neuer Benutzer registriert???

  • Hallo,

    ich hatte heute auf literaturelle.de eine Meldung, dass sich einer neuer Benutzer angemeldet hat als Administrator !!!
    Ich habe nicht erlaubt, dass sich auf meinem Blog neue Benutzer registrieren dürfen und habe KEIN Häkchen dort unter Allgemein/Einstellungen gesetzt.

    Der Benutzer war eine komische Email-Adresse, die mir mitgeteilt wurde.

    Ich bekam folgendes mitgeteilt:

    Neue Benutzerregistrierung auf deiner Website literaturELLE:
    Benutzername: ...
    E-Mail: ...@mail.com

    Ich habe den Benutzer gelöscht und dann mein PW geändert. Muss ich mir Sorgen machen???
    Danke :*

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Muss ich mir Sorgen machen?

    Solange nicht exkat geklärt ist, wie genau der neue Benutzer angelegt wurde, z.B. über die Access Logs des Servers, musst Du Dir in der Tat Sorgen machen.

    Es kann z.B. an einem zu schwachen Passwort Deines Admin-Accounts liegen, es kann aber auch eine vorhandene Sicherheitslücke oder Backdoor im Theme oder in einem Plugin der Grund sein, oder ein zu schwaches FTP-Kennwort, oder ein Trojaner auf Deinem PC, oder anderer Software die auch auf dem Server installiert ist, usw.

    Sind die installierten Plugins ggf. ähnlich alt wie das genutzte Spun Theme (ca. 5 Jahre nicht mehr aktualisiert)?

  • Hast Du folgendes Plugin installiert, und nicht aktualisiert? https://wordpress.org/plugins/wp-gdpr-compliance/ - Weitere Infos der Entwickler: https://www.wpgdprc.com/wp-gdpr-compli…curity-release/

    Dort wurde gestern eine große Sicherheitslücke entdeckt und mit der neuesten Version geschlossen.

    Dieses Sicherheitslücke beschert nun tausende Angriffe auf Wordpress Seiten mit veralteten Plugin, womit es auch möglich ist neue Benutzer als Admin anzulegen!

    EDIT: Ja - die Seite ist von der Sicherheitslücke betroffen und es wird DRINGEND zu einem Update des Plugins geraten!

    LG

  • Solange nicht exkat geklärt ist, wie genau der neue Benutzer angelegt wurde, z.B. über die Access Logs des Servers, musst Du Dir in der Tat Sorgen machen.

    Es kann z.B. an einem zu schwachen Passwort Deines Admin-Accounts liegen, es kann aber auch eine vorhandene Sicherheitslücke oder Backdoor im Theme oder in einem Plugin der Grund sein, oder ein zu schwaches FTP-Kennwort, oder ein Trojaner auf Deinem PC, oder anderer Software die auch auf dem Server installiert ist, usw.

    Sind die installierten Plugins ggf. ähnlich alt wie das genutzte Spun Theme (ca. 5 Jahre nicht mehr aktualisiert)?

    Ich habe immer alle Updates gemacht und heute nach dem Vorfall die neuesten... plus PW-Änderung. Was kann ich noch tun?

    Hast Du folgendes Plugin installiert, und nicht aktualisiert? https://wordpress.org/plugins/wp-gdpr-compliance/ - Weitere Infos der Entwickler: https://www.wpgdprc.com/wp-gdpr-compli…curity-release/

    Dort wurde gestern eine große Sicherheitslücke entdeckt und mit der neuesten Version geschlossen.

    Dieses Sicherheitslücke beschert nun tausende Angriffe auf Wordpress Seiten mit veralteten Plugin, womit es auch möglich ist neue Benutzer als Admin anzulegen!

    EDIT: Ja - die Seite ist von der Sicherheitslücke betroffen und es wird DRINGEND zu einem Update des Plugins geraten!

    LG

    Habe das Update nach der Löschung des Benutzers gemacht und mein PW geändert. Was kann ich noch tun :/ Lg

    Sind die installierten Plugins ggf. ähnlich alt wie das genutzte Spun Theme (ca. 5 Jahre nicht mehr aktualisiert)?

    Soll ich deswegen mein geliebtes Theme wechseln? Grüße!

    Hast Du folgendes Plugin installiert, und nicht aktualisiert? https://wordpress.org/plugins/wp-gdpr-compliance/

    EDIT: Ja - die Seite ist von der Sicherheitslücke betroffen und es wird DRINGEND zu einem Update des Plugins geraten!

    LG

    Danke. Habe es nach dem Update deaktiviert. Oder ist das Quatsch? LG

    Einmal editiert, zuletzt von maxe (8. November 2018 um 19:44)

  • Was kann ich noch tun

    Du solltest unbedingt überprüfen, ob von diesem Nutzer Änderungen an Deiner Seite durchgeführt worden sind.
    Um dies nachzuvollziehen, solltest Du Dir von Deinen Hoster das access.log besorgen (wenn nicht am FTP selbst vorhanden) und die Zeiten nach Anlegen des neuen Administrator-Kontos kontrollieren, ob dort viele Aufrufe des Backends mit der Selben IP getätigt wurden.

    geliebtes Theme wechseln?

    Du solltest dies unbedingt einmal Andenken. Nicht nur das sich dort auch noch Sicherheitslücken befinden können, sondern auch nicht mehr zeitgemäß sein dürfte - Responsiveness (Mobile-First Index von Google) u.v.m.

    Oder ist das Quatsch? LG

    Yep, mit diesen Update sind nämlich die gefundenen Sicherheitslücken nicht mehr vorhanden!

    LG

  • Um dies nachzuvollziehen, solltest Du Dir von Deinen Hoster das access.log besorgen (wenn nicht am FTP selbst vorhanden) und die Zeiten nach Anlegen des neuen Administrator-Kontos kontrollieren, ob dort viele Aufrufe des Backends mit der Selben IP getätigt wurden.

    Ohje. Ob ich das hinbekomme? Ich versuche es! Schau mal bitte im Anhang - jetzt mach ich mir echt Sorgen... ICH war das nicht heute früh.

    auch nicht mehr zeitgemäß sein dürfte - Responsiveness (Mobile-First Index von Google) u.v.m.

    Was genau meinst Du damit? help please :)

    Yep, mit diesen Update sind nämlich die gefundenen Sicherheitslücken nicht mehr vorhanden!

    Na gut, ist wieder aktiv ;)

  • Hallo!
    Meinen Blog hat es auch erwischt. Das ganze kam bei mir von einer russischen IP Adresse. Hier der anonymisierte Auszug aus dem Log:

    Code
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:57 +0100] "GET / HTTP/1.1" 200 118229 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:58 +0100] "POST /wp-admin/admin-ajax.php HTTP/1.1" 200 25 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:59 +0100] "POST /wp-admin/admin-ajax.php HTTP/1.1" 200 25 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:00 +0100] "POST /wp-login.php?action=register HTTP/1.1" 302 0 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:01 +0100] "GET /wp-login.php?registration=disabled HTTP/1.1" 200 3664 "https://www.!anonymisierteseite!.de/wp-login.php?action=register" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:02 +0100] "POST /wp-admin/admin-ajax.php HTTP/1.1" 200 25 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"
    xxx.xxx.37.xxx - - [08/Nov/2018:16:3x:03 +0100] "POST /wp-admin/admin-ajax.php HTTP/1.1" 200 25 "-" "Mozilla/5.0 (Windows NT 6.1; WOW64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/36.0.1985.143 Safari/537.36" "www.!anonymisierteseite!.de"

    Ich habe das plugin aktualisiert. Danach wurde das gleiche noch 2x versucht, allerdings ohne Erfolg.
    Nun die frage... was tun?

  • Hallo,

    ja habe soeben einen anderen Thread aufgemacht und lass nun hier das selbe Problem. Ok, die Updates wurden jetzt nachgeholt. Scheinbar war auch bei mir das Problem mit dem wp-gdpr - Plugin. Hoffe das nun das Einfalltor geschlossen wurde.

    Gruß Mike

  • Schau in die Access Logs.

    Ich habe das hier etwas genauer beschrieben (WIP).

    Bei einer Seite war es gestern Abend das volle Programm - ca. 200 veränderte PHP und JS Dateien inkl. Datenbank Injections. Es lohnt sich also das genauer zu überprüfen.

    Sicherheitsexperte

  • Danke für die Infos.
    Ich habe meine DB nach <script durchsucht, wurde nichts gefunden.
    Der Rest sieht für mich soweit auch okay aus. Bin also wohl nochmal mit einem blauen Auge davongekommen.
    Danke für die Hilfe.

  • Hallo zusammen,
    mich hat's auch erwischt. Ich habe eine WP-Seite, die mit dem besagten Plugin versehen ist und wo sich ein Nutzer per Sicherheitslücke zum Admin machen konnte.
    Beim Aufruf der Seite bin ich bei einer Menge nackter Haut gelandet... :-(
    Ich habe dann sofort eine index-Datei vorgeschaltet, so dass bei Abruf meiner Domain keine Weiterleitung mehr erfolgt, sondern nur ein langweiliges Logo erscheint.
    Die WordPress Verzeichnisse liegen dahinter, werden aber nicht mehr direkt erreicht.
    Ich bin leider kein Profi in Webdingen, daher habe ich mich jetzt mühsam einlesen müssen. Ich habe dummerweise kein Logfile, weil mein Hoster das standardmäßig (aus Datenschutzgründen) deaktiviert. In der SQL Datei habe ich auch schon mal nach den Script-Injections gesucht, aber zum Glück keine gefunden.
    Nun habe ich ein paar Fragen an die Profis unter euch:

    1. Wahrscheinlich war es nicht so clever, aber ich habe zwei WordPress Seiten in der gleichen SQL Datenbank. Die eine wurde gehackt, bei der anderen konnte ich nichts feststellen. Ich habe dort auch sofort das Plugin aktualisiert und Wordfence installiert (Tipp aus einem anderen Blog). Muss ich jetzt durch die Verwendung der gleichen Datenbank dort doch noch Bedenken haben?
    2. Die gehackte Seite ist ja erst mal nicht mehr direkt zu erreichen. Script injections habe ich nicht gefunden. Allerdings habe ich auch keine Ahnung, wo der Angreifer jetzt Schaden angerichtet haben könnte. Finde ich das irgendwie heraus? Wie gehe ich jetzt am Besten vor?

    Kann ich da noch was retten, oder muss ich die gehackte Seite komplett neu aufsetzen? Und noch schlimmer, muss ich mir bei der anderen Seite auch Gedanken machen und diese auch neu aufsetzen, da ja gleiche Datenbank?

    Vielen Dank schon mal für alle, die sich die Zeit nehmen, um mir hier zu helfen.

    Viele Grüße,
    Dennis

  • Hi,

    hast du in der Datenbank (wp_options) mal die Seiten bzw Home Adresse gecheckt?
    Kommt da die nackte Haut her ?
    Sonst muss sich irgendwo ein Redirect Script eingeschlichen haben.

    Ob du die Seiten neu aufsetzen solltest, hängt davon ab, ob Schaddateien hochgeladen worden sind. Wenn Wordfence nichts findet, ist das schon mal kein schlechtes Zeichen.

    Gruß

    Pascal

    Sicherheitsexperte

    2 Mal editiert, zuletzt von pascal88 (10. November 2018 um 17:16)

  • Hi Pascal,

    danke für den Tipp. Und ja, tatsächlich, da stand gleich bei siteurl eine merkwürdige Adresse, mit der ich nichts anfangen konnte. Nachdem ich da wieder auf die Homepage zurückgesetzt habe und die Domäne wieder auf den WordPress Ordner umgeleitet habe, lande ich wieder auf meiner WordPress Seite. Jetzt werde ich mich mal daransetzen und die Seite abzusichern.

    Ich danke dir schon mal für deine wertvolle Hilfe...

    Gruß,
    Dennis

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!