Kako radi

WP Cloak &
ClickFix Detektor

Alat radi automatsku, heurističku analizu vaše WordPress stranice u nekoliko koraka od usporedbe što vidi Google, do provjere je li vaš WordPress core ranjiv na aktivno iskorištavane CVE-ove. Evo detaljno, korak po korak, što se događa kad unesete domenu.

Risk score svaki indikator ima svoju težinu

Ukupni risk score se računa zbrajanjem bodova svih pronađenih indikatora. Što je veći score, to je veća vjerojatnost da je stranica kompromitirana. Tabela ispod prikazuje sve indikatore koje alat prepoznaje i njihove bodove.

Kritično (8–10) Visoko (5–7) Srednje (3–4) Nisko (1–2) 0 (preskočeno) visoka pouzdanost
Indikator Bodovi Pouzdanost Opis
ClickFix / Lažni CAPTCHA
clickfix_fake_captcha Lažni CAPTCHA/verifikacija 10 visoka Tekst poput "press ctrl+v", "verify you are human" vodi žrtvu da zalijepi maliciozni kod
clickfix_clipboard_manipulation Manipulacija clipboardom 8 visoka navigator.clipboard.writeText ili clipboardData.setData upisuje maliciozni kod u međuspremnik
clickfix_keylogging Praćenje tipkovnice 5 visoka Event listeneri za Ctrl+C, Ctrl+V, Ctrl+A prati što žrtva radi
TDS / EtherHiding / Blockchain
etherhiding_blockchain_rpc Blockchain RPC poziv 10 visoka Poziv na BSC RPC endpoint, web3.eth, ili Ethereum smart contract dohvaća payload s blockchaina
web3_ethereum_library Web3/Ethereum biblioteka 10 visoka Učitava Web3, ethers.js ili ethereum.request omogućuje interakciju s blockchainom
tds_domain_match Poznata TDS domena 10 visoka Domena se nalazi na listi poznatih TDS / EtherHiding servera
tds_url_pattern_match Poznati TDS URL obrazac 8 visoka URL sadrži oblik poput /jsrepo?rnd=, /redirect?= ili /gate?
Shell / Izvršavanje naredbi
shell_execution_reference Shell naredba 10 visoka Poziv na powershell, cmd.exe, wscript, mshta, rundll32
Base64 / Obfuskirani payload
suspicious_base64_payload Dugi base64 blok 6 srednja Base64 string duži od 300 znakova često sadrži obfuskirani maliciozni kod
suspicious_network_request Sumnjiv network request 5 srednja fetch() na nepoznatu domenu koja nije legitimna (Google, CDN, itd.)
HTML indikatori
html_fake_captcha_text Lažni CAPTCHA u HTML-u 8 visoka Isti tekst kao i JS verzija, ali u statičkom HTML-u
html_clipboard_manipulation Clipboard u HTML-u 5 visoka Inline JavaScript s clipboard manipulacijom
html_suspicious_base64 Base64 u HTML-u 4 srednja Dugi base64 blok u HTML kodu
html_ctrl_key_logging Keylogging u HTML-u 3 srednja ctrlKey + keyCode detekcija u inline kodu
JS Obfuskacija
js_obfuscation_eval eval() 3 niska eval() može biti legitiman, ali često se koristi za obfuskaciju
js_obfuscation_atob atob() 2 niska atob() dekodira base64, često u kombinaciji s obfuskacijom
js_obfuscation_unescape unescape() 2 niska unescape() dekodira escape sekvence, često kod obfuskacije
js_heavy_obfuscation Teška obfuskacija * srednja Kombinacija 3+ obfuskacijskih tehnika dodaje se automatski
Dinamičke skripte
dynamic_script_injection Dinamičko ubacivanje 2 niska document.createElement('script') dinamički učitava JS
delayed_redirect Odgođeni redirect 2 niska setTimeout + window.location odgođeno preusmjeravanje
document_key_event_listeners Key event listeneri 1 niska document.addEventListener('keydown') prati tipke na razini dokumenta
hidden_elements_in_js Skriveni elementi 1 niska display:none ili visibility:hidden u JS-u
HTML struktura
html_hidden_elements Skriveni HTML elementi 1 niska div style="display:none" ili iframe style="display:none"
html_js_obfuscation JS obfuskacija u HTML-u 1 niska Inline JS s eval(), atob() ili unescape()
html_delayed_redirect Redirect u HTML-u 1 niska setTimeout redirect u inline kodu
Poznate biblioteke (preskaču se)
known_library_* jQuery, Elementor, WooCommerce, itd. 0 preskočeno Prepoznate legitimne biblioteke se ne boduju smanjuju lažne pozitive
WordPress ranjivosti
wp2shell_critical wp2shell RCE lanac +25 visoka Dodatnih 25 bodova ako je WordPress verzija pogođena CVE-2026-63030 + CVE-2026-60137
bot_only_script_detected Bot-only skripte +10 visoka Jednokratni bonus (+10) ako postoje skripte koje se učitavaju samo Googlebotu znak cloakinga
Cloaking
cloaking_detected Cloaking detektiran force critical visoka Ako se title, description ili domena razlikuju između browser i bot verzije → force critical
Kako se računa ukupni score?
Ukupni risk score = zbroj bodova svih pronađenih indikatora + +10 ako postoje bot-only skripte (jednokratno) + +25 ako je WordPress ranjiv na wp2shell.

Ako je detektiran cloaking, razina rizika se postavlja na CRITICAL, a score se cap-a kako bi brojka ostala čitljiva.

Pragovi: clean (0), low (1–3), medium (4–7), high (8–12), critical (13+)

Cloaking

  • Dohvaćamo vašu stranicu kao Googlebot i kao normalan preglednik
  • Uspoređujemo naslov (title), meta opis i krajnju domenu
  • Ako se sadržaj razlikuje, to je znak da netko servira drukčiji sadržaj tražilici nego stvarnim posjetiteljima
Otkriva spam SEO doorway stranice

ClickFix / TDS / EtherHiding

  • Analiziramo sve vanjske i ubačene skripte na stranici
  • Tražimo obrasce lažnih CAPTCHA uputa, manipulacije clipboardom i keylogginga
  • Provjeravamo poznate TDS (Traffic Distribution System) i EtherHiding/blockchain RPC domene
Svaki nalaz dolazi s točnim retkom i isječkom koda

WordPress core ranjivosti

  • Detektiramo verziju WordPress-a (generator tag, readme.html, verzije bundanih skripti)
  • Provjeravamo protiv poznatih kritičnih CVE lanaca (npr. wp2shell CVE-2026-63030 + CVE-2026-60137)
  • Pokazujemo je li verzija ranjiva, koja je zakrpa dostupna, i koliki je stvarni rizik
Konkretne CVE reference i backport verzije

Spam SEO

  • Tražimo keyword stuffing (casino, farmaceutski proizvodi, kripto, itd.)
  • Provjeravamo skrivene linkove, doorway stranice i sumnjivo velik broj izlaznih linkova
  • Pregledavamo sitemap i WP REST API na znakove masovno generiranog spam sadržaja
Isti obrazac koji smo pronašli na kompromitiranim .gov.hr domenama
Od unesene domene do izvještaja
1

WordPress provjera

Prvo provjeravamo je li unesena domena uopće WordPress instalacija (traži se wp-content, wp-includes ili wp-json). Alat je namijenjen isključivo WordPress stranicama ako meta nije WordPress, skeniranje se zaustavlja ovdje.

2

Dvostruki dohvat Googlebot vs. preglednik

Stranica se dohvaća dva puta, s različitim User-Agent zaglavljem, i prati se cijeli redirect lanac korak po korak za oba slučaja. Uspoređuju se naslovi, meta opisi i krajnje domene svaka razlika je potencijalni cloaking signal.

3

Analiza vanjskih i ubačenih skripti

Svaka vanjska skripta (i svaki dinamički ubačeni/inline kod) se posebno dohvaća i analizira na obrasce ClickFix-a, TDS-a i EtherHidinga. Poznate, legitimne biblioteke se prepoznaju i preskaču.

4

WordPress verzija i CVE provjera

Ako je stranica WordPress, pokušavamo utvrditi točnu verziju i usporediti je s poznatim kritičnim ranjivostima koje se trenutno aktivno iskorištavaju u divljini.

5

Risk score i izvještaj

Svi pronalasci se boduju prema težini, a besplatni sažetak prikazuje razinu rizika i broj pronađenih indikatora. Puni izvještaj s točnim retkom, isječkom koda i preporukama dostupan je uz kontakt.

BESPLATNO

Brzi sažetak

Dovoljno da znate treba li vam dublja provjera.

  • Je li cloaking detektiran (da/ne)
  • Ukupna razina rizika (nisko/srednje/visoko/kritično)
  • Je li WordPress verzija ranjiva na poznate kritične CVE-ove
  • Broj vanjskih skripti i redirect koraka
PUNI IZVJEŠTAJ

Detaljna analiza

Za kad trebate znati točno gdje je problem, ne samo da problem postoji.

  • Točan redak i isječak koda za svaki ClickFix/obfuskacija indikator
  • Cijeli redirect lanac (Googlebot i preglednik, korak po korak)
  • Popis sumnjivih skripti s lokacijom na serveru
  • Preporuke za čišćenje i, po potrebi, naša pomoć oko sanacije

Ovo je heuristika, ne ručna forenzika

Alat automatski prepoznaje obrasce, ne zamjenjuje ručnu sigurnosnu analizu. Neki indikatori (npr. obfuskacija ili base64 blokovi) mogu biti dio potpuno legitimnog koda minifikacija, analitika, ili biblioteke koje alat ne prepoznaje. Što je viša razina rizika i što je više različitih indikatora zajedno prisutno, to je nalaz pouzdaniji.

Skeniraj svoju stranicu