Malware in wp-head

  • Hallo liebe Wordpressler,

    ich habe vor einigen Monaten für einen Freund die Webseite http://www.jorma-schuech.com mit Wordpress umgesetzt. Mit selbst erstellten Theme inklusive mehrerer Custom Post-Types.

    Nun habe ich vor einigen Tagen entdeckt, dass das Logo falsch positioniert war. Darauf hin habe ich dann innerhalb von <?php wp_head(); ?> einen Code gefunden welchen ich zuvor noch nicht gesehen hatte. Hatte diesen dann gelöscht was das Problem mit dem dann ausgebessert hatte. Allerdings taucht der code nach einigen Stunden wieder auf.

    Der Sucuri SiteCheck bestätigte dann meine Vermutung, dass es sich dabei um Malware handelt.
    Habe wordpress gestern neu aufgesetzt, dann heute das Update auf wp 3.4 gemacht und jetzt ist der Code wieder da.

    Ich hoffe hier kann mir jemand helfen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,

    Malware im Blog ist sehr ärgerlich. Wenn die Seite Schadcode verteilt solltest du alles unternehmen, damit keiner Schaden
    nimmt. Der Link hier zur einer versuchten Site ist nicht fair.

    Es ist sehr wichtig, dass du Maßnahmen ergreifst, um zu verhindern, dass die Website andere infiziert und Hacker das System weiter missbrauchen.

    http://support.google.com/webmasters/bin…e&answer=163634


    Zitat

    Darauf hin habe ich dann innerhalb von <?php wp_head(); ?> einen Code gefunden welchen ich zuvor noch nicht gesehen hatte. Hatte diesen dann gelöscht was das Problem mit dem dann ausgebessert hatte. Allerdings taucht der code nach einigen Stunden wieder auf.

    Jemand hat Deine Wordpress Scripte verändert? D.h. er konnte in Dateien wilde Veränderungen durchführen? Und du hast nur seine Änderung gelöscht?

    Du must leider auch die Sicherheitslücke finden, die dem Angreifer diese Änderungen ermöglicht. Zum Beispiel die Log-Files des Servers auswerten ... oder jemanden suchen der die Sicherheitslücke sucht und beseitigt.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • Hallo Ralf,
    vielen Dank für deine Antwort. Du hast Recht, ich hätte die URL nicht posten sollen, wollte sie danach noch löschen habe jedoch keine bearbeitungsfunktion des Posts gefunden.

    Ja, ich habe nur eine Änderung in der header.php ( im wp-head) entdeckt, sobald ich diese gelöscht habe war sie spätestens am nächsten Tag wieder da. Ich vermute, dass somit noch irgendwelche Wordpress-core Daten verändert wurden, welche dann die header.php wieder "aktualisiert" haben.

    Habe gestern den Webspace nochmal komplett leergeräumt sowie ftp und mysql Passwörter geändert. Dann habe ich wp erneut installiert, allerdings mit geänderten Benutzerdaten. Zusätzlich habe ich Better Wp Security installiert und dadurch die Sicherheitseinstellungen verbessert.

    Allen Anscheins nach ist dier Malware jetzt weg. Zumindestens sehen die Dateien bis jetzt so aus wie sie sein sollen und der Sucuri SiteCheck zeigt auch an das alles ok ist.

    Da kann man nur hoffen, dass dies erstmal die letzte Begegnung mit Malware war.
    Gruß
    Mona

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!