WP 4.4.2: Fehlgeschlagene Anmeldeversuche / Hackversuche

  • Hallo,

    ich habe seit ein paar Tagen merkwürdige unregelmäßige Anmeldeversuche erkannt, seit dem Upgrade auf 4.4.2.
    Zunächst dachte ich an Brute-Force oder ähnlichem und loggte alle Aufrufe des Logins. Aber da kam gar-nichts.

    Erst ein Blick ins server-log offenbarte, das der Angriff über den Aufruf von xmlrpc.php erfolgt.

    Hier ein Auszug:

    Sorgen macht mir auch die jeweils 65569 Bytes, die übertragen werden.

    Ist die Site nun schon gehackt worden?
    Was sollte ich tun?

    Den Admin-Account werde ich jetzt umbenennen/entfernen.

    Beste Grüße

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Seit der letzten Wordpress-Version ist die XML-RPC Schnittstelle freigeschaltet.
    Hier der entsprechende Wikipedia-Link.
    Trotz der Erklärung habe ich aber auch nicht so recht verstanden wozu man diese Schnittstelle verwenden kann.
    Man kann sie wohl im Zusammenhang mit mobilen Endgeräten verwenden.
    Irgendwo im Forum hatte ich gelesen, wer sie nicht brauchen würde, könnte sie auch abschalten.
    Das habe ich über das Plugin iThemes Security gemacht. Nach der Deaktivierung konnte ich keine Änderungen in der Darstellung (auch übers Handy) feststellen.
    Ob deine Seite schon gehackt wurde kann ich nicht beantworten. Es ist aber wohl so, dass vor der letzten Wordpress-Version es entweder diese Schnittstelle noch nicht gab, oder sie noch deaktiviert war.

    Soweit ich es verstanden habe, hat die XML-RPC Schnittstelle nichts mit dem Admin Account zu tun. Über die Schnittstelle kann man aber auch versuchen in Wordpress einzudringen. Stellt also einen weiteren potentiellen Angriffspunkt dar.

    Gruß Frank

    Einmal editiert, zuletzt von Frank9652 (24. Februar 2016 um 19:19)

  • Ok, ich habe die Aufrufe erstmal per htaccess unterbunden.
    Da ich sah, das der Admin-Account als Login versucht wurde, wollte ich den umbenennen - aber das geht garnicht in der Benutzerverwaltung.
    (Ich dachte mir, wo kein Standart-Account 'admin' ist, kann dieser auch nicht blind probiert werden).
    Ist das eine gute Idee? Wie geht das?

  • Leg dir einen neuen Admin-Account an. Mit diesem neuen loggst du dich dann ein und löschst den alten Admin-Account. Dabei wirst du dann gefragt was mit den Posts passieren soll. Die kannst du dann ganz einfach dem neuen Account übergeben.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!