• Hallo an alle,

    gestern entdeckte ich in meiner Blogroll unter http://www.vogtland-schach.de einen Eintrag "Online Casino" mit dem Link de.femalegambler.org.
    Mal abgesehen davon, dass mir schleierhaft ist wie das jemand eintragen konnte, versuchte ich sofort disen Link im admin-Bereich zu löchen. Funktionierte auch scheinbar. Doch als ich den Adminbereich wieder verließ, war der Link wieder da.
    Ich kann es mir nur so erklären, dass jemand meine WP-Installation gehackt hat. Vorerst lasse ich die Links nicht mehr anzeigen, aber das ist ja keine Lösung.
    Was kann ich machen, um den Link zu entfernen?
    Wie kann ich eine Wiederholung verhindern?

    Das Blog ist bei Strato gehostet.
    Läuft unter PHP5
    Plugins: Askimet, Event Calendar, Exec-PHP, WP-Stats, WassUp, StatPress-reloaded, Rolemanager, WP-PostView, WP-Polls, WP-PostRatings

    Braucht ihr weitere Infos?

    Gruß Burkhard

    Einmal editiert, zuletzt von RealPatzer (24. Januar 2009 um 10:42)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • WordPress neu hochladen, alle Plugins aktualisieren und ggf. testweise deaktivieren. Schau ob nich noch andere Sachen auf dem Webspace sind, über die man Zugriff auf den Server erhält. Das Theme könnte auch korrumpiert sein.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Danke für die schnelle Antwort,

    WordPress neu hochladen, alle Plugins aktualisieren und ggf. testweise deaktivieren. Schau ob nich noch andere Sachen auf dem Webspace sind, über die man Zugriff auf den Server erhält. Das Theme könnte auch korrumpiert sein.

    Das wird helfen das Script? rauszuschmeißen.
    Wie aber kann ich mich vor wiederholung schützen?
    Sind ähnliche Angriffe bekannt?
    Besteht die Gefahr, dass der Angreifer noch andere sachen ändern kann?
    Auf dem Webspace betreibe ich noch mehrere andere Domains. Wonach muss ich suchen?

    Gruß Burkhard

  • das mit dem table-prefix für wp ist allerdings so eine sache. das würde ich gleich beim installieren von wp machen. viele plugins, die dazu etwas eintragen, könnten sonst probleme bekommen. es gibt übrigens auch ein wp-security-scanner plugin. hochladen, anschauen, lücken stopfen, deaktivieren. einfach und gut.

  • Nachdem das Problem nach dem Überspielen der Wordpressinstallation weiterbestand. Probierte ich es mit einem anderen Theme aus - siehe da der Link tauchte nicht mehr auf.
    Als ich mir daraufhin mein Template ansah, entdeckte ich, dass die header.php infiziert war. Jemand hatte code der Form eval< kryptische Zeichenfolge eingefügt>
    Nach dem Löschen des Codes taucht der Link bis jetzt nicht wieder auf.

    Nun meine Fragen:
    Wie hat das der Angreifer wahrscheinlich gemacht?
    Wie verhindere ich den Angriff auf die Template-Dateien?

    Gruß Burkhard


  • Wie hat das der Angreifer wahrscheinlich gemacht?


    Sicherheitslücken z.B. in WordPress, Plugins, im Theme oder anderer Software auf dem Server. Oder das Theme war von vornherein so.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Hallo,

    ich habe das gleiche Problem auf meinem Blog (gehabt). Hatte noch ne Uraltversion von WP laufen und habe "aus Sicherheitsgründen" auf die aktuelle aktualisiert! Muharrrr.... :twisted:

    Durch reines Löschen des Codes aus der header.php habe ich das nicht wegbekommen, da der Eintrag immer wieder nachgetragen worden ist.

    So schien es zumindest, habe nicht weiter getestet. Die Aussage also erstmal unter Vorbehalt.

    Habe jetzt Schreibrechte 444 auf die Datei gesetzt und Ruhe.
    Konntest Du evtl. noch was zur genauen Ursache herausfinden!?

  • Hallo,

    ich habe das gleiche Problem auf meinem Blog (gehabt). Hatte noch ne Uraltversion von WP laufen und habe "aus Sicherheitsgründen" auf die aktuelle aktualisiert! Muharrrr.... :twisted:


    Was nicht ausschließt, dass:
    - Schon vor dem Upgrade dein WP kompromittiert war
    - Du noch Themes oder Plugins mit Sicherheitslücken hast
    - Man über ein anderes Script auf deinem Webspace reingekommen ist

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Unerwünschter Link auf meiner Blogroll

    Ich hatte auf meinem relativ neuen Blog seit gestern einen unerwünschten Link auf meiner Blogroll. Er ließ sich nicht löschen, das heißt, er ließ sich schon löschen, tauchte aber sofort danach wieder auf.
    Da ich von html überhaupt keine Ahnung habe, habe ich das Problem bei der Wordpress-Gruppe in XING gepostet und dort wurde mir schnell geholfen.
    https://www.xing.com/app/forum?op=s…584241#18598746

  • Was ist denn das?

    Ich habe heute Morgen ein Ungereimtheit bei meinem Blog festgestell.
    Oberhalb des eigentlichen Blogs war ein Hinweis, dass eine Seite nicht gefunden wurde.

    Die Index.php enthielt folgenden Code:

    Der Link:

    Zitat

    //oupremed.com

    führt auf eine russische Seite!!

    Meine Frage, wie kommt so ein Code in die Index.php
    Die Kommentarfunktion habe ich schon seit längerer Zeit deaktiviert.

    Vielen Dank für jeden tipp im voraus.
    Gruß
    Herbert

  • Danke für schnellen Hinweis

    Ich verwende noch WP 1.5 - bitte nicht lachen.
    Mit der Theme "classic".
    Die Header.php enthält keinen auffälligen Hinweis, wie in Deinem Artikel beschrieben.

    Der Code, den ich vorhin gepostet hatte, wurde ganz oben in die index.php geschrieben.

  • Dann bleibt wohl nur ein Update von WP 1.5 auf WP2.7.1

    Gibt ers für einen so großen Revisionssprung eine Anleitung.
    Habe so etwas noch nie gemacht, immer nur kleine "Sprünge".

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!