Hackerangriff auf Webseite

  • Hallo Ihr,

    ich habe ein Problem und hoffe hier Unterstützung zu bekommen. Mit rudimentären Kenntnissen und als etwas älteres Semester verwalte ich seit ein paar Jahren eine WP-Seite (mit dem Theme Impreza) für einen gemeinnützigen Verein. Jetzt hatten wir gestern jemanden, der sich in die Seite eingehackt hat. Er hat Beiträge mit einem Passwort gesichert, die somit für die Öffentlichkeit nicht mehr aufrufbar waren und hat 30 Kommentare losgelassen, obwohl dort garkeine Kommentarfunktion zugelassen ist. Beides konnte ich rückgängig machen, bzw. die Kommentare, die in der Kommentarauflistung alle erschienen, löschen. Ich bearbeite die Seite mit WPBakery Pagebuilder.
    Der Vereinsvorsitzende und ich haben beide sofort unsere Passwörter geändert, aber jetzt weiß ich nicht weiter. Ich habe mir den html-Text anzeigen lassen, kann aber zu wenig html, um da die entscheidenden Sachen zu verstehen, bzw. wieder rauszulöschen. Jemand hat dort einen Link reingesetzt mit target_blank, soviel konnte ich sehen und verstehen. Aber ich habe keine Möglichkeit gefunden, das zu löschen und vor allem weiß ich garnicht, an welcher Stelle er nun wirkt, weil auf den Unterseiten der Webseite habe ich ihn nirgendwo sichtbar gefunden??? Ehrlich gesagt, bin ich ein wenig verzweifelt...
    Natürlich sind immer die neuesten Updates auf der Seite installiert, ich pflege sie nach meinen Möglichkeiten.
    Vielleicht kann mir jemand helfen? Die Webseite, um die es geht, hat diese Adresse: https://www.info-balt.de

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen. Jeden einzelnen Punkt.

    In Deinem Fall wäre es wohl am Wichtigsten, zunächst herauszufinden, am besten anhand des [FONT=Courier New]access.log[/FONT] auf dem Server (hierfür ggf. den Hosting Anbieter ansprechen), wie genau der Angreifer die genannten Einstellungen der Beiträge verändert und die Kommentare eingefügt hat. Ob er einen WordPress Login genutzt hat oder eine Lücke im Theme oder in einem Plugin oder aber direkt über Zugriff auf die Datenbank o.ä.

    Wenn man Kommentare in den allgemeinen WordPress Diskussion Einstellungen abschaltet, heisst das nicht, dass sie für vorher bereits erstellte Beiträge oder auch Medien auch abgeschaltet werden, wenn sie dort vorher aktiv waren. Bist Du sicher, dass die fraglichen Kommentare bei Beiträgen oder Medien hinterlassen wurden, wo jeweils auch die Kommentare deaktiviert waren/sind?

    Und welchen eingefügten Link genau meinst Du?

    Die neusten Updates sind übrigens nicht überall installiert, z.B. das Theme Impreza ist auf einem Stand 8.35.2 vom April 2025, aktuell wäre 8.36.1

    Ergänzung: Derzeit sind die Kommentare bei einigen Beiträgen und Medien offen, z.B.

    Code
    https://www.info-balt.de/2012-2022/
    https://www.info-balt.de/2001-2011/
    ...
    https://www.info-balt.de/caspari_lettland_sigulda_10-2007__501/
    https://www.info-balt.de/ib-icon2021/
    ...

    7 Mal editiert, zuletzt von b3317133 (8. Juni 2025 um 15:04)

  • Danke Dir für Deine Tipps!!! Sorry, dass ich erst jetzt antworte. War noch in meinem anderen Leben analog beschäftigt... ;)
    Ich teile es mal in zwei Unterthemen. Um den Hacker kümmere ich mich später, das kriege ich definitiv nicht alleine hin, schon die Erklärung sind 'böhmische Dörfer' für mich. Ich werde den Provider wegen der accesslog fragen und hoffen, er hilft mir dabei. Und dann - je nachdem, was da rauskommt - muss ich evtl. diese ganzen Schritte gehen, die da vorgeschlagen werden. Das ist 'ne Menge Arbeit, denke ich. :rolleyes:

    Das Zweite scheint mir aber lösbar, diese anscheinend 'offenen Beiträge und Medien' mit den Kommentaren. Wo sehe ich, welche 'offen' sind und wie schließe ich sie denn? Habe eben schon mal rumgesucht, aber keinen richtigen Ansatzpunkt gefunden. Wäre total nett, wenn Du mir da nochmal einen Tipp gibst. Wir hatten in den vier Jahren, seit die Seite läuft, noch nie Kommentare. Sollte eigentlich auch so sein. Hat der 'Besucher' womöglich auch 'eingerichtet'??? :rolleyes:

    Ja, Impreza-Update wurde mir vorher noch nicht angezeigt, habe ich aktualisiert incl. UpSolution Core-Plugin.

  • Das [FONT=Courier New]access.log[/FONT] auswerten musst Du dann selbst oder jemand, der Dir im Umfeld bei WordPress hilft, der Provider stellt es lediglich zur Verfügung. Es sollte den Zeitraum vor/während des "Angriffs" beinhalten.

    Wenn das Kommentarfeld im Frontend angezeigt wird, sind die Kommentare offen. Du kannst die Kommentare z.B. bei Bearbeiten des jeweiligen Beitrags bzw. Mediums prüfen/schliessen, ggf. dabei beim Bearbeiten zuerst einmal oben rechts unter "Anzeige anpassen" die Felder "Diskussion" & "Kommentare" anzeigen lassen. Alternativ ein Plugin wie Disable Comments nutzen und in dessen Einstellungen "Kommentare global auf deiner gesamten Website deaktivieren".

    Ich habe mir den html-Text anzeigen lassen, kann aber zu wenig html, um da die entscheidenden Sachen zu verstehen, bzw. wieder rauszulöschen. Jemand hat dort einen Link reingesetzt mit target_blank, soviel konnte ich sehen und verstehen.


    Und welchen eingefügten Link genau meinst Du?

    Ein Impreza-Update sollte seit 29. Mai angezeigt worden sein, evtl. wurde es übersehen.

  • Danke Dir für die schnelle Antwort. :)
    OK, leider kenne ich niemanden, der mir mit der Interpretation des access.log helfen könnte. Das muss ich erstmal auf später verschieben.
    Update habe ich jetzt gemacht, ist wohl wirklich an mir vorbeigegangen... :oops:

    Bei mir wird kein Kommentarfeld angezeigt bei den Beiträgen im Frontend, habe eben extra nochmal geschaut? Habe mir jetzt im Backend nach Deiner Anleitung die Kommentare anzeigen lassen. Aber wo deaktiviere ich jetzt diese Funktion, ausser mit dem von Dir beschriebenen Extra Plugin?

  • Den Link hatte ich im Plugin 'Post Viewer' gefunden, weil genau er auch der Absender der 30 Kommentare war. Aber wo er den Link gesetzt hat, konnte ich daraus nicht erkennen.

  • Noch eine Frage. Das Plugin 'Akismet', das ich dort installiert habe, ist das sinnvoll oder wie ich vor längerem irgendwo gelesen habe 'Einfallstor für Hacker'?

  • Bei mir wird kein Kommentarfeld angezeigt bei den Beiträgen im Frontend, habe eben extra nochmal geschaut?


    Rufe die o.g. vier Beispiel Links auf und scrolle ganz nach unten.

    Habe mir jetzt im Backend nach Deiner Anleitung die Kommentare anzeigen lassen. Aber wo deaktiviere ich jetzt diese Funktion..


    Wenn die Kommentar Einstellungen über "Anzeige anpassen" auf der Bearbeitungsseite eingeblendet wurden, findest Du weiter unten auf der Bearbeitungsseite die entspr. Einstellungen.

    Den Link hatte ich im Plugin 'Post Viewer' gefunden, weil genau er auch der Absender der 30 Kommentare war.


    Wo genau hast Du diesen Link gefunden? Wie lautet er?

    Zu 'Post Viewer', was ist das für ein Plugin? Screenshot? Hersteller Name/Link?

    Das Plugin 'Akismet', dient zur Spamvermeidung in Kommentaren, es ist allerdings nicht DSGVO konform nutzbar. Empfehlung: Entferne es. In Deinem Fall empfiehlt sich vermutlich die Nutzung des o.g. Disable Comments Plugins mit der og. Einstellung, dann kannst Du das Kommentar Thema abhaken.

  • So, wie ich zukünftige Beiträge von der Kommentarfunktion befreien kann, habe ich gefunden und erledigt. Nur geht es jetzt ja um die bestehenden Beiträge.

  • Für Kommentare in bestehenden Beiträgen und Medien ist die o.g. Anleitung, aufmerksam lesen.

    Oder das o.g. Disable Comments Plugins mit Einstellung wie beschrieben, das löst alle Kommentar Probleme auf einmal.

  • So, habe 'Disabled Comments' installiert, konfiguriert und Akismet gelöscht. Tausend Dank Dir schon mal bis hierher!!! Habe wieder viel gelernt!!! Jetzt hoffe ich, dass mir der Provider zeitnah die Datei access.log zur Verfügung stellt und dann sehe ich weiter.

    Das Plugin, das ich meinte, heißt 'Post Views Counter'.
    Version: 1.5.5
    Autor: dFactory
    Zuletzt aktualisiert: vor 4 Tagen
    Erforderliche WordPress-Version: 6.3.0 oder höher
    Kompatibel bis zu: 6.8.1
    Erforderliche PHP-Version: 7.4.0 oder höher

  • Ok, es ist dann noch die mehrfach gestellte og. Frage offen:

    Ich habe mir den html-Text anzeigen lassen, kann aber zu wenig html, um da die entscheidenden Sachen zu verstehen, bzw. wieder rauszulöschen. Jemand hat dort einen Link reingesetzt mit target_blank, soviel konnte ich sehen und verstehen.


    Welchen eingefügten Link genau meinst Du?

    Den Link .. weil genau er auch der Absender der 30 Kommentare war. Aber wo er den Link gesetzt hat, konnte ich daraus nicht erkennen.


    Und was genau ist damit gemeint? Wer war der Absender?

  • Ein solcher Link wird von WordPress für alle Deine Medien in der Mediathek bereitgestellt. Siehe auch oben die Links Nr. 3 und 4 in den von mir genannten 4 Beispielen.

    Es ist ein legitimer Link. Er ist seit dem Hochladen der Grafik am 25.11.2021 vorhanden.

    Dort war bisher die Kommentar Funktion offfen und jemand hat dort einfach Kommentare gepostet.

    Damit dürfte der ganze "Hack" aufgeklärt sein.

    4 Mal editiert, zuletzt von b3317133 (8. Juni 2025 um 18:38)

  • Nee, der Haupthack war ja, dass jemand Passwörter bei drei Beiträgen eingefügt hat, um sie nicht öffentlich zu stellen. Das hatte ich definitiv nicht gemacht und sonst auch niemand von uns. Es sollen öffentlich zugängliche Seiten sein und bleiben. Ich habe es durch Zufall gefunden und gleich wieder umgestellt. Das Passwort war #test#1- sehr originell! :rolleyes:

  • Ok. Die Herkunft der Kommentare "obwohl dort gar keine Kommentarfunktion zugelassen" sei, ist damit wohl trotzdem aufgeklärt.

    http://-1OR5*5=25--
    Und den kenne ich auch nicht.


    Warum postest Du das dann nicht auch gleich?

    Dieser Link ist der Rest eines Versuchs, eine sog. SQL-Injection Lücke zu finden und/oder auszunutzen.

    Ob was/es mit dem Passwort zu tun hat, ergibt sich dann aus dem [FONT=Courier New]access.log[/FONT], evtl. gab/gibt es eine Lücke bei Dir, über die in der Datenbank in die Tabelle der Beiträge geschrieben werden konnte/kann.

  • Ein solcher Link wird von WordPress für alle Deine Medien in der Mediathek bereitgestellt. Siehe auch oben die Links Nr. 3 und 4 in den von mir genannten 4 Beispielen.

    Es ist ein legitimer Link. Er ist seit dem Hochladen der Grafik am 25.11.2021 vorhanden.

    Dort war bisher die Kommentar Funktion offfen und jemand hat dort einfach Kommentare gepostet.

    Damit dürfte der ganze "Hack" aufgeklärt sein.

    Es gibt keine Grafik mit dieser Bezeichnung in den Medien.

  • Die Grafik hat die ID 57 und heisst "BS Logo neu_blau", sie befindet sich in der Mediathek:

    Code
    REST-API: https://www.info-balt.de/wp-json/wp/v2/media/57
    Bearbeiten in Mediathek: https://www.info-balt.de/wp-admin/post.php?post=57&action=edit

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!