«نال‌شده» یعنی قالب یا افزونه‌ی پولی که بررسی لایسنسش را برداشته‌اند تا بدون خرید کار کند. دو مشکل جدی دارد. اول، کسی که کد را دست‌کاری کرده می‌تواند هر چیز دیگری هم در آن گذاشته باشد: در پشتی، لینک پنهان، ارسال اسپم. دوم، حتی اگر تمیز باشد، آپدیت نمی‌گیرد و هر حفره‌ای که بعداً کشف شود روی سایت شما باز می‌ماند. قالب و افزونه‌ی نال‌شده یکی از رایج‌ترین منشأهای آلودگی سایت‌های وردپرسی است.

چه چیزهایی در نسخه‌ی نال‌شده پیدا می‌شود؟

چه چیزی چه می‌کند شما چه می‌بینید
در پشتی (Backdoor) به سازنده اجازه می‌دهد هر وقت خواست وارد سایت شود هیچ؛ تا روزی که استفاده شود
لینک و متن پنهان به سایت‌های قمار، دارو یا فروشگاه‌های تقلبی لینک می‌دهد افت رتبه؛ عنوان‌های عجیب در نتایج گوگل
ریدایرکت شرطی بازدیدکننده‌ی موبایل یا ورودی از گوگل را به سایت دیگر می‌فرستد خودتان نمی‌بینید؛ مشتری‌ها شکایت می‌کنند
ساخت کاربر مدیر یک مدیر مخفی اضافه می‌کند کاربر ناشناس در فهرست کاربران
ارسال اسپم از هاست شما ایمیل انبوه می‌فرستد ایمیل‌های خودتان اسپم می‌شود؛ سقف ارسال پر می‌شود
تبلیغ تزریقی پاپ‌آپ و بنر در سایت تبلیغی که نگذاشته‌اید
دزدی اطلاعات مشخصات مشتری و فرم‌ها را بیرون می‌فرستد هیچ

همه‌ی نسخه‌های نال‌شده آلوده نیستند. مشکل این است که راهی برای مطمئن شدن ندارید، مگر اینکه خط‌به‌خط با نسخه‌ی اصلی مقایسه کنید.

حتی اگر تمیز باشد

  • آپدیت امنیتی نمی‌گیرد. حفره‌های افزونه‌های معروف مدام کشف و در نسخه‌ی تازه بسته می‌شوند. نسخه‌ی نال‌شده روی همان نسخه‌ی قدیمی می‌ماند.
  • با وردپرس و PHP تازه ناسازگار می‌شود و روزی با یک آپدیت، سایت پایین می‌آید.
  • پشتیبانی ندارد.
  • امکانات آنلاین کار نمی‌کند: قالب‌های آماده، درون‌ریزی دمو و سرویس‌های ابری افزونه لایسنس می‌خواهند.

هزینه‌ی واقعی

نسخه‌ی اصلی نسخه‌ی نال‌شده
هزینه‌ی اول قیمت لایسنس صفر یا ناچیز
آپدیت دارد ندارد
اگر آلوده شود — پاک‌سازی، از دست رفتن رتبه، قرار گرفتن در فهرست سیاه گوگل و ایمیل، اعتماد مشتری
زمان شما کم زیاد، در بدترین زمان ممکن

سایتم با قالب نال‌شده کار می‌کند؛ از کجا بفهمم آلوده است؟

  • در گوگل بنویسید site:yourdomain.com و نتایج را ببینید. عنوان و توضیح با زبان یا موضوع نامربوط یعنی آلودگی.
  • سایت را با گوشی و از طریق نتیجه‌ی گوگل باز کنید، نه با تایپ مستقیم آدرس.
  • فهرست کاربران مدیر را بررسی کنید.
  • در سی‌پنل Imunify360 را باز کنید و نتیجه‌ی اسکن را ببینید. (Imunify360)
  • در Track Delivery ببینید ایمیلی فرستاده شده که شما نفرستاده‌اید. (Track Delivery)
  • سرچ کنسول، بخش Security issues.

(همه‌ی نشانه‌های هک شدن سایت)

جایگزین کردن، بدون از دست دادن سایت

  1. بکاپ کامل بگیرید. (بکاپ وردپرس)
  2. نسخه‌ی اصلی همان قالب یا افزونه را تهیه کنید.
  3. پوشه‌ی نسخه‌ی نال‌شده را در File Manager کامل حذف کنید و نسخه‌ی اصلی را نصب کنید. فقط «آپدیت روی همان» کافی نیست؛ فایل‌های اضافه‌ی مخرب سر جایشان می‌مانند.
  4. تنظیمات قالب در دیتابیس است و معمولاً حفظ می‌شود.
  5. کل سایت را اسکن کنید؛ در پشتی ممکن است خودش را در پوشه‌های دیگر (uploads، mu-plugins) کپی کرده باشد.
  6. همه‌ی رمزها را عوض کنید و کاربران ناشناس را حذف کنید. (تغییر رمزها)

اگر نشانه‌ی آلودگی هست، این مراحل کافی نیست. (پاک‌سازی کامل سایت هک‌شده)

جایگزین‌های قانونی

راه توضیح
قالب و افزونه‌ی رایگان مخزن رسمی وردپرس بررسی‌شده، با آپدیت؛ برای بیشتر سایت‌ها کافی است
نسخه‌ی رایگان افزونه‌های معروف بیشتر افزونه‌های پولی نسخه‌ی رایگان محدود دارند
فروشگاه‌های ایرانی دارای نمایندگی یا لایسنس پرداخت ریالی، نسخه‌ی فارسی‌شده و آپدیت؛ شرایط لایسنس هر فروشنده را بپرسید
خرید مستقیم از سازنده مطمئن‌ترین؛ پرداخت ارزی لازم دارد
قالب سبک با صفحه‌ساز بلوکی خود وردپرس وابستگی کمتر و سرعت بیشتر

هنگام خرید از فروشنده‌ی داخلی دو چیز را بپرسید: آپدیت‌ها چطور و با چه فاصله‌ای می‌رسد، و نسخه‌ای که می‌دهند همان فایل اصلی است یا تغییرش داده‌اند.

قاعده‌ی ساده

هر کدی که روی سایت نصب می‌کنید، به همه‌ی داده‌های سایت و مشتری‌هایتان دسترسی کامل دارد. پس منبع کد به اندازه‌ی رمز مدیر مهم است. اگر بودجه‌ی نسخه‌ی اصلی را ندارید، نسخه‌ی رایگانِ کم‌امکانات‌تر انتخاب امن‌تری از نسخه‌ی کاملِ نال‌شده است.

سوال‌های رایج

اسکنر چیزی پیدا نکرد؛ یعنی تمیز است؟

نه لزوماً. در پشتی‌های خوب‌ساخته شبیه کد عادی‌اند. اسکن تمیز خبر خوبی است، ولی تضمین نیست.

GPL یعنی استفاده‌ی رایگان قانونی است؟

مجوز GPL اجازه‌ی بازنشر کد را می‌دهد، ولی آپدیت و پشتیبانی را سازنده فقط به خریدار می‌دهد، و کدی که از منبع ناشناس می‌آید همان خطر دست‌کاری را دارد.

هاست جلوی این آلودگی را نمی‌گیرد؟

اسکنر و فایروال هاست بخشی را می‌گیرند، ولی کدی که خودتان با دسترسی مدیر نصب کرده‌اید، از دید سرور کد مجاز سایت است.