Website gehackt - Sicherheitslücke in Wordtube u. WP-Table

  • Hallo an alle,

    heute wurde meine Website gehackt. Es war das neueste Update von Wordpress mit allen aktuellen Plugins installiert. Die mitgelieferte a_o42-clean-umlauts.php muss aber eine Sicherheitslücke aufweisen. Der Inhalt der Datei wurde komplett überschrieben. Hacker war Pouya_S3rver. Nach Deaktivierung des Plugins über den FTP geht die Seite aber wieder.

    Lasst Vorsicht walten!

    Bruno

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Zitat

    . Die mitgelieferte a_o42-clean-umlauts.php muss aber eine Sicherheitslücke aufweisen


    Gibt es dafür Beweise/Hinweise?
    Da das Plugin keine Daten von Außen aufnimmt oder vearbeitet, kann es imho nicht sehr anfällig sein.

    Zitat

    Der Inhalt der Datei wurde komplett überschrieben.


    Ist imho kein Hinweis.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ich gebe hier nur meine Beobachtung wieder. Da die benannte Datei überschrieben wurde, gehe ich von einem Zusammenhang aus. Kann natürlich auch sein, dass der Hacker an anderer Stelle eingedrungen und sich nur die Datei ausgesucht hat, um eine Darstellung auf dem Frontend zu erzwingen.

    Den Hacker habe ich bereits angeschrieben, um seine Vorgehensweise zu erfragen.

    Im Anhang findet ihr die überschriebene Datei.

  • Welche Plugin hattest du eigentlich noch installiert? In der letzter Zeit wurden ja drei mit Sicherheitslücke bekannt:
    heise online - Plug-ins gefährden Sicherheit von Wordpress-Blogs
    Und auch einige Themes haben kritische Stellen:
    heise online - XSS-Lücken in Wordpress-Themes

    Wiegesagt, ich denke nicht, dass das Plugin der schuldige ist. Wie er reingekommen ist, darüber könnten die Serverlogs Auskunft geben.
    Anhand des Änderungsdatums der Datei weißt du ja, wann er vermutlich eingdedrungen ist. Dann weißt du genau, wo du in den Logs schauen musst.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ich bin jetzt mal die Logs durchgegangen und habe eine Aktivität mit der benannten Datei in Zusammenhang mit Wordtube entdeckt. Hier der Auszug aus dem Log:

    Code
    GET /wp-content/plugins/wordtube/fab99.php?act=f&f=
    a_o42-clean-umlauts.php&ft=edit&d=
    %2Fis%2Fhtdocs%2Fwp1013368_4OCGZ1GQAF%2Fwww%2Fcms%2Fwp-content%2Fplugins
    HTTP/1.1" 200 5839 "http://www.meinedomain.de/
    wp-content/plugins/wordtube/fab99.php?act=ls&d=%2Fis%2Fhtdocs%2Fwp1013368_4OCGZ1GQAF%2Fwww%2Fcms%2Fwp-content%2Fplugins%2F&sort=0a

    Danach tauchte mehrfach folgende Domain im Log auf:

    Zone-H.org - Home

    mit diser Liste

    [url=http://www.zone-h.org/component/opti…temid,45/page,1]Zone-H.org - Defacements On Hold[/url]

    Ist Wordtube für eine Anfälligkeit bekannt?

  • BrunoDesign

    Was mir nicht ganz klar ist, die protzen doch auf dieser Webseite wieviele
    Seiten gehackt wurden und von wem? Ist sowas nicht illegal?

    :confused:


    Es ist illegal (nach deutschem Recht).

    "Eine gut gestellte Frage ist schon halb beantwortet."

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!