Padre adlı üyeden alıntı: mesajı görüntüle
Emeğinize sağlık. Acaba hangi tema yada eklentilerle yapıyorlar bunu.
Hocam tema ve eklenti kullandıklarını kanıtlayamadım yani şöyle aslında işlem sırası tamamen şu şekilde ilerlemiş:

07:36:43 POST /wp-login.php → 302 GİRİŞ BAŞARILI (tek denemede)
07:36:45 confirm_admin_email → yönetici paneline girdi
07:36:56 /wp-admin/plugins.php → eklentilere baktı
07:37:02 admin.php?page=wp_file_manager → dosya yöneticisini açtı
07:37:06 admin-ajax.php ...cmd=mkfile&name=index.php → index.php'yi oluşturdu
07:37:09 POST admin-ajax.php → zararlı kodu içine yazdı

Yani bunların ilk işi panele girmek, direkt eklenti veya tema yolu göremedim, bu da şöyle mümkün olabilir daha öncesinde wp 7.0.1 ve öncesini etkileyen bir açık yayınlanmıştı, onunla vaktiyle shell atıp backdoor oluşturmuş olabilirler, sistemleri zaten panel şifresinin loglanması veya kendilerine ait admin user'i oluşturmak üzerine kurulu, Onu çok önceden atıp listelemişler panellerinde sonrasında rahat bir şekilde giriş yapabilmişler.