такая же фигня, только на ДЛЕ. в дизайн не вписаны. давно появились уже. Пароли тогда же и сменил. а удалить не знаю как. Единственное, что это у меня ГС под сапу, так что не особо переживаю)
3 шела, которые добавляли в кеш html страниц свой код. wp-content/plugins/formcraft/form.php wp-content/plugins/formcraft/index2.php wp-content/plugins/js_composer/js_compos er.php
сордержали строку подключения под видом картинки – php код: <?php include('images/social.png'); ?>
при этом social.png внутри содержало PHP, обфусцированный, нечитаемый (кодированный).
после удаления данного кода ссылки на Казино пропали.
Ну так первое - следи внимательно за списком плагинов, чтобы левые не появлялись, второе - закрой доступ к админке с чужих айпи, в-третьих поставь что-то типа WP Security Audit Log - там пишется кто и что на сайте делал.
Советую .htaccess проверить. Частенько там редиректы после взлома прописывают. И еще нагуглите скрипт replacer.php. Он ищет и удаляет указанный код прямо на сервере. Полезна штука
Здравствуй, знаю я что это за штука) если качали с этого сайта что-то getnulledscripts.com то удаляй, там все заражено этим вредоносным скриптом.
Чистится просто удалением файла картинки social.png и самого инклуда. Советую еще выкачать сайт на хостинг и просканировать антивирусом, чтобы добить шеллы которые заливает эта хрень.
Также в папке /wp-includes/SimplePie/Decode/HTML/ должны быть шелы. Удалите если есть. Если нет то это другая версия заражалки.