سلام
فایل مخرب که از طریق backdoor کارهاش رو انجام میده.
این بک دور ممکنه تو قالب / و یا در یکی از افزونه های شما باشه و شما صدها مرتبه هم که قالب و افزونه ها رو جایگزین کنید، مادامیکه کد مرتبط با بک دور رو نتونید پیدا کنید و برطرفش کنید، داستان بهمین منوال خواهد بود.
معمولا بک دور در قالب و یا افزونه ها ( در هر فایلی از اینها ) میتونند باشند / اغلب انکریپت/انکد میشن ( پس دنبال کدی بگردید که انکد شده )
پیشنهاد :
اگر افزونه و یا قالبی استفاده میکنید که Null شده هست، نسبت به تغییر اون اقدام کنید.
اگر در سرور cxs فعال هست و خودتون دسترسی به روت سرور دارید، یکبار چک کامل کنید در اکثر مواقع فایل مخرب رو پیدا میکنه و حذف/ایگنور/قرنطینه میکنه فایل رو.
معمولا در این مواقع، فایلهای wp-config / wp-setting و امثالهم هم دستکاری میشن.
نتیجه :
بعد از بررسی و پیدا کردن منشا این موضوع ، حال اگر افزونه هست و یا قالب و ... شما باید کلیه فایلهای وردپرس رو ( بغیر از پوشه uploads موجود در wp-contents ) بطور کلی با فایلهای اصلی جایگزین کنید.
خود پوشه uploads هم بررسی و اسکن کنید.
دیتابیس شما معمولا در این مواقع ( و با توجه به کد) دچار تغییرات نشده، صرفا ممکن هست که در جدول تنظیمات وردپرس مقداری برای افزونه کذایی که ساخته شده، ایجاد شده باشه که با یک دستور قابل حذف هست.
پس نگرانی در خصوص دیتابیس و اطلاعات موجود نیست، فقط کافی هست:
1- کل افزونه ها و قالب رو بررسی کامل کنید.
2- بعد از اطمینان از رفع مشکل، کلیه فایلهای وردپرس ( بغیر از پوشه uploads همونطور که اشاره شد ) حذف کنید و فایلهای اصلی وردپرس رو جایگزین و سپس تنظیمات دیتابیس رو در کانفیگ تغییر دهید.
3- بازبینی امنیتی در php سرور الزامی هست.
اگر نیاز به کمک بود در خدمت هستم.