「マルウェア」の検索結果
-
フォーラム: 使い方全般
返信が含まれるトピック: malware warning by google※注意! 上の投稿のURLのリンク先にはマルウェアが仕込まれている可能性がありますのでアクセスしないでください。
フォーラム管理者の方へ、以下の理由から上の投稿のURLのリンクを削除した方が良いと思われます。
上の投稿のURLは、Google提供のセーフブラウジング診断ページでは以下のようになっています。
http://www.google.com/safebrowsing/diagnostic?site=http://www.aftermidnightnyc.com/blog/&hl=jaこのサイトで過去 90 日間に Google がテストした 34 ページのうち 34 ページで、ユーザーの同意なしに不正なソフトウェアがダウンロードされ、インストールされていたことが判明しました。Google が最後にこのサイトを巡回したのは2010-11-05で、このサイトで不審なコンテンツが最後に検出されたのは2010-11-05です。
私が仮想環境から HTMLソースを確認したところ、マルウェアらしき痕跡は発見できませんでしたが、定期的にマルウェアへのリンクを仕込んだり、消したりしている可能性も否定できません。
どうぞよろしく対応をご検討ください。
TO am aftermidnight,
This is Japanese forum for people who can understand Japanese language or who are using Japanese version.
Why don’t you post on English forum?
フォーラム: プラグイン
返信が含まれるトピック: Ktai Styleでechoがうまくいかなくて困っています。page.phpに以下のコードを書いてみましたが、PCで表示はされるものの、
ケータイ(正確にはi-mode HTML Simulator II)にはechoの出力が全く出ません。携帯テーマの page.php にもそのコードを書いてありますか? 携帯テーマのテンプレートは PC テーマとは別建てになっていますので、携帯テンプレートの方も改造する必要があります。
(なおfopen使用の是非は議論の対象外でお願いします。m(__)m)
そういう訳にはいかないですよ;-) まず、ヨソのサイトの内容をそのまま出力するのですから、XSS 脆弱性に弱くなってしまいます。DNS の攻撃にも弱くなります (DNS リバインディングとか)。たとえ接続先が自社サイトとかでも、DNS や通信路を攻撃されると、ニセサイトの内容を注入されてしまうため、このコードを入れたサイトがマルウェアなどの配付元となる可能性があります。
# https で接続するならば、これらの攻撃から回避できます。
よりよい実装は、相手先サイトに RSS, XML, JSON などの出力をしてもらい、それをこちらで取り込んで HTML に加工することです。これならば、RSS, XML, JSON の書式を検査できるので、JavaScript や CSS などでコード混入を防ぐことができます。
フォーラム: 使い方全般
返信が含まれるトピック: 「攻撃サイトとして報告されています!」と出るようになりました何らかの理由で、Webページが改ざんされた可能性があります。
知らずに閲覧した方が、マルウェア(平たく言えば、ウィルス)に
感染させられる可能性があります。至急、管理しているWebページを一般の方から表示できないようにした上で、
原因を追求したほうが良いでしょう。.htaccessでリダイレクトできるなら、(独自のパーマリンクを使える環境)なら
http://web-tan.forum.impressrd.jp/e/2009/06/16/5880
などを参考にして、自分以外が閲覧できなくさせてください。
このとき、.htaccessにもともとある、
<IfModule mod_rewrite.c>
(中略)
</IfModule>
は、消さないでくださいね。lilyfanさんの方法だと、データベース上に不適当なコードが埋め込まれている
場合、判別できないので、その点もお忘れなく。フォーラム: バグ報告と提案
返信が含まれるトピック: 【募集】日本語圏 WordPress コミュニティへの意見と提案まず、日本語フォーラムにおいては、ユーザー登録が関門だと思います。登録時に送られるメールが UTF-8 エンコーディングなので、メーラーによっては読めなかったり、スパム扱いされることもあります。
2009 年にもなって、UTF-8 が扱えない MUA (Mail User Agent; メールクライアント) を使っているのはどうかと思いますが、やはりまだ ISO-2022-JP が主流だと思いますので、このへんの改良が大事だと思います。
自身の WordPress ウェブログの管理パネルから、WordPress.org のアカウントが取れるようなインターフェースを組み込む手もありますね。そうすれば、メールアドレスやアカウント名を自動入力できたりしますよね。次は、フォーラムの検索機能があまりに使えないので、これを改良してもらいたいです。英数字のみの検索語を入れたら、本家フォーラムの回答ばかり出てきてしまいます。フォーラムの検索フォームを使ったら、対象を ja.forums.wordpress.org のみ絞るようにできないでしょうか? 検索結果の表示場所も、http://wordpress.org/search/ じゃなくて http://ja.wordpress.org/search/ もしくは http://ja.forums.wordpress.org/search/ になってもらいたいです。
そして http://wordpress.org/extend/ の多言語化 (日本語化) およびテーマ自体の多言語化ですね。マルウェアが入ってない安全なテーマを入手するには、公式テーマディレクトリーのみを使うようにすべきですが、ここで配布されているものは、ほとんどが
__(), _e()を使わずに直接英語を埋め込んでしまっているものばかりです。
まあこれは、テーマ作成ソフトである Artisteer が悪いとも言えますが 😉 これが、__(), _e()を使ったコーディングをしてくれるだけでいいのにーー。最後に、日本語版 Codex も、できれば ja.codex.wordpress.org とかに移設できないでしょうか。そうすれば、wordpress.org のアカウントでログインできるようになって、編集者が一挙に増えます 😉 もしくは、本家 Codex の項目 URL に /ja を付けたら日本語ページとするようなルールを作るとか (こうすると、/zh-cn で簡体中文になるとかできますよね)。
フォーラム: プラグイン
返信が含まれるトピック: ktai styleでコメントの昇順・降順リンクについてlilyfanさま
ご回答ありがとうございます。余談ですが、ドメイン名の例示として「my-home-sample-hogehogehoge.com」というのをひねり出されていますが、こういう場合には example.com, example.jp などのドメインが用意されているので、こちらを使うのが適切です。2008年12月22日現在、my-home-sample-hogehogehoge.com は空いていますが、いつ誰かに取得されるか分かりません。もし、マルウェアを仕込んだサイトを構築されたりすると、まずい状況となります。そういうことを避けるために、例示用ドメイン名を使うのが適切です。
こちらは、以後じゅうぶんに気をつけたいと思います。ご指摘ありがとうございます。
ご指摘いただいたとおり
echo ‘<a href=”‘ .
attribute_escape(add_query_args(‘order’, ‘desc’, $_SERVER[‘REQUEST_URI’])) .
‘”>降順 | <a href=”‘ .
attribute_escape(add_query_args(‘order’, ‘asc’, $_SERVER[‘REQUEST_URI’])) .
‘”>昇順’;と入力し、
<?php
$aa = array_reverse ($sep_comments[$type]);
if ($_GET[‘order’] == ‘desc’) {
$aa = array_reverse ($sep_comments[$type]);
}elseif ($_GET[‘mode’] == ‘asc’) {
$aa = $sep_comments[$type];
}
?>を入力してみました。
するとFatal error: Call to undefined function add_query_args() in /var/www/vhosts/example.com/subdomains/example/httpdocs/wordpress/wp-content/plugins/ktai_style/themes/default/comments.php online 4
と表示されてしまいました。
<?php
$aa = array_reverse ($sep_comments[$type]);
if ($_GET[‘order’] == ‘desc’) {
$aa = array_reverse ($sep_comments[$type]);
}elseif ($_GET[‘mode’] == ‘asc’) {
$aa = $sep_comments[$type];
}
?>上記に関しては消してみたのですが改善されませんでした。
ご教授のほどよろしくお願いいたします。
フォーラム: プラグイン
返信が含まれるトピック: ktai styleでコメントの昇順・降順リンクについてWordPress の API 関数
add_query_args()を使えばよいです。具体的には以下のような感じにします。クエリー文字列の mode, new, old はちょっといまいちなので、order, desc, asc としてみました。echo '<a href="' . attribute_escape(add_query_args('order', 'desc', $_SERVER['REQUEST_URI'])) . '">降順</a> | <a href="' . attribute_escape(add_query_args('order', 'asc', $_SERVER['REQUEST_URI'])) . '">昇順</a>';余談ですが、ドメイン名の例示として「my-home-sample-hogehogehoge.com」というのをひねり出されていますが、こういう場合には example.com, example.jp などのドメインが用意されているので、こちらを使うのが適切です。2008年12月22日現在、my-home-sample-hogehogehoge.com は空いていますが、いつ誰かに取得されるか分かりません。もし、マルウェアを仕込んだサイトを構築されたりすると、まずい状況となります。そういうことを避けるために、例示用ドメイン名を使うのが適切です。
フォーラム: 使い方全般
返信が含まれるトピック: トップページを工事中告知のみにしたい。ということは、wordpressフォルダごとではなく、wordpress内のデータ一式を
wwwというルートディレクトリーに直に入れるのが一般的なのでしょうか。http://example.jp/ で WordPress ウェブログを見せたいならば、ドキュメントルート直下にインストールするのが単純で分かりやすいでしょう。
他には、ドキュメントルート直下に wordpress とか blog とかのいうサブディレクトリーを切って、そこに WordPress をインストールし、なおかつ、ブログの表示としては http://example.jp/ として見せる方法も可能です。この場合は、アップロードした写真のみ、wordpress (もしくは blog) というディレクトリーが見えてしまいますが、通常の投稿や固定ページの URL には wordpress (もしくは blog) という文字列は入ってきません。
また、質問の際のexample.com等の表記方法もご指摘いただき、ありがとうございます。
これはマナーでもルールでもなく、純粋に技術的な知識です。強いて言うと、セキュリティーのために必要な措置ということですね。00000.com は危険なサイトではなさそうですが、もしマルウェアを仕込んだサイトだったらまずい、ということです。
フォーラム: 使い方全般
返信が含まれるトピック: 2つ目のサイドバーの編集についてこのテーマはElegant Jewelで
http://www.wptmp.com/browse/color/white/
にあります。これは WordPress のテーマ配布サイトのようですがこういうサイトを利用すべきではありません。再配布可能なテーマを改造しているようで、footer.php のコード難読化もその一環のようです。テーマが安全なものかどうか検証されていないどころか、危険なコードを埋め込まれている可能性があります (そういう実例がありました)。
テーマを探す場合、公式のテーマディレクトリ http://wordpress.org/extend/themes/ からダウンロードする以外の方法は行うのは危険です。
全てのコードを圧縮してまでコピーライトを守りたい気持ちは分かりますが、ユーザが変更できるサイドバー部分まで見えなくすること、さらにfooterにサイドバーを含めてしまう作り方には少々疑問を感じえませんが、このテンプレートを使用していく以上は我慢するしかありませんね。
いえ、このテンプレートの使用を即座に中止するべきだと思います。こういうコーディングをしている場合、マルウェアなど危険なコードが入っていても検出が困難であり、安全性を確認できないからです。
おそらく、オリジナルの配布サイトを探せば、まもとなコーディングをした footer.php を含むテーマがあるはずですから、がんばって探してみてください。
フォーラム: 使い方全般
返信が含まれるトピック: サイドバーの編集について下記URLでは「<?php eval(gzinflate(base64_decode~略」を
変更しているのですが、今回は量が多すぎてどの部分を書き換えれば良いのか
わかりません。はっきり言いますと、このテーマは即座に使用停止するべきです。こういう手法はコード難読化といいますが、マルウェアなど危険なコードが書かれていても検出することが困難で、安全なテーマであることが担保できないからです。
また、作者がユーザーを信用していないというわけで、そういう姿勢も好ましいとは言えません。オープンソースの理念を破壊するものです。
いくらデザインが気にいっているとしても、早急に代替テーマに変更してください。