S
Stitex
Безопасность

Чем опасны нуленые плагины и темы и как их найти

Короткий ответ: «бесплатный» pro-плагин с пиратского сайта — одна из самых частых причин взлома. Вместе со снятой лицензией в него вшивают бэкдоры, а обновления безопасности вы не получаете. Разбираем, что прячут в нуленых плагинах и как их найти.

21 июля 20268 минутStitex Technologies

Почему «сэкономил на лицензии» = взломали

Нуленый (nulled) плагин — это платное расширение с обойдённой лицензией, скачанное с пиратского сайта. Проблема не только в законе: в нагрузку к «бесплатности» в код почти всегда добавляют вредонос — ведь его никто не проверяет, а сам сайт-раздача заинтересован в доступе к вашему ресурсу.

Что прячут внутри

  • Бэкдор — скрытый вход, дающий злоумышленнику доступ в обход паролей,
  • Загрузчик — код, который подтягивает вредонос позже, уже после установки,
  • Спам- и SEO-инъекции — скрытые ссылки и редиректы на чужие ресурсы,
  • Кражу данных — перехват форм, паролей, платёжных данных,
  • Подмену канала обновлений — «обновления» приходят не от разработчика, а от взломщика.
Главная беда — нет обновлений безопасности
Даже если конкретная нуленая копия «чистая», вы не получаете официальные патчи. А именно через известные уязвимости старых версий плагинов ломают сайты чаще всего.

Как обнаружить

ПризнакКак проверить
Источник не официальныйплагин не из каталога, «Pro» без лицензии
Подменённый адрес обновленийпроверить, куда плагин ходит за апдейтами
Обфускация в кодеeval, base64_decode, длинные закодированные строки
Лишние файлыто, чего нет в оригинальной версии
Отличие от эталонасверка файлов с официальной версией — самый надёжный способ

Как в целом проверить сайт на заражение — в статье как проверить сайт на вирусы.

Что делать

Заменить нуленые плагины официальными лицензиями или бесплатными аналогами, а сайт — проверить на уже оставленные закладки: снятие лицензии могло быть не единственным «подарком». Автоматически сверить плагины и ядро с эталоном и найти подмену помогает ServerShield в Pulse.

Частые вопросы

Чем нуленый плагин отличается от обычного?

Это платный плагин с обойдённой лицензией, скачанный с пиратского сайта. Вместе со «снятой защитой» в него часто вшивают вредоносный код — потому что кода никто не проверяет, а обновления идут не с официального канала.

Как понять, что плагин нуленый?

Признаки: скачан не из официального каталога, версия «Pro/Premium» без лицензии, подменённый адрес обновлений, обфусцированные вставки в коде, файлы, которых нет в оригинале. Точнее всего это ловит сверка с эталонной версией.

Чем заменить?

Официальной лицензией нужного плагина или бесплатным аналогом из каталога. Экономия на лицензии почти всегда дешевле последствий взлома — простоя, чистки и потери данных.

Найдём нуленые плагины на вашем сайте

ServerShield сверяет плагины и ядро CMS с эталоном и находит подмену, бэкдоры и модификации. Отчёт с находками — в Pulse.