият-сайт.bg и натиснете Изтриване на данните.
Firefox
(компютър)
Отворете Настройки, после Поверителност и сигурност. В раздела Бисквитки и данни на сайтове натиснете Управление на данните, намерете вашият-сайт.bg, натиснете Премахване на избраните и накрая Запазване на промените.
Safari
(Mac)
От менюто Safari изберете Настройки, после раздела Поверителност. Натиснете Управление на данните на уебсайтове, намерете вашият-сайт.bg, натиснете Премахни и после Готово.
Safari
(iPhone и iPad)
Отворете Настройки, изберете Safari, после Разширени, после Данни на уебсайтове. Намерете вашият-сайт.bg, плъзнете наляво и натиснете Изтрий.
Chrome
(Android)
Отворете менюто с трите точки, изберете Настройки, после Настройки на сайтовете, после Всички сайтове. Намерете вашият-сайт.bg и натиснете Изтриване на данните.

Ако сте по-технични, можете да го премахнете и директно: натиснете F12, отворете раздела Application, после Service Workers, и натиснете Unregister за worker със scope /. След това в Storage натиснете Clear site data.

Три неща, които е важно да знаете за тази стъпка:

  • Прави се след почистването на сайта, не преди. Ако изчистите браузъра, докато сайтът още е заразен, следващото влизане връща всичко отначало.
  • Ще излезете от сайтовете, чиито данни изтривате. Това е нормално и се отнася само за конкретния домейн.
  • Инкогнито прозорец не решава проблема. Той не изчиства вече записаното, а само не добавя ново.

Едва след като сайтът е чист, браузърите са изчистени и паролите са сменени, можете отново да влезете в администрацията. Ако нещо в стъпките не ви е ясно, пишете ни в тикета и ще минем през тях заедно, за да сме сигурни, че нужните действия се изпълняват от Вас коректно.

Още мерки за защита

  • Прегледайте потребителите. Премахнете ненужните профили, а на останалите оставете най-ниската роля, която им върши работа.
  • Направете различни и силни пароли за администрацията, за хостинга и за базата данни.
  • Двуфакторно удостоверяване и за WordPress, и за хостинг панела.
  • Резервни копия извън сайта. Копие, което стои в самия акаунт, се заразява заедно с него.

Какво правим ние в Jump.BG

Хостинг акаунтите в Jump.BG са изолирани един от друг. Зловреден код в един сайт не може да премине към съседен акаунт, независимо какво се случва при него.

Не чакаме клиентът да забележи проблема. Проактивно проверяваме сайтовете на нашите сървъри за признаци от този вид и щом установим компрометирана система, отваряме тикет и се свързваме със собственика. Почистването се извършва от нас в координиран прозорец, след което наблюдаваме акаунта, за да сме сигурни, че зловредният код не се връща.

Работим заедно с Imunify360. Защитата следи файловете непрекъснато и премахва разпознатия зловреден код в момента, в който се появи, без да се чака някой да го забележи. При SC 4.0.3 това е решаващо: щом едно копие се опита да възстанови друго, автоматичното почистване го премахва отново и цикълът се прекъсва.

На всички възможни нива са приложени специфични настройки, които да предотвратят появата на зловредния код или неговото повторно връщане. ModSecurity, PHP и LiteSpeed са настроени по-строго от стандартното, така че част от опитите за проникване не стигат до сайта изобщо.

Нашите системи за сигурност търпят постоянно развитие и се адаптират спрямо излизащите уязвимости и заплахи. Нашият екип от експерти работи пряко с екипа на Imunify360: заедно преглеждаме всеки нов вариант на зловреден код и добавяме защитата срещу него, за да изпреварваме атаките, вместо да ги догонваме.

Обобщено

Ако сайтът Ви е хостван в Jump.BG, срещу SC 4.0.3 стоят четири неща:

  • Изолация. Зловреден код в един акаунт не може да стигне до съседен.
  • Проактивно наблюдение. Откриваме компрометирания сайт и Ви търсим сами, без да чакаме Вие да забележите.
  • Автоматично почистване. Imunify360 премахва разпознатия код непрекъснато и прекъсва цикъла на самовъзстановяване.
  • Подсилени сървъри. ModSecurity, PHP и LiteSpeed са настроени по-строго, а екипът ни работи пряко с този на Imunify360.

Имате нужда от помощ?

Ако не сте сигурни в състоянието на сайта си, забелязали сте нещо от описаното по-горе или просто искате някой да провери, че всичко е наред, екипът за поддръжка на Jump.bg е насреща. Свържете се с нас и ще проверим акаунта Ви.

Ако тепърва избирате къде да хоствате сайта си, разгледайте нашите планове за WordPress хостинг. Те са бързи, сигурни и с експертна поддръжка на български език, за да можете да се съсредоточите върху бизнеса си.

Сигурността на Вашия сайт е важна за нас. Ако имате въпроси, свържете се с екипа на Jump.bg. Тук сме, за да помогнем.

Хареса ли Ви статията? Споделете я:
Георги Димитров
Статия от

Георги Димитров

Георги Димитров прекарва над 10 години в това да прави сайтовете бързи, сигурни и надеждни. Помогнал е на десетки български и международни компании да изградят успешни онлайн проекти, от малки електронни магазини до сложни уеб приложения. В блога на Jump.bg пише за WordPress без излишен технически жаргон, с практични съвети за сигурност, производителност и поддръжка, еднакво полезни за начинаещи и за професионалисти.

Още статии от автора

Последвайте ни:

Абонирайте се за нашия бюлетин

С абонамента си получаваш повече актуални новини и нашите специални промо оферти

Абонирайте се за нашия бюлетин