Code wird in die functions.php eingeschleust

  • Hallo,

    Ich betreibe ein frisch aufgesetztes Wordpress.
    Installierte Plugins

    Contact Form 7
    Countdown Widget
    Elementor
    NextGEN Gallery
    The Events Calendar
    WP Migrate DB

    Theme: https://de.wordpress.org/themes/responsive/

    Mein Verein hat sich etwas Beschwert das Werbung eingeblendet wird obwohl ich keine Eingebunden habe.
    Soweit ist der Quelltext sauber, nur die functions.php wurde verändert. Dort steht am Anfang der Datei

    Ich kann mir nicht erklären wo der Code herkommt, ich weiss nur das es vor der Installation von Elementor nicht vorhanden war.
    Laut der großen Suchmaschine und etlichen Seiten mit dem gleichen Code, ist es wohl kein wirklicher Hack, störend ist es aber trotzdem.

    Ich habe den Blog jetzt erst mal Offline und konnte nur in der functions.php diese Änderung finden. Wenn ich diesen Code nun lösche, taucht er allerdings immer wieder auf.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • ...Wenn ich diesen Code nun lösche, taucht er allerdings immer wieder auf.

    Das nennt man einen Trojaner, die Installation ist offenbar gehackt. Wo/wie genau, kann man von aussen nur schwer sagen.

    Steht in der Datei [FONT=courier new]wp-config.php[/FONT] in der allerersten Zeile mit dem [FONT=courier new]<?php[/FONT] ganz weit nach rechts gescrollt irgendwelcher "wirrer" Code?

    FTP-Kennwort geändert vor dem "Reinigen" der [FONT=courier new]functions.php[/FONT]?

    Hattest Du nicht erst kürzlich einen Hack?

    Einmal editiert, zuletzt von b3317133 (9. März 2018 um 21:56)

  • Die Website wurde gehackt.
    Datenbank backuppen und eine frisches. sauberes WP installieren und Backup einspielen.
    Schau mal in Deinen wp-includes-Ordner. Liegt dort ein wp-vcd.php-File?

  • Das nennt man einen Trojaner, die Installation ist offenbar gehackt. Wo/wie genau, kann man von aussen nur schwer sagen.

    Steht in der Datei [FONT=courier new]wp-config.php[/FONT] in der allerersten Zeile mit dem [FONT=courier new]<?php[/FONT] ganz weit nach rechts gescrollt irgendwelcher "wirrer" Code?

    FTP-Kennwort geändert vor dem "Reinigen" der [FONT=courier new]functions.php[/FONT]?

    Hattest Du nicht erst kürzlich einen Hack?

    Kennwort habe ich geändert. Die Seite liegt nun local aber auch da taucht es wieder auf.
    Nicht ganz, der kürzliche Hack war eine alte Installation von meinem Bruder die ich verwechselt hatte.

    Die Website wurde gehackt.
    Datenbank backuppen und eine frisches. sauberes WP installieren und Backup einspielen.
    Schau mal in Deinen wp-includes-Ordner. Liegt dort ein wp-vcd.php-File?

    Ja, diese wurde am 26.02 erstellt. Zu dem Zeitpunkt lag die noch local auf einem Homeserver

  • Ok, ist ja nur eine kleine Seite. Sollte schnell gehen.

    Wie kann ich das in Zukunft verhindern?
    Starkes FTP Passwort ist klar. Ich habe gedacht meines währe Sicher mit 25 Zeichen, Groß,klein, Zahlen und Sonderzeichen. War wohl nicht so.
    Nur Aktuelle Plugins installieren ist auch klar.

  • Lies die Artikel und auch die Links, die drinstehen. Da werden Tipps gegeben, wie man das verhindern kann. ZB. dadurch, dass man keine billigen Themes verwendet oder solche, die man auf gewissen Seiten downloaden kann. Und mache regelmässig Backups ;)

  • Hostest du die Seite bei einem Hoster oder zuhause? Wichtig sind auch alle anderen Passwörter z.B. MySQL, Wordpress Admin usw.

  • Dieser spezielle Trojaner kommt im Regelfall über ein "genulltes" Theme oder Plugin von irgendwelchen obskuren Download-Seiten.

    WordPress: https://de.wordpress.org/download/
    Themes: https://de.wordpress.org/themes/
    Plugins: https://de.wordpress.org/plugins/

    Alle alten .zip Downlods und v.a. auch alte infizierte WordPress-Installationen, die sich da offenbar auf dem Server befinden, sollte man vor dem Neuaufsetzen rückstandslos löschen.

    Einmal editiert, zuletzt von b3317133 (9. März 2018 um 22:22)

  • Lies die Artikel und auch die Links, die drinstehen. Da werden Tipps gegeben, wie man das verhindern kann. ZB. dadurch, dass man keine billigen Themes verwendet oder solche, die man auf gewissen Seiten downloaden kann. Und mache regelmässig Backups ;)

    Bin dabei.

    Hostest du die Seite bei einem Hoster oder zuhause? Wichtig sind auch alle anderen Passwörter z.B. MySQL, Wordpress Admin usw.


    Bei einem Hoster. Alles schon geändert.

    Dieser spezielle Trojaner kommt im Regelfall über ein "genulltes" Theme oder Plugin von irgendwelchen obskuren Download-Seiten.

    WordPress: https://de.wordpress.org/download/
    Themes: https://de.wordpress.org/themes/
    Plugins: https://de.wordpress.org/plugins/

    Das habe ich gerade auch gelesen. Das Theme und alle Plugins habe ich von den oben dir genannten Seiten geladen, direkt aus dem Adminbereich heraus und nicht über obskuren Download-Seiten.

  • Wenn 1.) WordPress vom offiziellen Server geladen wurde und in einem leeren Ordner neu installiert wurde und dann 2.) das Theme und 3.) alle Plugins vom offiziellen Server geladen wurden, und 4.) die Kennwörter geändert waren und dann trotzdem der o.g. Code eingefügt wird, dann hast Du ggf. ein noch ganz anderes Problem, z.B. einen Trojaner auf Deinem PC, anders ist das nicht erklärbar.

  • Alles klar, dann setze ich jetzt wohl erst mal das System neu auf.
    Ich bin bei der Suche nach diesem Problem nun mehrfach auf wordfence gestolpert. Wie sehen damit die Erfahrungen aus und was kann ich noch unternehmen um sowas zu verhindern?

  • Wenn man Wordpress einsetzt, muss man sich zwangsweise mit dem Thema Security auseinandersetzen. Über 25% aller Websites weltweit nutzen Wordpress, deswegen ist es ein beliebtes Angriffsziel und man kommt nicht umhin, seine Seite zu schützen, wie man z.B. auch seinen PC mit einem Virenscanner oder einer Firewall schützt.

    Wordfence ist eine gute Sache, mit ein wenig googlen findet man auch gute Ratgeber zum Thema Security in Wordpress, z.B. das hier: https://www.netz-gaenger.de/blog/wordpress…curity-plugins/

    Wie schon vorher erwähnt ist es sehr sinnvoll regelmäßig Backups zu machen. Ich verwende dazu seit längerer Zeit schon das Plugin Duplicator, was ich nur weiterempfehlen kann.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!