• Ich nutze die aktuellste WP Version und bin heute nachmittag aufmerksam geworden, weil ich eine Mail erhalten habe, dass jemand für meinen Account eine Passwortrücksetzung angefordert hat.
    Als ich mich selber einloggen wollte ging dies nicht. Erst nachdem ich das PW erneut zurückgesetzt habe konnte ich mich wieder einloggen.

    Über das Dashboard konnte ich nachvollziehen, dass mein Blog über diese Seite aufgerufen wurde:
    http://www.zone-h.com/mirror/id/18391336
    Da läßt sich dann auch eben erkennen, dass sie ABOUT Seite umgeschrieben wurde.
    Mit dem was da geschrieben wurde kann ich so nix anfangen. Wäre nett, wenn einer mal einen Blick darauf werfen könnte und mir erläutert wie der Sacktreter über das Passwortrücksetzen in das Blog gelangt ist.

    Hier der Inhalt:

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Es sieht fast so aus, als hättest du Glück gehabt und jemand hat dein Blog nur um des Hackens willen gehackt. Du solltest nun mit deinem Hoster zusammen (auf Basis der Logs) feststellen, wie der Angreifer in dein System kam (weil du die Rücksetzung erwähntest: hast du ein schwaches Passwort genutzt?). Diese Schwachstelle musst du flicken und alles, was der Angreifer geändert hat oder geändert haben könnte wieder korrigieren.

  • Die aktuellen Logs (heute) gibt es erst heute nacht. Habe aber über das Log von gestern schon herausgefunden, dass bereits gestern ein neues PW angefordert wurde. Die gleiche IP hat dann im Sekundentakt auf ein PlugIn von Hitasoft (ripe-hd-player) zugegriffen...
    Irgendwie scheint dort ein Leck zu bestehen...

    Und ja.. ich habe ein sicheres PW verwendet. Wäre aber doch auch egal, da der Hacker es ja offensichtlich geschafft mein PW zurückzusetzen und gegen ein eigenes zu tauschen.

  • Die gleiche IP hat dann im Sekundentakt auf ein PlugIn von Hitasoft (ripe-hd-player) zugegriffen...
    Irgendwie scheint dort ein Leck zu bestehen...


    Wenn sich das mit den aktuellen Logs bestätigt (da sollte man dann auch in etwa sehen, wie das ganze von statten ging), hast du deine Lücke gefunden, sonst musst du wohl leider weitersuchen :)

    Und ja.. ich habe ein sicheres PW verwendet. Wäre aber doch auch egal, da der Hacker es ja offensichtlich geschafft mein PW zurückzusetzen und gegen ein eigenes zu tauschen.


    Naja, so egal ist es gar nicht. Es hätte ja sein können, dass das Passwort unsicher war und der Hacker überhaupt keine Schwachstelle ausnutzen musste, um in dein Blog zu kommen. Das wäre insofern komfortabel gewesen, als dass du dann nicht viel weiter hättest forschen müssen.

    Ach so: Sichere am besten mal den aktuellen Stand und tausche deine WordPress-Dateien gegen frische. Verdächtige Plugins solltest du entfernen und sämtliche Einstellungen kontrollieren. Schau dir in der Datenbank vor allem mal die User-Tabellen an.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!