)
跟各位朋友汇报下我的独立站被入侵了攻击者从创建管理员账号到上传并激活恶意插件只用了 10 秒。它盯上的不是网站本身而是这个站背后的东西订单数据、客户信息和 Stripe、PayPal 的支付密钥。如果你也做独立站——尤其是 WordPress WooCommerce 这种自己搭的站——这篇文章是写给你的。起因一封密码已修改的邮件先说下背景。我的独立站是Ai集合 WordPress 搭的之前写过一篇《我用 Codex 搭了一个 WordPress 独立站》。站跑起来之后最近这段时间我把精力基本都花在了更新内容上加商品、调 SEO 标题、盯流量数据、改页面排版发社媒。WordPress 核心版本很久没动过了——站一直能用就一直没管。我一直在更新我的网站却从来没更新过网站本身。这句话是这次事故的完整前因。昨天我收到一封系统邮件我的 WordPress 登录密码被修改了。第一反应是钓鱼。现在垃圾邮件这么多谁都会先怀疑一下。但转念一想还是查一下吧。我让 AI 连上服务器做了个只读排查——不登录后台、不改任何数据只看状态。结果出来我愣住了后台多了一个陌生的管理员账号有一条陌生的 Windows 会话登录过一个没见过的插件被上传并激活了我的账号密码确实被改了。不是钓鱼是真的被入侵了而且攻击者当时还有活动权限。更讽刺的是网站首页居然还能正常打开——表面一切正常后台里已经住进了一个陌生人。攻击者的 10 秒做了什么AI 把证据链按时间排出来后我盯着看了很久时间攻击者做了什么15:19:40创建陌生管理员账号15:19:44用新账号登录后台15:19:47上传恶意插件15:19:50激活插件随后开始偷数据读配置、导出数据从建号到激活后门10 秒。同一时间我的账号被改了密码。这个速度说明背后是一套自动化攻击工具发现漏洞 → 打进去 → 建号 → 装后门 → 偷数据全自动。更吓人的在后面恶意程序读取了网站配置、数据库密码、各种 API Key以及Stripe、PayPal 和订单相关的数据导出请求成功返回了内容。也就是说如果你的站接了支付订单数据可能已经不在了。独立站被黑最怕的是这四件事很多人觉得我又不是大公司谁稀罕黑我。但独立站被黑的代价是这四件事1. 收款被劫持。攻击者拿到 Stripe、PayPal 的 API Key可以偷偷把收款方式改成自己的。客户照常下单钱进了别人口袋你可能要等对账才发现。2. 客户数据泄露。订单里有买家的姓名、地址、电话、邮箱。这些数据一旦被拖走可能被拿去精准诈骗——而你作为站长要替这份泄露负责。3. 网站被降权。被植入的垃圾页面和隐藏链接会被 Google 收录独立站流量一掉就是断崖式的比黑你首页狠多了。4. 服务器被当肉鸡。你的带宽、IP 会被拿去发垃圾邮件、挖矿、攻击别人。你花钱买的服务器成了攻击者的打工仔。查了下中招的不止我一个处置过程中我搜了一下发现这不是个例。2026 年 7 月刚曝光的WP2Shell漏洞链攻击方式和我遇到的一模一样不需要登录你的网站攻击者就能远程拿到后台权限然后建管理员账号、传后门插件。就这么简单而且是全程自动化的几分钟就能扫几十万个站。中招面有多大安全公司估计受影响的 WordPress 站点有860 万个监测到的攻击尝试就有数万次后门管理员账号被建了上百个。连美国 CISA 都把它列入了已知被利用漏洞名单催着大家赶紧补。想啃技术细节的可以看 Wordfence 的分析WP2Shell: WordPress Exploit Technical Analysis and Real Attack Data说人话这不是我密码弱也不是我乱装插件是 WordPress 核心的锅。我这种用 WordPress 搭的普通独立站一样在自动化扫描的攻击范围内。不是谁选中了我是轮到了我。而我正好就是那个一直没更新的人天天更新网站内容却让 WordPress 核心停在旧版本上。漏洞就是这么进来的。如果你用 WordPress 做独立站今天先别管 SEO先去把版本更新了。这次的漏洞波及面很广——6.9.5 以下的版本基本都在攻击范围内。别纠结自己具体是哪个版本只要不是最新版就先当自己可能中招按下面的清单过一遍。攻击是自动化的它不会等你忙完这阵子。我是怎么处置的七步一步没省先说明一点出事后第一反应不是改密码。因为恶意插件和攻击者会话还在你改完的新密码一样可能被再次截获。我按流程做了七件事保存证据数据库、恶意文件、日志先打包留档封锁恶意端点、隔离恶意插件让后门先断网注销全部 WordPress 会话包括攻击者的禁用所有陌生管理员账号恢复我的账号走邮箱验证重新设置密码深挖后门检查还有没有其他后门、被动过的文件把攻击者的后路彻底断掉轮换密钥见下面的清单。全程是 AI 带着一步步做的它反复强调先只读确认确认了再动手。我的体感是有人带着、按清单走比我慌了乱改强一百倍。给大家的 10 分钟自查清单不管中没中招我都建议按顺序看一遍快的话 10 分钟看用户后台 → 用户。有没有不是你创建的管理员账号陌生邮箱、没见过的用户名都是红旗。看插件后台 → 插件。有没有不认识的有没有显示已禁用但一直在偷偷跑的看邮箱设置 → 常规。管理员邮箱是不是你自己的看会话有没有你不认识的登录记录设备、地区、时间看收款配置WooCommerce → 设置 → 支付。收款账号、API Key 是不是还是你自己的看订单有没有不认识的测试订单0 元订单、陌生地址的订单都是红旗。看版本这次的漏洞波及面很广6.9.5 以下的版本基本都在攻击范围内。别纠结具体是哪个版本号——只要不是最新版就顺手更新一下。做内容的人最容易跳过这条——天天更新商品唯独不更新程序。看日志进阶会看服务器日志的话搜几个关键词——wp-json/batch/v1、admin-ajax.php、update.php?actionupload-plugin看看有没有可疑请求。不想自己看把这段话丢给 AI我这次的排查和处置基本都是 AI 干的。如果你会用带工具能力的 AIClaude Code、Codex 这类能连服务器的直接把下面这段话丢给它我怀疑我的 WordPress 被入侵了。请帮我做一次只读排查不要修改任何线上数据 1. 检查后台是否新增了陌生管理员账号列出用户与创建时间 2. 列出所有已安装插件标记可疑项 3. 检查服务器日志里的可疑请求比如 wp-json/batch/v1、admin-ajax.php、插件上传 4. 检查主题和插件目录里近期新增或被动过的 PHP 文件 5. 检查 wp-config.php、数据库凭据是否有泄露迹象 按风险从高到低给我一份报告和处置顺序在我确认之前不要执行任何修改。几个前提先说清楚排查前先别登录后台、别改密码——你可能是在给攻击者演示这里有人。给 AI 的权限要只读优先先出报告再动手。做独立站的可以在提示词里再加一条检查 WooCommerce 的支付配置和收款账号有没有被改——这是我这次最紧张的地方。不放心的话花点钱找专门的安全服务商彻底清理也不丢人术业有专攻。出了这种事该轮换什么只要确认被入侵过下面这些全都要轮换一个都别省WordPress 后台密码和所有管理员密码数据库密码管理员邮箱——如果这个密码在别处也用过那个账号也要改并开启两步验证Stripe、PayPal等支付平台的 API Key 和账号密码开启两步验证核对收款账户支付后台绑定的收款账号、银行卡还是不是你的——攻击者改收款方式这种事发现越晚亏越多SMTP 邮件配置的密钥Cloudflare 等 CDN 的 API Token。文件清理得再干净只要有一个密钥还在攻击者手里复发只是时间问题。最后说几句这次的事给我最大的感受不是技术好难而是三个字会复发。网站被打多数时候不是因为你弱而是因为你在攻击范围里——自动化工具每天扫几百万个站点扫到顺手就打了没扫到就去下一个。安全不是一道永久生效的锁而是一道需要定期检查的锁。特别是用 AI 搭的站——站是 AI 帮你搭起来的但安全这件事得你自己盯着。这不怪 AI只怪攻击者的工具也在进步。这次最讽刺的一件事是我一直在更新网站更新商品、更新 SEO、更新页面唯独没更新过 WordPress 本身。内容更新和软件更新是两件事——前者帮你赚钱后者防止有人把你赚的钱转走。两个都不能拖。我的复盘就一句话处理完别觉得完事了每个月花 10 分钟看一遍自查清单比出事之后熬两天夜强。我是良逍最近主要在折腾 AI 产品、独立开发和出海工具。这个号会记录我自己实测过的工具、踩过的坑以及从想法到产品上线的过程。