wp-config.php sieht merkwürdig aus...

  • Hallo zusammen.

    Irgendwas stimmt auf meiner Wordpress Instalation nicht. Über mobile Geräte leitet die Eingabe der Domain auf obszön Inhalte weiter. Nun forsche ich auf dem Server, was los ist... Die wp-config.php wurde vor wenigen Tage zuletzt bearbeitet und sieht für mein Leien Auge sehr komisch aus... Wie fängt diese denn für gewöhnlich an?

    Meine beginnt mit:
    <?php function

    Nun kommen bestimmt 20 Zeilen mit "Buchstaben/ZahlenWirrwarr". Hier ein kleiner Teil mittig rauskopiert: (...)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 (....)

    Irgendwann kommt dann:
    /**
    * In dieser Datei werden die Grundeinstellungen für WordPress vorgenommen.
    *
    * Zu diesen Einstellungen gehören: MySQL-Zugangsdaten, Tabellenpräfix (.....)

    ich vermute, ab hier kommt der Standard.

    Kann mir jemand sagen, ob das normal ist, oder ob es auf einen Angriff hinweist?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Gehackt. Entweder Du oder eine andere Person auf dem gleichen Server hat Mailpoet im Einsatz.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Zudem läuft dort vermutlich PHP als CGI/FastCGI, womit der Angreifer Schreibrechte auf alle Dateien hat. Bei welchem Webhoster liegt denn die Seite?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Wenn es sich um einen Hack aufgrund der Mailpoet Sicherheitslücke handelt sind alle PHP Dateien infiziert. Falls Du ein sauberes Backup hast, kannst Du das wieder einspielen. Falls nicht solltest Du alle Dateien löschen und WP sowie die Plugins neu einspielen. Die Datenbank muss auf zusätzliche User untersucht werden, kann aber weiter verwendet werden.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Wenn es sich um einen Hack aufgrund der Mailpoet Sicherheitslücke handelt sind alle PHP Dateien infiziert. Falls Du ein sauberes Backup hast, kannst Du das wieder einspielen.


    Woran könnte ich denn sehen, ob ein Backup sauber ist..? Habe welche, weiss ja aber nicht wie alt der Schaden ist :(

    Die Datenbank muss auf zusätzliche User untersucht werden, kann aber weiter verwendet werden.


    Hier einen Tipp für mich, wie ich das in der Datenbank sehen kann? Also ob es zusätzliche User gibt.

  • Entpacke mal dein Backup und schaue in die einzelnen Dateien des Themes bzw Plugin.
    Generell würde ich dir aber empfehlen, professionelle Hilfe zu holen, wenn es sich um eine z.B geschäftliche Seite handelt.

  • Die Inhalte der Sites sind nicht wirklich wichtig...(nichts geschäftliches)
    Ich hab mir die Backups angeschaut, sind von April und dort sehen die php-Dateien alle "normal" aus. Ich werde das Backup nun einspielen. Es wäre klasse, wenn mir noch jemand sagen kann, was ich rund um die Datenbanken beachten muss?

  • Es wäre klasse, wenn mir noch jemand sagen kann, was ich rund um die Datenbanken beachten muss?

    Die Tabellen wp_users und wp_usermeta (falls Dein Tabellenprefix in der wp-config.php nicht wp_ lautet musst Du das wp_ entsprechen ersetzen) auf Benutzer bzw. deren Metadaten untersuchen, die Du nicht angelegt hast.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Du musst in der Datenbank schauen, ob dort unbekannte Benutzer zu finden sind.
    Generell für die Zukunft ist wichtig, Updates für wordpress, Plugins und Theme IMMER zeitnah auszuführen. Dazu sollte ein wöchentliches oder tägliches Backup ausgeführt werden.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!