Spam-Beiträge - Passwort gehackt?

  • Hallo zusammen,

    mir ist gerade aufgefallen, dass auf meiner Wordpress-Seite regelmäßig Beiträge (keine Kommentare, sondern wirklich Beiträge) online gehen, die nur Spam enthalten. Autor der Beiträge war anfangs der einzige Benutzer der Seite (also ich), später dann der Administrator (!). Hier ein paar Beispiele, wie die Titel der Beiträge aussehen:


    • Review of Custom Writing Service in support of University students
    • Kontrolle von Artikel online Kundenservice für Prüflingen
    • Prüfung von naturwissenschaftliche Hausarbeit Ghostwriterfirma für Medizinstudenten
    • Buy Essays Online Cheap . Net examination: prime place to receive research papers readily and guaranteedly
    • Okessay.org walk-through: first corporation to receive any paper promptly and easy
    • Custom-writings.co.uk overview: reliable crew to order college assignments swiftly & at the right time

    Was ist hier passiert? Wurden hier beide Passwörter per Bruteforce geknackt? Habe ich ein unsicheres Plugin, dass Passwörter ausspioniert? Oder wurden die Beiträge direkt in die SQL-Datenbank eingetragen und sollte ich mich eher dort nach Sicherheitslücken umsehen? Trojaner auf dem PC würde ich zunächst ausschließen.

    Wenn ein Hacker tatsächlich das Passwort meines WP-Admins hätte, dann hätte er vermutlich etwas anderes getan als Beiträge zu Posten (die noch dazu überhaupt nicht online gegangen sind)... Einen User Login Log gibt es standardmäßig nicht, oder?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Habe gelesen, dass es wohl ohne weiteres möglich ist, den Datenbank-Login aus der wp-config auszulesen. Diese Sicherheitslücke habe ich mal als erstes geschlossen - seltsam, dass das nicht fester Bestandteil der Wordpress-Installation ist: http://bueltge.de/schuetze-deine-wp-configphp/547/

    Zusätzlich habe ich ein Plugin installiert mit dem ich User Logins loggen kann. Jetzt bin ich mal gespannt, ob's das schon war oder ob weiterhin fleißig gepostet wird ...

  • Das die Zugangsdaten für die Datenbank auszulesen sind, ist natürlich Quatsch. Für dich ist wichtig, WordPress, Theme und Plugins immer aktuell zu halten. Ist das bei dir so? Ansonsten gibt es etliche Ursachen für dein Problem. Als erstes würde ich alle Passwörter ändern, MySQL, FTP, Login. Verwende dabei kryptische Passwörter mit mind. 10 Stellen

  • Also - mySQL war's wohl nicht. Es wurden fleißig weitere Beiträge erstellt und sogar bestehende Seiten abgeändert. Laut meinem Login Log haben auch tatsächlich Logins startgefunden. Ich habe jetzt im nächsten Schritt mal folgendes gemacht:
    - WordPress + Plugins aktualisiert
    - neue Passwörter für alle WP-Benutzer
    - und zusätzlich die Login-Seite mit diesem Plugin hier versteckt: https://de.wordpress.org/plugins/rename-wp-login/

    Was mich interessieren würde: Ist es denkbar, dass sich jemand bei Wordpress einloggt, *ohne* das Passwort zu kennen? Oder wurde das Passwort tatsächlich irgendwie ausgelesen? BruteForce kann ich mir nicht ganz vorstellen, zumindest eines der Passwörter war schon recht sicher.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!