چرا نباید از افزونه نال‌شده وردپرس استفاده کنیم؟

چرا نباید از افزونه نال‌شده وردپرس استفاده کنیم؟

وقتی یک افزونه حرفه‌ای وردپرس با قیمت بالا عرضه می‌شود، پیدا کردن نسخه‌ای با عنوان‌هایی مثل «رایگان»، «نال‌شده»، «کرک‌شده» یا «بدون لایسنس» می‌تواند وسوسه‌کننده باشد. ظاهر ماجرا ساده است: همان امکانات نسخه پولی را بدون پرداخت هزینه دریافت می‌کنیم. اما مشکل اینجاست که شما فقط یک فایل ZIP نصب نمی‌کنید؛ به کدی اجازه اجرا داخل وردپرس، دسترسی به دیتابیس، فایل‌ها و گاهی اطلاعات کاربران را می‌دهید.

ریسک اصلی افزونه نال‌شده این نیست که «حتماً آلوده است». همه نسخه‌های نال‌شده الزاماً بدافزار ندارند. مسئله مهم‌تر این است که منبع، تمامیت فایل‌ها و زنجیره بروزرسانی آن قابل اعتماد نیست. ممکن است نسخه دستکاری شده باشد، فایل اضافه داشته باشد، به‌روزرسانی امنیتی رسمی دریافت نکند یا شما اصلاً نتوانید مطمئن شوید فایلی که نصب کرده‌اید همان فایلی است که توسعه‌دهنده اصلی منتشر کرده است.

در این مقاله دقیق بررسی می‌کنیم افزونه نال‌شده چیست، چه خطرهایی برای امنیت، سئو، اطلاعات کاربران و عملکرد سایت دارد، چطور نسخه‌های مشکوک را تشخیص دهیم و اگر قبلاً چنین افزونه‌ای نصب کرده‌ایم، چه مسیری برای پاکسازی و جایگزینی امن‌تر داریم.

نکته مهم: مسئله این مقاله صرفاً «رایگان یا پولی بودن» نیست. افزونه رایگان رسمی از WordPress.org می‌تواند انتخابی کاملاً معتبر باشد. خطر از جایی شروع می‌شود که بسته نرم‌افزاری از منبع ناشناس یا دستکاری‌شده دریافت شود و نتوانیم اصالت، بروزرسانی و پشتیبانی آن را تأیید کنیم.

افزونه نال‌شده وردپرس چیست؟

افزونه نال‌شده معمولاً نسخه‌ای از یک افزونه تجاری است که توسط شخص یا مجموعه‌ای غیر از سازنده اصلی دوباره بسته‌بندی و منتشر شده است. در بعضی موارد، بخش مربوط به لایسنس یا اتصال به سرویس رسمی تغییر داده می‌شود؛ در موارد دیگر ممکن است فقط فایل‌های نسخه اصلی بدون دسترسی به سرویس‌های پولی بازتوزیع شده باشند.

به همین دلیل بهتر است واژه «نال‌شده» را مترادف قطعی با «آلوده» ندانیم. Wordfence هم در بررسی خود صراحتاً اشاره کرده که همه نسخه‌های نال‌شده حاوی بدافزار نیستند، اما بسته‌هایی که از انجمن‌ها، شبکه‌های اجتماعی یا سایت‌های ناشناس توزیع می‌شوند همچنان می‌توانند آلوده یا دستکاری‌شده باشند.

یک نکته مهم درباره GPL وردپرس

وردپرس با مجوز GPL منتشر می‌شود و خود WordPress.org اعلام می‌کند افزونه‌ها و قالب‌هایی که مشتق از وردپرس هستند نیز در چارچوب GPL قرار می‌گیرند. GPL آزادی استفاده، بررسی، تغییر و بازتوزیع کد را به رسمیت می‌شناسد. بنابراین نمی‌توان گفت هر فایل تجاری وردپرس که توسط شخص دیگری بازتوزیع شده، صرفاً به‌دلیل بازتوزیع «حتماً غیرقانونی» یا «حتماً مخرب» است.

اما این نکته حقوقی، مسئله امنیت و اعتماد را حل نمی‌کند. نسخه رسمی ممکن است همراه با پشتیبانی، بروزرسانی، سرویس ابری، کلید لایسنس، فایل‌های دارای مجوز جداگانه یا خدماتی باشد که با یک ZIP بازتوزیع‌شده منتقل نمی‌شوند. مهم‌تر اینکه در نسخه نال‌شده شما معمولاً زنجیره مطمئنی برای اثبات اینکه فایل‌ها بدون تغییر مانده‌اند ندارید.

تفاوت منبع رسمی و افزونه نال شده وردپرس

چرا بعضی کاربران از افزونه‌های نال‌شده استفاده می‌کنند؟

مهم‌ترین دلیل، هزینه است. قیمت بعضی افزونه‌های خارجی برای کاربر ایرانی با توجه به نرخ ارز بالا به نظر می‌رسد و همین باعث می‌شود نسخه‌های ارزان یا رایگان غیررسمی جذاب شوند. گاهی هم کاربر فقط می‌خواهد افزونه را «امتحان» کند و نمی‌خواهد قبل از مطمئن شدن هزینه لایسنس بپردازد.

دلیل دیگر، تصور اشتباه درباره لایسنس است. بعضی کاربران فکر می‌کنند اگر افزونه بدون فعال‌سازی لایسنس اجرا شود، پس تفاوت مهمی با نسخه رسمی ندارد. در حالی که لایسنس فقط قفل امکانات نیست؛ در بسیاری از محصولات، بروزرسانی‌های امنیتی، دانلود نسخه جدید، پشتیبانی، Template Library، API، سرویس ابری یا قابلیت‌های آنلاین هم به حساب رسمی وابسته‌اند.

همچنین بعضی سایت‌های توزیع نسخه نال‌شده ظاهر حرفه‌ای دارند و فایل را با عباراتی مثل «اورجینال»، «بدون دستکاری» یا «اسکن‌شده» معرفی می‌کنند. چنین ادعایی به‌تنهایی قابل راستی‌آزمایی نیست. اگر فایل از کانال رسمی توسعه‌دهنده نیامده باشد، مسئولیت بررسی تمامیت آن عملاً برعهده خود شماست.

خطرات امنیتی استفاده از افزونه نال‌شده

افزونه وردپرس کد PHP اجرا می‌کند و بسته به کاری که انجام می‌دهد می‌تواند به دیتابیس، فایل‌ها، کاربران، درخواست‌های شبکه و بخش مدیریت دسترسی داشته باشد. بنابراین نصب افزونه از منبع نامطمئن از نظر امنیتی شبیه نصب یک برنامه ناشناس با سطح دسترسی بالا روی سیستم است.

خطرهای اصلی شامل تزریق کد، ساخت حساب مدیر مخفی، تغییر فایل‌ها، ارسال اطلاعات به سرور بیرونی، ایجاد Redirect، نصب Spam، غیرفعال کردن بعضی کنترل‌های امنیتی و ایجاد مسیر دسترسی پایدار هستند.

داده‌های تاریخی Wordfence نشان می‌دهد در سال 2020 بدافزارهای مرتبط با افزونه‌ها و قالب‌های نال‌شده سهم قابل توجهی از آلودگی‌های مشاهده‌شده داشتند. گزارش سال 2024 این شرکت می‌گوید این نوع آلودگی نسبت به گذشته بسیار کمتر شده است؛ اما این به معنی حذف ریسک نیست. در سال 2025 نیز Wordfence یک کمپین تازه را مستند کرد که در آن نسخه‌های دستکاری‌شده افزونه‌ها برای تضعیف دفاع سایت و ایجاد دسترسی پایدار استفاده می‌شدند.

نتیجه درست از آمارها این نیست که «هر افزونه نال‌شده حتماً آلوده است». نتیجه این است که نصب بسته‌ای با منبع و تمامیت نامشخص، یک ریسک قابل حذف به سایت اضافه می‌کند؛ ریسکی که با استفاده از نسخه رسمی یا جایگزین معتبر لازم نیست بپذیرید.

احتمال وجود کد مخرب و بک‌دور در افزونه‌های نال‌شده

بک‌دور مسیری مخفی برای ورود یا اجرای دستور در آینده است. مهاجم لازم نیست همان لحظه‌ای که افزونه را نصب می‌کنید سایت را تخریب کند. کد می‌تواند منتظر یک درخواست خاص بماند، کاربر مدیر ایجاد کند، فایل دیگری را دانلود کند یا بعداً از راه دور فعال شود.

در بسته‌های دستکاری‌شده، کد مخرب ممکن است مستقیم داخل فایل اصلی افزونه نباشد. می‌تواند در یک فایل جانبی، پوشه mu-plugins، فایل‌های Upload، دیتابیس یا حتی Jobهای زمان‌بندی‌شده باقی بماند. همین مسئله باعث می‌شود «افزونه را حذف کردم، پس سایت پاک است» نتیجه قابل اعتمادی نباشد.

آیا کد رمزگذاری‌شده یا Obfuscated همیشه بدافزار است؟

خیر. Minify شدن JavaScript یا استفاده از کتابخانه‌های کامپایل‌شده به‌تنهایی نشانه آلودگی نیست. اما کد PHP شدیداً مبهم، رشته‌های رمزگذاری‌شده غیرعادی، اجرای پویا، اتصال به دامنه‌های ناشناس یا فایل‌هایی که هیچ ارتباطی با قابلیت افزونه ندارند، ارزش بررسی فنی دارند.

WordPress.org برای افزونه‌های مخزن رسمی قواعد مشخصی درباره کد قابل بررسی، رفتار افزونه و امنیت دارد و در صورت پیدا شدن مشکل امنیتی می‌تواند افزونه را تا زمان رفع مشکل ببندد. نسخه‌ای که خارج از این زنجیره توزیع می‌شود چنین کنترل مستقیمی ندارد.

تأثیر افزونه نال‌شده روی سئو سایت

خود عبارت «نال‌شده» یک عامل رتبه‌بندی گوگل نیست. اگر یک افزونه نال‌شده هیچ آلودگی یا اثر عملکردی نداشته باشد، گوگل صرفاً به‌خاطر نوع لایسنس رتبه سایت را کاهش نمی‌دهد. اثر سئویی زمانی ایجاد می‌شود که پیامد امنیتی یا فنی آن ظاهر شود.

برای مثال مهاجم می‌تواند صفحات Spam ایجاد کند، لینک‌های مخفی به سایت‌های دیگر اضافه کند، کاربران را Redirect کند یا محتوای متفاوتی به Googlebot نشان دهد. Google این موارد را در دسته Hacked Content و Spam بررسی می‌کند و ممکن است صفحات آلوده را از نتایج کنار بگذارد یا در موارد مرتبط با Spam، Manual Action اعمال شود.

اگر سایت بدافزار یا Phishing میزبانی کند، Search Console می‌تواند در گزارش Security Issues هشدار بدهد و کاربران نیز هنگام ورود به سایت با صفحه هشدار مرورگر روبه‌رو شوند. گوگل صراحتاً اعلام کرده چنین هشدارهایی می‌توانند باعث کاهش ترافیک جستجو شوند.

کندی و از دسترس خارج شدن هم می‌توانند اثر غیرمستقیم داشته باشند

اگر کد اضافه باعث مصرف شدید CPU، خطاهای 500، کندی سرور یا از دسترس خارج شدن صفحات شود، موتور جستجو برای Crawl و کاربران برای استفاده از سایت مشکل پیدا می‌کنند. بنابراین آسیب سئو فقط «لینک اسپم» نیست؛ مشکلات فنی ناشی از آلودگی هم می‌توانند ترافیک و تجربه کاربر را کاهش دهند.

خطر سرقت اطلاعات کاربران و مدیران سایت

افزونه‌ای که داخل WordPress اجرا می‌شود ممکن است به اطلاعات فرم‌ها، ایمیل کاربران، سفارش‌های WooCommerce، نام کاربری مدیران، Optionها و داده‌های اتصال به سرویس‌های دیگر دسترسی پیدا کند. اگر کد مخرب داشته باشد، بخشی از این اطلاعات می‌تواند به بیرون ارسال شود.

خطر فقط رمز عبور وردپرس نیست. Tokenهای API، کلیدهای سرویس ایمیل، اطلاعات CRM، Webhook Secret، اطلاعات سفارش یا فایل‌هایی که کاربران آپلود کرده‌اند هم می‌توانند حساس باشند.

اطلاعات کارت بانکی در بسیاری از درگاه‌های استاندارد مستقیماً داخل سایت وردپرس ذخیره نمی‌شود، اما مهاجم می‌تواند صفحه پرداخت را دستکاری کند یا کاربر را به صفحه جعلی هدایت کند. بنابراین فروشگاهی که اطلاعات مالی را مستقیماً ذخیره نمی‌کند هم از خطر Phishing یا Redirect مصون نیست.

نبود بروزرسانی رسمی و پشتیبانی معتبر

یکی از تفاوت‌های مهم نسخه رسمی و نال‌شده، مسیر بروزرسانی است. در بسیاری از افزونه‌های حرفه‌ای برای دریافت نسخه جدید باید لایسنس یا حساب معتبر داشته باشید. نسخه نال‌شده ممکن است سیستم بروزرسانی را غیرفعال کرده باشد یا شما را به دریافت فایل جدید از همان منبع غیررسمی وابسته کند.

هک سایت وردپرس چیست؟ انواع آن کدام است و چگونه رخ می‌دهد؟

این موضوع در بروزرسانی امنیتی اهمیت زیادی دارد. فرض کنید آسیب‌پذیری بحرانی امروز کشف و نسخه اصلاح‌شده چند ساعت بعد منتشر شود. کاربر رسمی معمولاً اعلان بروزرسانی دریافت می‌کند؛ اما در نسخه نال‌شده ممکن است روزها یا هفته‌ها منتظر بمانید تا شخص ثالث فایل جدید را بازتوزیع کند.

پشتیبانی نیز فقط پاسخ به سؤال نیست. گاهی یک ناسازگاری، مهاجرت دیتابیس یا مشکل WooCommerce نیازمند بررسی توسعه‌دهنده اصلی است. اگر لایسنس معتبر ندارید، معمولاً نمی‌توانید انتظار همان سطح از پشتیبانی را داشته باشید.

ناسازگاری با نسخه‌های جدید وردپرس، ووکامرس و PHP

افزونه نال‌شده ممکن است نسخه‌ای قدیمی باشد که فقط قفل لایسنس آن حذف شده است. اگر این نسخه با WordPress، WooCommerce یا PHP جدید تست نشده باشد، احتمال Warning، Fatal Error، مشکل در Checkout یا شکست Ajax افزایش پیدا می‌کند.

بعضی تغییرات سازگاری فقط در نسخه‌های جدید افزونه رفع می‌شوند. بنابراین حتی اگر نسخه نال‌شده امروز بدون خطا کار کند، ممکن است هنگام بروزرسانی هسته یا PHP به مانع تبدیل شود.

مشکل دیگر این است که فایل‌های دستکاری‌شده می‌توانند با Patchهای رسمی توسعه‌دهنده متفاوت باشند. در نتیجه هنگام جایگزینی یا بروزرسانی ممکن است بخشی از تغییرات غیررسمی از بین برود یا ساختار فایل‌ها با نسخه اصلی تطابق نداشته باشد.

کند شدن سایت به دلیل کدهای اضافه یا مخرب

هر نسخه نال‌شده لزوماً کند نیست و هر افزونه رسمی هم لزوماً سبک نیست. اما اگر بسته دستکاری‌شده Script تبلیغاتی، درخواست به سرور بیرونی، Cron اضافی، Redirect، استخراج داده یا کد مخرب داشته باشد، پردازش بیشتری به سایت تحمیل می‌شود.

نشانه‌ها می‌توانند شامل افزایش مصرف CPU، درخواست‌های HTTP ناشناس، کند شدن پیشخوان، رشد غیرعادی دیتابیس یا ایجاد فایل‌های Log بزرگ باشند.

اگر بعد از نصب یک افزونه مشکوک سرعت افت کرده است، فقط آن افزونه را متهم نکنید. تست قبل و بعد، Log سرور، Queryها و درخواست‌های خارجی را بررسی کنید. یک افت سرعت می‌تواند هم‌زمان از Cache، هاست یا افزونه دیگری هم ناشی شده باشد.

تفاوت افزونه نال‌شده با افزونه رایگان وردپرس

افزونه رایگان با افزونه نال‌شده یکی نیست. یک افزونه رایگان می‌تواند مستقیماً توسط سازنده در WordPress.org منتشر شود و از همان کانال رسمی بروزرسانی بگیرد. نسخه نال‌شده معمولاً از کانالی خارج از توسعه‌دهنده اصلی دریافت شده و اغلب نسخه یک محصول پولی است که دوباره بسته‌بندی شده است.

معیار افزونه رایگان رسمی افزونه نال‌شده / غیررسمی
منبع دریافت WordPress.org یا سایت رسمی سازنده سایت، کانال یا فروشنده شخص ثالث
بروزرسانی معمولاً از کانال رسمی ممکن است قطع، تأخیردار یا وابسته به شخص ثالث باشد
تمامیت فایل برای افزونه‌های WordPress.org امکان مقایسه با Checksum رسمی وجود دارد ممکن است فایل‌ها نسبت به نسخه اصلی تغییر کرده باشند
پشتیبانی انجمن یا مستندات رسمی، بسته به افزونه معمولاً بدون پشتیبانی توسعه‌دهنده اصلی
ریسک منبع منبع مشخص و قابل پیگیری اصالت بسته باید جداگانه اثبات شود

بنابراین اگر بودجه خرید نسخه حرفه‌ای را ندارید، انتخاب افزونه رایگان رسمی معمولاً تصمیم بسیار منطقی‌تری از نصب نسخه نال‌شده یک محصول پولی است.

از کجا بفهمیم یک افزونه مشکوک یا نال‌شده است؟

هیچ نشانه واحدی وجود ندارد که با دیدنش بتوانیم صددرصد بگوییم یک افزونه آلوده است. اما چند علامت باید شما را به بررسی بیشتر وادار کنند:

  • افزونه پولی معروف با قیمت بسیار پایین یا رایگان از سایتی غیر از سازنده اصلی ارائه شده است
  • کنار فایل اصلی یک «Activator»، «License Bypass» یا افزونه مکمل ناشناس قرار دارد
  • بروزرسانی رسمی افزونه کار نمی‌کند یا سیستم Update به دامنه‌ای ناشناس متصل می‌شود
  • نسخه فایل با آخرین نسخه اعلام‌شده سازنده تطابق ندارد
  • بعد از نصب، حساب مدیر جدید، فایل ناشناس یا Redirect غیرمنتظره دیده می‌شود
  • افزونه بدون دلیل با دامنه‌های ناشناس ارتباط برقرار می‌کند
  • فایل‌هایی خارج از پوشه معمول افزونه ایجاد می‌شوند
  • سایت توزیع‌کننده منبع، هویت، سیاست بروزرسانی یا مسئولیت مشخصی ندارد

برای افزونه‌های WordPress.org از Checksum استفاده کنید

اگر افزونه اصل آن در WordPress.org میزبانی می‌شود و به WP-CLI دسترسی دارید، دستور زیر می‌تواند فایل‌های نصب‌شده را با Checksum رسمی مخزن مقایسه کند:

wp plugin verify-checksums --all --strict

اگر افزونه تجاری یا اختصاصی در WordPress.org نباشد، WP-CLI برای آن Checksum رسمی پیدا نمی‌کند. این به معنی آلوده بودن نیست؛ فقط یعنی این روش نمی‌تواند اصالت آن فایل را تأیید کند و باید نسخه را با فایل رسمی سازنده یا روش‌های امنیتی دیگر بررسی کنید.

اگر قبلاً افزونه نال‌شده نصب کرده‌ایم چه کار کنیم؟

اگر قبلاً نسخه نال‌شده نصب کرده‌اید، فقط به «حذف افزونه» اکتفا نکنید. ابتدا بررسی کنید آیا نشانه‌ای از نفوذ وجود دارد یا نه. اگر Redirect، مدیر ناشناس، فایل مشکوک، هشدار Search Console، مصرف منابع غیرعادی یا تغییرات ناخواسته می‌بینید، بهتر است با سایت مانند یک سایت احتمالاً آلوده برخورد کنید.

مسیر پیشنهادی پاکسازی

  1. از وضعیت فعلی Snapshot بگیرید: فایل‌ها، دیتابیس و Logهای موجود را برای بررسی و امکان بازگشت نگه دارید؛ این Snapshot را به‌عنوان Backup پاک تلقی نکنید
  2. افزونه نال‌شده را غیرفعال کنید: اگر غیرفعال‌سازی سایت را می‌شکند، قبل از حذف وابستگی آن را مشخص کنید
  3. نسخه معتبر را جایگزین کنید: نسخه رسمی را از WordPress.org یا سازنده اصلی دریافت کنید
  4. کل سایت را اسکن کنید: فقط پوشه افزونه را بررسی نکنید؛ mu-plugins، Uploads، Core، Theme و دیتابیس هم ممکن است درگیر باشند
  5. کاربران مدیر و دسترسی‌ها را بررسی کنید: حساب ناشناس، Application Password و نشست‌های غیرعادی را لغو کنید
  6. رمزهای حساس را تغییر دهید: وردپرس، هاست، SFTP/SSH و سرویس‌های متصل را متناسب با سطح دسترسی احتمالی مهاجم تغییر دهید
  7. هسته و افزونه‌های رسمی را بررسی و بروزرسانی کنید: برای Core و افزونه‌های WordPress.org می‌توانید Checksumها را بررسی کنید
  8. Search Console را ببینید: Security Issues، Manual Actions و Ownerهای Property را بررسی کنید
  9. بعد از پاکسازی دوباره اسکن و مانیتور کنید: برگشت فایل یا کاربر مشکوک یعنی مسیر Persistence هنوز بسته نشده است
اگر نشانه قطعی نفوذ دارید، پاکسازی را با آزمون و خطای زیاد روی سایت اصلی ادامه ندهید. راهنمای رسمی WordPress برای سایت هک‌شده توصیه می‌کند علائم نفوذ را مشخص کنید و در صورت نیاز از متخصص امنیت یا میزبان کمک بگیرید. حذف یک فایل بدون یافتن علت ورود می‌تواند باعث آلودگی دوباره شود.
مراحل پاکسازی سایت بعد از نصب افزونه نال شده وردپرس.

جایگزین‌های امن برای افزونه‌های نال‌شده

اگر دلیل استفاده از نسخه نال‌شده هزینه است، معمولاً چند گزینه امن‌تر وجود دارد:

  • نسخه رایگان رسمی همان افزونه: خیلی از محصولات Freemium نسخه رایگان کاربردی در WordPress.org دارند
  • افزونه رایگان جایگزین: ممکن است تمام امکانات نسخه حرفه‌ای را نداشته باشد، اما نیاز اصلی شما را بدون ریسک منبع ناشناس حل کند
  • خرید لایسنس مناسب تعداد سایت: اگر چند پروژه دارید، پلن Agency یا چندسایته گاهی هزینه هر سایت را پایین می‌آورد
  • استفاده از امکانات خود وردپرس یا هاست: گاهی قابلیت موردنظر مثل Cache، Backup یا Redirect از قبل در زیرساخت شما وجود دارد
  • کد اختصاصی محدود: برای نیازهای بسیار کوچک، اگر تیم فنی توان نگهداری دارد، یک راهکار اختصاصی کوچک می‌تواند بهتر از نصب افزونه بزرگ باشد
  • صبر برای خرید به‌جای نصب نسخه مشکوک: اگر افزونه حیاتی نیست، اضافه نکردن قابلیت از پذیرفتن ریسک امنیتی بهتر است

در انتخاب جایگزین فقط دنبال «همان افزونه با نام دیگر» نباشید. اول نیاز واقعی را تعریف کنید. شاید شما از یک افزونه 30 قابلیت فقط یک قابلیت کوچک لازم داشته باشید و یک گزینه رسمی سبک‌تر همان کار را انجام دهد.

بعد از انتشار مقاله «راهنمای انتخاب افزونه وردپرس» در همیار وردپرس، پیشنهاد می‌شود از این بخش به آن مقاله لینک داخلی داده شود تا کاربر بتواند گزینه جایگزین را با معیارهای مشخص ارزیابی کند.

جمع‌بندی؛ آیا استفاده از افزونه نال‌شده ارزش ریسک دارد؟

در بیشتر سایت‌های واقعی، پاسخ منفی است. سود کوتاه‌مدت نسخه نال‌شده، یعنی نپرداختن هزینه لایسنس، در برابر ریسک منبع نامشخص، نبود بروزرسانی مطمئن، پشتیبانی ضعیف و احتمال دستکاری کد قرار می‌گیرد.

این به معنی بد بودن نرم‌افزار آزاد یا افزونه رایگان نیست. اتفاقاً اکوسیستم وردپرس بر پایه GPL و نرم‌افزار آزاد ساخته شده است. تفاوت اصلی در اعتماد به منبع و امکان تأیید اصالت نسخه‌ای است که اجرا می‌کنید. افزونه رایگان رسمی، نسخه تجاری خریداری‌شده از سازنده و کد اختصاصی قابل نگهداری، همگی می‌توانند انتخاب‌های معتبر باشند.

اگر در حال حاضر افزونه نال‌شده روی سایت دارید، هدف فقط حذف آن نیست؛ باید مطمئن شوید فایل یا دسترسی دیگری باقی نمانده، سپس نسخه معتبر را جایگزین و مسیر بروزرسانی آینده را مشخص کنید. هزینه یک لایسنس یا انتخاب یک جایگزین رایگان رسمی معمولاً بسیار کمتر از هزینه پاکسازی سایت آلوده، از دست رفتن اطلاعات یا بازیابی اعتبار سایت است.

سوالات متداول

خیر. نمی‌توان گفت همه آن‌ها آلوده‌اند. مشکل اصلی این است که فایل از کانال رسمی نیامده و شما معمولاً تضمین مستقلی برای عدم دستکاری، دریافت بروزرسانی امنیتی و پشتیبانی ندارید. همین ابهام برای یک کد دارای دسترسی بالا ریسک محسوب می‌شود.
GPL آزادی بازتوزیع کد GPL را به رسمیت می‌شناسد، اما وضعیت هر محصول می‌تواند شامل فایل‌ها، علائم تجاری، سرویس‌ها و شرایط دیگری باشد. از نظر امنیتی نیز «ممکن بودن بازتوزیع» اصالت فایل شخص ثالث را تضمین نمی‌کند. این مقاله توصیه حقوقی ارائه نمی‌دهد.
نه لزوماً. اگر افزونه قبل از حذف فایل، حساب کاربری، Job زمان‌بندی‌شده یا کد دیگری ایجاد کرده باشد، Persistence می‌تواند باقی بماند. در صورت وجود نشانه نفوذ باید کل سایت، دسترسی‌ها و دیتابیس بررسی شوند.
هیچ نرم‌افزاری بدون ریسک نیست، اما افزونه مخزن رسمی منبع و زنجیره بروزرسانی مشخص‌تری دارد و تابع قواعد Plugin Directory است. برای بسیاری از افزونه‌های مخزن نیز امکان بررسی فایل‌ها با Checksum رسمی وجود دارد.
نال بودن به‌خودی‌خود عامل رتبه‌بندی نیست. اما اگر بسته باعث هک، Spam، Redirect، Malware، Downtime یا مشکلات فنی شود، می‌تواند روی ایندکس، هشدارهای امنیتی، تجربه کاربر و ترافیک ارگانیک اثر منفی بگذارد.
آیا این مقاله برای شما مفید بود؟
تقریبا
خیر

دیدگاهتان را بنویسید

ارسال دیدگاه به معنی این است که شما ابتدا قوانین ارسال دیدگاه را مطالعه کرده‌اید و با آن موافق هستید.