Az olcsó prémium bővítmény néha olyan, mint a csomagtartóból vett parfüm

Van az a helyzet, amikor egy prémium WordPress bővítmény túl drágának tűnik.

És aztán valahol az internet egyik kevésbé megvilágított sarkában megjelenik ugyanaz “ingyen”.

Hát persze.

Ahogy a piacon is van “eredeti” parfüm, ami valahogy mindig fólia nélkül érkezik egy nejlonzacskóból, úgy a WordPress világban is vannak tört, lopott, “nulled” bővítmények és sablonok.

A tulajdonos ilyenkor azt hiszi, spórolt.

Valójában lehet, hogy épp saját kezűleg vitte be a betörőt a nappaliba, megkínálta kávéval, és megmutatta neki, hol van a széf.

A WP-VCD nevű kártevőről több biztonsági cikk is írt. A lényeg hétköznapi nyelven: sok fertőzés nem úgy történt, hogy valaki zseniálisan betört egy oldalra. Hanem úgy, hogy a weboldal gazdája letöltött egy kalóz bővítményt vagy sablont, ami már eleve tartalmazta a vírust.

Ez különösen gonosz, mert a fertőzés “belülről” jön. Nem ajtót törnek. Te magad invitálod be, mert rajta volt egy matrica: “prémium, de most ingyen”.

A tanulság: ha egy fizetős bővítmény gyanúsan ingyenes, akkor valószínűleg nem te vagy a nap üzleti zsenije.

Ilyenkor te vagy az áru.

Persze nem minden ingyenes bővítmény rossz. Rengeteg tisztességes, hivatalos, karbantartott ingyenes megoldás van. A különbség az, hogy honnan jön, ki tartja karban, és lehet-e róla tudni bármit.

Ha nem vagy biztos benne, mi fut az oldaladon, az ingyenes átvilágítás segíthet kiszúrni a gyanús vagy elhanyagolt darabokat. A “spóroltam vele” kevésbé hangzik jól, amikor utána takarítani kell.

Források:
Wordfence: WP-VCD – The Malware You Installed On Your Own Site, https://www.wordfence.com/wp-content/uploads/2019/11/Wordfence-WP-VCD-Whitepaper.pdf
BleepingComputer: WordPress Admins Infect Their Sites With WP-VCD via Pirated Plugins, https://www.bleepingcomputer.com/news/security/wordpress-admins-infect-their-sites-with-wp-vcd-via-pirated-plugins/