Hi,
ich habe vorhin eine massive Spam-Attacke erfahren. Innerhalb weniger Minuten wurden mehrere hundert Benutzer und Blogs registriert, obwohl ich Captcha, Antispam Bee, Spam Free WordPress und Stop Spammer Registrations Plugin nutze. Wie ist das möglich? Die geheimen Zeichenfolgen in der wp-config.php habe ich über https://api.wordpress.org/secret-key/1.1/salt/ neu erstellt. Aber selbst nachdem ich das erneuert und die Benutzer-/Blog-Registrierung in den Einstellungen zum Netzwerk komplett deaktiviert habe, konnte der Spammer immer noch fleißig registrieren!
Jetzt habe ich die Registrierung direkt im PHP Code deaktiviert und musste ganze Subnets über die Firewall blockieren, weil der Angriff von mehreren IP Adressen kam.
Hier ein Beispiel eines Requests, der immer wieder in der Webserver Logdatei zu finden ist (jeweils mit einem anderen GÜLTIGEN key!):
domain.name:80 xxx.xxx.xxx.xxx - - [09/Aug/2012:18:38:25 +0200] "GET /wp-activate.php?key=65ddad1ac7041b47 HTTP/1.0" 200 7489 "-" "Mozilla/5.0 (Windows; U; Windows NT 6.0; fr; rv:1.9.2.3) Gecko/20100401 Firefox/3.6.3 (.NET CLR 3.5.30729)"
Hat jemand einen Tipp für mich, was hier schief läuft? Wenn ich das richtig verstehe, muss wohl jemand irgendwie Zugriff auf die wp-config.php bekommen, sonst könnte er ja keine gültigen Schlüssel für die Bestätigung von Registrierungen erzeugen, oder? Ich finde in den Logdateien leider keinerlei Hinweise auf solche Zugriffe (bzw. Versuche)...
Grüße
nd