«نالشده» یعنی قالب یا افزونهی پولی که بررسی لایسنسش را برداشتهاند تا بدون خرید کار کند. دو مشکل جدی دارد. اول، کسی که کد را دستکاری کرده میتواند هر چیز دیگری هم در آن گذاشته باشد: در پشتی، لینک پنهان، ارسال اسپم. دوم، حتی اگر تمیز باشد، آپدیت نمیگیرد و هر حفرهای که بعداً کشف شود روی سایت شما باز میماند. قالب و افزونهی نالشده یکی از رایجترین منشأهای آلودگی سایتهای وردپرسی است.
چه چیزهایی در نسخهی نالشده پیدا میشود؟
| چه چیزی | چه میکند | شما چه میبینید |
|---|---|---|
| در پشتی (Backdoor) | به سازنده اجازه میدهد هر وقت خواست وارد سایت شود | هیچ؛ تا روزی که استفاده شود |
| لینک و متن پنهان | به سایتهای قمار، دارو یا فروشگاههای تقلبی لینک میدهد | افت رتبه؛ عنوانهای عجیب در نتایج گوگل |
| ریدایرکت شرطی | بازدیدکنندهی موبایل یا ورودی از گوگل را به سایت دیگر میفرستد | خودتان نمیبینید؛ مشتریها شکایت میکنند |
| ساخت کاربر مدیر | یک مدیر مخفی اضافه میکند | کاربر ناشناس در فهرست کاربران |
| ارسال اسپم | از هاست شما ایمیل انبوه میفرستد | ایمیلهای خودتان اسپم میشود؛ سقف ارسال پر میشود |
| تبلیغ تزریقی | پاپآپ و بنر در سایت | تبلیغی که نگذاشتهاید |
| دزدی اطلاعات | مشخصات مشتری و فرمها را بیرون میفرستد | هیچ |
همهی نسخههای نالشده آلوده نیستند. مشکل این است که راهی برای مطمئن شدن ندارید، مگر اینکه خطبهخط با نسخهی اصلی مقایسه کنید.
حتی اگر تمیز باشد
- آپدیت امنیتی نمیگیرد. حفرههای افزونههای معروف مدام کشف و در نسخهی تازه بسته میشوند. نسخهی نالشده روی همان نسخهی قدیمی میماند.
- با وردپرس و PHP تازه ناسازگار میشود و روزی با یک آپدیت، سایت پایین میآید.
- پشتیبانی ندارد.
- امکانات آنلاین کار نمیکند: قالبهای آماده، درونریزی دمو و سرویسهای ابری افزونه لایسنس میخواهند.
هزینهی واقعی
| نسخهی اصلی | نسخهی نالشده | |
|---|---|---|
| هزینهی اول | قیمت لایسنس | صفر یا ناچیز |
| آپدیت | دارد | ندارد |
| اگر آلوده شود | — | پاکسازی، از دست رفتن رتبه، قرار گرفتن در فهرست سیاه گوگل و ایمیل، اعتماد مشتری |
| زمان شما | کم | زیاد، در بدترین زمان ممکن |
سایتم با قالب نالشده کار میکند؛ از کجا بفهمم آلوده است؟
- در گوگل بنویسید site:yourdomain.com و نتایج را ببینید. عنوان و توضیح با زبان یا موضوع نامربوط یعنی آلودگی.
- سایت را با گوشی و از طریق نتیجهی گوگل باز کنید، نه با تایپ مستقیم آدرس.
- فهرست کاربران مدیر را بررسی کنید.
- در سیپنل Imunify360 را باز کنید و نتیجهی اسکن را ببینید. (Imunify360)
- در Track Delivery ببینید ایمیلی فرستاده شده که شما نفرستادهاید. (Track Delivery)
- سرچ کنسول، بخش Security issues.
جایگزین کردن، بدون از دست دادن سایت
- بکاپ کامل بگیرید. (بکاپ وردپرس)
- نسخهی اصلی همان قالب یا افزونه را تهیه کنید.
- پوشهی نسخهی نالشده را در File Manager کامل حذف کنید و نسخهی اصلی را نصب کنید. فقط «آپدیت روی همان» کافی نیست؛ فایلهای اضافهی مخرب سر جایشان میمانند.
- تنظیمات قالب در دیتابیس است و معمولاً حفظ میشود.
- کل سایت را اسکن کنید؛ در پشتی ممکن است خودش را در پوشههای دیگر (uploads، mu-plugins) کپی کرده باشد.
- همهی رمزها را عوض کنید و کاربران ناشناس را حذف کنید. (تغییر رمزها)
اگر نشانهی آلودگی هست، این مراحل کافی نیست. (پاکسازی کامل سایت هکشده)
جایگزینهای قانونی
| راه | توضیح |
|---|---|
| قالب و افزونهی رایگان مخزن رسمی وردپرس | بررسیشده، با آپدیت؛ برای بیشتر سایتها کافی است |
| نسخهی رایگان افزونههای معروف | بیشتر افزونههای پولی نسخهی رایگان محدود دارند |
| فروشگاههای ایرانی دارای نمایندگی یا لایسنس | پرداخت ریالی، نسخهی فارسیشده و آپدیت؛ شرایط لایسنس هر فروشنده را بپرسید |
| خرید مستقیم از سازنده | مطمئنترین؛ پرداخت ارزی لازم دارد |
| قالب سبک با صفحهساز بلوکی خود وردپرس | وابستگی کمتر و سرعت بیشتر |
هنگام خرید از فروشندهی داخلی دو چیز را بپرسید: آپدیتها چطور و با چه فاصلهای میرسد، و نسخهای که میدهند همان فایل اصلی است یا تغییرش دادهاند.
قاعدهی ساده
هر کدی که روی سایت نصب میکنید، به همهی دادههای سایت و مشتریهایتان دسترسی کامل دارد. پس منبع کد به اندازهی رمز مدیر مهم است. اگر بودجهی نسخهی اصلی را ندارید، نسخهی رایگانِ کمامکاناتتر انتخاب امنتری از نسخهی کاملِ نالشده است.
سوالهای رایج
اسکنر چیزی پیدا نکرد؛ یعنی تمیز است؟
نه لزوماً. در پشتیهای خوبساخته شبیه کد عادیاند. اسکن تمیز خبر خوبی است، ولی تضمین نیست.
GPL یعنی استفادهی رایگان قانونی است؟
مجوز GPL اجازهی بازنشر کد را میدهد، ولی آپدیت و پشتیبانی را سازنده فقط به خریدار میدهد، و کدی که از منبع ناشناس میآید همان خطر دستکاری را دارد.
هاست جلوی این آلودگی را نمیگیرد؟
اسکنر و فایروال هاست بخشی را میگیرند، ولی کدی که خودتان با دسترسی مدیر نصب کردهاید، از دید سرور کد مجاز سایت است.