Sicherheitslücke in 3.6.1? Blog gehackt?

  • Hallo Forum.
    Heute viel mir beim editieren eines Templates auf das im Ordner /wp-content/themes/
    ein neues Template installiert wurde und das war mit Sicherheit nicht ich.

    Die Logfiles für diesen Zeitraum: (meine Adresse hab ich ausgetauscht)

    Code
    110.178.183.107 - - [28/Oct/2013:06:58:43 +0100] "POST /wp-login.php?redirect_to=wp-admin/theme-install.php?tab=upload HTTP/1.1" 302 - "http://meineseite.com/wp-login.php?redirect_to=wp-admin/theme-install.php?tab=upload" "Mozilla/4.0 (compatible; MSIE 9.0; Windows NT 6.1; 125LA; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)"
    110.178.183.107 - - [28/Oct/2013:06:58:44 +0100] "GET /wp-admin/theme-install.php?tab=upload HTTP/1.1" 200 40786 "http://meineseite.com/wp-login.php?redirect_to=wp-admin/theme-install.php?tab=upload" "Mozilla/4.0 (compatible; MSIE 9.0; Windows NT 6.1; 125LA; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)"
    110.178.183.107 - - [28/Oct/2013:06:58:50 +0100] "POST /wp-admin/update.php?action=upload-theme HTTP/1.1" 200 36105 "-" "Mozilla/4.0 (compatible; MSIE 9.0; Windows NT 6.1; 125LA; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)"
    110.178.183.107 - - [28/Oct/2013:06:58:58 +0100] "POST /wp-content/themes/Selecta1c/comments.php HTTP/1.1" 200 19 "http://meineseite.com/wp-content/themes/Selecta1c/comments.php" "Mozilla/4.0 (compatible; MSIE 9.0; Windows NT 6.1; 125LA; .NET CLR 2.0.50727; .NET CLR 3.0.04506.648; .NET CLR 3.5.21022)"


    Kann mir jemand sagen ob das eine Lücke gibt und wie ich weiter vorgehen sollte?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sorry für den Doppelpost. Edit war leider nicht mehr möglich.

    Nachtrag: Es war wohl eine Attacke aus einem Botnetz. Gezielt auf den Adminaccount. Dieser ist jedoch bei mir nicht vorhanden.
    Scheinbar wurden keine weiteren Dateien verändert oder weitere angelegt.
    Auch tauchen keine neuen Benutzer bzw. Admins auf.
    Passwörter wurden von mir geändert.
    Weitere Vorschläge?

  • Na aber Zugang hatte der Hacker doch, sonst hätte doch kein Template installiert werden können. Und was einmal geschafft wurde, lässt sich ohne weitere Sicherungsmaßnahmen auch ein zweites Mal erreichen, denke ich mir. Eventuell solltest Du Dir da schon überlegen, was Du zusätzlich noch verändern könntest.

  • Ich hab jetzt erstmal den Zugang zur Seite aus dem "Osten" eingeschränkt. Es sieht so aus als hätte einer meiner Mitstreiter ein extrem schwaches PW genutzt. Diesen muss ich wohl noch etwas schulen ;)


  • Auch tauchen keine neuen Benutzer bzw. Admins auf.
    Weitere Vorschläge?

    Wie sieht die Datenbank aus? Wurden hier weitere Admins eingetragen? Gibt es den Admin mit der ID 1 bei dir?

    Du musst unbedingt die Sicherheitslücke finden. Kannst den zugriff auf /wp-admin/ durch einen Server Seitigen Login verhindern?
    Dann würde ich dies machen.

    Viel Glück

    ralf

    Mit offenen Augen träumen

  • DB ist sauber. Sicherheitslücke war dann wohl doch eher das schwache PW. Aber einen Extralogin für den Ordner werde ich trotzdem anlegen. Danke für den Tipp :)

  • Sicherheitslücke war dann wohl doch eher das schwache PW

    Die Angriffe bei mir waren am letzten Wochenende über eine SQL Injection Attack. Meine Firewall logte die SQL Injection

    Auszug.
    de/?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28use ... usw

    Einfach mal prüfen, ob du derartige Sachen in der Log findest. Hier werden die Passwörter der Admins mit der id 1 bis 5 geändert.

    Viel Glück

    Ralf

    Mit offenen Augen träumen

  • Die Angriffe bei mir waren am letzten Wochenende über eine SQL Injection Attack. Meine Firewall logte die SQL Injection

    Auszug.
    de/?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28use ... usw

    Einfach mal prüfen, ob du derartige Sachen in der Log findest. Hier werden die Passwörter der Admins mit der id 1 bis 5 geändert.

    Viel Glück

    Ralf


    Danke für den Tipp. Tatsächlich findet sich auch in meinen Logs ähnliches:

    Code
    - - [26/Oct/2013:05:28:23 +0200] "GET /?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28user_login,0x7e,user_pass%29a,7,8,9,10,11,12+from+wp_users--/?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28user_login,0x7e,user_pass%29a,7,8,9,10,11,12+from+wp_users-- HTTP/1.1" 403 271 "-" "Mozilla/3.0 (compatible; Indy Library)"

    IP stammt von den Philippinen.

    Wurden bei dir Einträge in der DB geändert?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!