Hallo zusammen,
vor ein paar Tagen ist mir aufgefallen, dass alle meine plugins nicht mehr verfügbar waren, sie lagen noch auf dem server im entsprechenden ordner aber tauchten im backend nicht mehr auf. über dieses forum bin ich dann auf die möglichkeit der mailpoet sicherheitslücke gestoßen, die vor einigen wochen bekannt wurde. mailpoet hatte ich installiert.
hab also gegoogelt und dachte, das wird wohl der grund sein und die seite wurde angegriffen.
In all meinen php-Datein steht jede Menge Buchstabensalat, kurzer Auszug:
"<?php $sqyywkcvaj = '%x5c%x7860TW~%x5c%x7824<%x5c%x78e%x5c%x78b%x5c%x7}%x5c%x7878;0]=])0#)U!%x5c%x7827{**u%x5c%x7825-#j5<#g6R85,67R37,18R#>q%x5c%x7825V<*#fopoV;"
Klar, um sicher zu gehen, müsste man WP neu aufsetzen, ich hab aber nur ein älteres Datenbank backup, es wäre also sehr viel arbeit, weil ich alles neu einrichten müsste.
Ich bin mir jedoch nicht 100%ig sicher, ob die Seite wirklich infiltriert ist und ob das nötig ist.
- Die Seite wurde im Erscheinungsbild nicht verändert
- Ich habe das Sucuri plugin installiert und den malware check gemacht: Site clean, außerdem weitere checks, auch negativ. (Über das plugin bekomme ich aber ab und zu Meldungen, dass sich jemand versucht einzuloggen)
- Es wurde kein Benutzer 1001001 angelegt (was in dem Fall wohl ein Beweis auf einen erfolgreichen Hack wäre)
Ich habe, als ich auf das problem gestoßen bin, panikartig erst mal versucht irgendwie zu reagieren. WP aktualisiert, Passwörter geändert, alle daten vom server auf meine festplatte kopiert und dann irgendwann das mailpoet plugin gelöscht (ich glaube in der reihenfolge). Wenn ich mir nun die index.php von mailpoet auf meinem Rechner anschaue, steht dort Version: 2.6.9, mit dieser Version war die Sicherheitslücke aber schon geschlossen. Ich wüsste aber nicht, das ich das selbst upgedatet habe??
Meine Fragen nun: Wie kann ich zweifelsfrei feststellen, ob die Seite erfolgreich angegriffen wurde? Ist es wirklich nötig alles neu aufzusetzen? Kann der Buchstabensalat in die php Datein auch anders reinkommen? Kann es sein, dass automatische updates ausgeführt wurden und die plugins blockiert haben?
Ich habe viel gegoogelt und gesucht, aber wenig gefunden. Auch die Erklärung auf der Sucuri-Seite zu der Sicherheitslücke verstehe ich nicht so recht http://blog.sucuri.net/2014/07/mailpo…ress-sites.html
Der Ordner existiert bei mir, in der index datei ist aber wieder nur buchstabensalat /wp-content/uploads/wysija/themes/mailp/index.php
Über fachmännischen Rat freue ich mich sehr!
chris