Vai al contenuto

Greenagritainment.com

Da Wiki Progetto di Ricerca Metodo Paret.

greenagritainment.com e' un sito WordPress del sistema ISI-CNV, legato ai progetti europei (Agritainment).

Identita'

Accessi

  • Hosting: HostGator, IP 50.6.109.204, utente cPanel bsgvwjte
  • SSH dalla VM: ssh -i ~/.ssh/hostgator bsgvwjte@50.6.109.204
  • ATTENZIONE: due installazioni WordPress sullo stesso account.
    • ~/public_html/ — altro sito, admin marco
    • ~/greenagritainment.com/QUESTO sito, admin ad-agri e marco-agri
  • wp-cli disponibile: /usr/local/bin/wp
  • Database: bsgvwjte_green, prefisso wp_
  • Credenziali: in memoria CC, cercare "greenagritainment" o "hostgator"

Stato

Verificato il 17/08/2026 dopo un'infezione malware:

  • Core WordPress: verifica contro i checksum ufficiali
  • Plugin: 28 su 31 verificati contro i checksum. I 3 saltati sono premium del tema (bdevs-element, bdevs-toolkit) e Hello Dolly: non hanno checksum pubblici, non e' un'anomalia
  • Tema agronix: functions.php pulito, zero pattern di malware (eval, base64_decode, gzinflate, str_rot13)
  • Nessun file PHP sospetto in wp-content/uploads/
  • Wordfence: attivo. Non ha un sottocomando wp wordfence scan: la scansione va lanciata dal pannello
  • contact-form-7 6.1.7 risulta "version higher than expected" da wp-cli, ma verifica contro i checksum: e' regolare, non e' un plugin manomesso

Cronologia dell'incidente

  • 07/08/2026 — attivo un ruba-password; le credenziali di ad-agri e marco-agri vanno considerate compromesse da questa data
  • 16/08/2026 — diversi plugin aggiornati (probabile punto d'ingresso: un plugin vulnerabile)
  • 17/08/2026 03:24 — malware rimosso, chiavi di sicurezza cambiate (tutti gli utenti loggati devono rifare il login)
  • 17/08/2026 — password di ad-agri e marco-agri ruotate via wp-cli, tutte le sessioni distrutte, integrita' verificata

TODO

  • Lanciare una scansione Wordfence completa dal pannello (non esiste il comando CLI)
  • Valutare un reinstallo pulito del tema agronix, per prudenza a lungo termine
  • Le nuove password sono state generate e comunicate a Marco via mail: da conservare nel gestore

History

  • 17/08/2026 — pagina compilata dopo l'intervento sul malware. Prima esisteva solo il riferimento nel registro proprieta', senza pagina: nessuna chat poteva trovare queste informazioni e finiva per chiederle a Marco.