Tips Mengamankan WordPress Blog dari Serangan Worm

By | September 7, 2009

wordpress-worm-attackApakah anda para sobat blogger masih dihantui bayangan ancaman WordPress Worm yang sempat menghebohkan beberapa waktu lalu? Dan sekitar akhir bulan Agustus lalu sebuah Worm kembali berhasil mengacak-acak blog ber-engine WordPress (self-hosting) bukan yang di WordPress.com dan sempat menghebohkan dunia blogger bahkan sampai awal bulan September ini masih berkeliaran Worm tersebut. Kenapa ini dinamakan Worm? tentu karena sifatnya yang mampu menginfeksi dan menginjeksi engine WordPress secara massal dan menyebarkan dirinya melalui jaringan komputer (WikiPedia). Saya pikir ini benar-benar WordPress under Attack terutama untuk WordPress versi sebelum 2.8.4.

Setelah saya tanya-tanya ke paman Google akhirnya saya jadi tahu kalo memang bener-bener barusan ada serangan Worm. Semakin yakin lagi mengingat beberapa minggu yang lalu diakhir bulan Agustus ada 2 (dua) kejadian aneh, blog Informasi Kontes milik Mas(ter) Guru blogger dan blog SEO dan Internet Marketing milik Mas(ter)  Guru SEO n eCommerce saya kebobolan dalam rentang waktu yang sama hanya beberapa menit. Kedua blog tersebut berhasil di deface dan diinjekkan kedalamnya sebuah user baru berlevel admin (kedua blog itu memiliki tampilan halaman deface yang sama lho…) bahkan worm ini sempat menjejakkan kakinya di blog milik Robert Scoble, nah boleh jadi ini lah worm yang santer diisukan itu.

Dalam postingannya mas(ter) Matt memberitahukan bahwa WordPress pevious version (sebelum versi 2.8.4 dirilis) sedang dalam status darurat militer (jiaahaha… biar ngeri dikit :mrgreen:) untuk itulah mas(ter) Matt menyarankan agar blogger untuk segera mengambil langkah tindakan. Lha bagaimana tindakan yang harus dilakukan?

Upgrade Your WordPress

Meskipun worm yang menyerang disini menggunakan strategi yang berbeda namun taktik serangan yang digunakan masih sama dengan worm sebelumnya, yang nantinya mengganti tampilan halaman index kemudian menginjekkan sebuah user admin ke database dan merubah beberapa data didalamanya atau bahkan mengambil-alih adimin blog anda. Satu-satunya cara yang disarankan master Matt adalah dengan mengUPGRADE ke versi terbaru yaitu versi 2.8.4 (atau yang lebih baru klo sudah ada) silahkan dunlud disini. Lah cuma itu saja tho? :mrgreen:

Untuk upgrade-nya bisa dilakukan dengan 2 (dua) cara, Automatic Update dan Manual Update. Automatic update bisa dilakukan dengan login ke Dashboard sebagai admin lalu pilih admin panel Tools -> Upgrade menu. Biasanya untuk pengguna versi 2.7.x keatas akan secara otomatis muncul message untuk upgrade ke versi terbaru. Klo pengen upgrade secara manually bisa mengkuti petunjuk resmi >Upgrading WordPress<.

Ciri-ciri Blog Yang Sudah Terlanjur Terinfeksi Worm

Ada 2 (dua) petunjuk dimana bisa untuk mengetahui apakah Blog WordPress anda sudah terinfeksi (attacked) ataukah belum (bersyukurlah kalo belum terinfeksi…).

1. Apa bila ada menjumpai kejanggalan pada text Permalinks pada blog anda, seperti berikut: example.com/category/post-title/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/. Nah, kata kuncinya adalah  “eval” and “base64_decode”.

2. Adanya sebuah “backdoor” yang dibuat oleh “hidden” Administrator. Anda bisa mencurigai user bernama “Administrator (2)” atau apa saja yang tidak anda kenal. Untuk beberapa saat kemudian mungkin anda tidak akan bisa mengakses dashboard administrator. Untuk solusi termudah masalah ini silahkan baca dipostingan Journey Etc blog’s.

Lalu, bagaimana dengan blog yang sudah terlanjur terinfeksi worm? Jangan khawatir, cara menanganinya bisa dilakukan dengan langkah yang saya dapat dari Lorelle blog’s berikut.

  • Login ke account hosting anda, lakukan backup terhadap blog anda semua file-file yang dianggap penting. Misal: wordpress configuration file (wp-config.php), themes, plugins, gambar-gambar yang anda pakai dalam postingan dan lainnya pokoknya yang penting. Jangan Mem-Backup Database!!! (lhooo lah gmn dgn data-data postingannya? Sebaiknya backup postingan anda melalui built-in XML WordPress export, untuk WordPress versi sebelum 2.1 coba pakai plugin WordPress-to-WordPress Import WordPress.)
  • Selesai dibackup, delete semua file yang ada (sikat abis saja sampai bener-bener bersih).
  • Download, unzip dan upload file WordPress versi terbaru. Upload kembali file-file yang sudah di-backup, lalu import hasil dari XML export. XML export akan berisi, posts, pages dan comment blog anda serta bersih dari worm code.
    Baca disini untuk cara menangani attacked-wordpress blog lebih rinci

Curiga dengan Blog anda? Segera ambil tindakan… Sayangi Blog anda… Salam Blogger… :D

Note: nech ada oleh2 sebuah image n song yang sempat ditinggalkan attacker di kedua blog master saya, silahkan dunlud. <maaf buat master-masterku, wkwk:mrgreen:>

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

19 Comments

Arif on February 8, 2010 at 20:54.

Makasih mas infonya, informasi ini bisa jadi tuntunan saya kalau nanti membuat website berbasis cms wordpress, maklum masih newbie :grin:

Sekarang masih buat blog kecil-kecilan.. hehehe :mrgreen: :lol:
.-= Arif punya artikel keren …PDF to WORD Converter Portable =-.

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

Amri MF on September 18, 2009 at 17:28.

Makasih infonya, blog saya juga ada yang aneh, 2x folder public_htmlnya permisionnya berubah jadi 000
jadinya Eror 403

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 18, 2009 at 23:52.

@Amri MF: makasih sob kunjungannya. hmmm kurang tau jg apa itu ulah si worm ya… :-|

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

sobatsehat on September 12, 2009 at 15:30.

infonya mantep kang. makaseh ya

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 13, 2009 at 09:58.

@sobatsehat: sama2 kang :)

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

dNoxs on September 11, 2009 at 04:12.

h**p://berkahlangkah.com/wp-admin/__JC_UNKNOWN_VAR_cloak.daily-2009-09-10-62-00.vars.referer__

Klo yang kayak gituan apa master ?? maaf ** biar g dikira spammmmmm :)

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 11, 2009 at 08:50.

@raden dNoxs: wach, maaf sayang sekali saya ndak tau mas(ter), apa gara2 mas(ter) pake tag title page yang nylenthing2 itu, xixixi :D

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

dNoxs on September 12, 2009 at 05:56.

ngakak jembul :mrgreen: tagline dah g bisa dihapus master.. .bisanya ditambah :mrgreen:

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 13, 2009 at 09:55.

@master dNoxs: waduh, maaf saya gak mudeng maksudnya :D

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

dNoxs on September 10, 2009 at 21:58.

Master, banyak yang rebutan pertamax tuh.. mending dikasih pertamax semua biar g rebutan :mrgreen:

Oke tips yg maknyuus.. klo master yang nulis langsung deh ane langsung ke TKP… titip salam sama master Matt ya :D

Ngomong aja dpt slam dari dNoxs gitu :mrgreen:

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 11, 2009 at 09:01.

@raden dNoxs: wah bisa bangkrut nu saya, kie wae cm pake bensin, wkwkwk :p

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

raiderhost on September 9, 2009 at 17:51.

kesekian kalinyaxxxx …

iyach … tapi warning saya tidak sekeren schoble :D

tapi semoga bermanfaat

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 11, 2009 at 09:07.

@raiderhost: iyach nui, emang yo klo yang ngemeng orang bule pake bhs makhluk asing it langsung bnyak yg percaya, :D

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

blogpopuler on September 9, 2009 at 12:20.

Setahu saja yang versi 2.8. 3 masih rentang worm :| jadi tolong diupgrade yang belum upgrade ke 2.8.4

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 11, 2009 at 09:12.

@blogpopuler: bener mas, segera dipgade saja yg blognya belum diupgrade.

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

blogpopuler on September 9, 2009 at 12:15.

Jadi yang pertamaxxxxxxxxxxx ;-)

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

Dangstars on September 9, 2009 at 12:15.

pertamaaaaaaxxxxxxxx..
Yessss…
Wah..artikel menarik boz..
Langsung ni ke TKP ,,ya mana tahu ada serangan Worm…

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

blogpopuler on September 9, 2009 at 12:18.

hehehe..rebutan yang pertamaxxx…ternyata masih kalah sepersekian detiiiiiikkkkk…

VA:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VA:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

MasEDI on September 11, 2009 at 09:14.

@blogpopuler: jiahahaha pd rbutan pertamaxxx yakz, tnaaang para mas(ter) tu di SPBU masih bnyak koq :mrgreen:

@Dangstars: monggo silakan! Lanjutgan! :smile:

VN:F [1.9.17_1161]
Rating: 0.0/5 (0 votes cast)
VN:F [1.9.17_1161]
Rating: 0 (from 0 votes)

Reply

Leave Your Comment

Your email will not be published or shared. Required fields are marked *

*


*

You may use these HTML tags and attributes: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

CommentLuv badge