Spam in der Tagübersichtsseite? Was zum...

  • Ich wundere mich schon seit einigen Stunden wieso ich überall Casino und sonstigen Spam bei mir in der Seite sehe, habe ich dann gerade mal geschaut was Google über mich weiss hab ich dann mal folgendes entdeckt:

    SPAM im Theme.
    Ich nutze das "pixeled" theme (in stark abgewandelter Form) und arbeite auch mit Tags. Nun habe ich entdeckt auf jeder "Tag Übersichtsseite" befindet sich an vorderster Stelle:

    PHP
    <div style="position:absolute;left:-69982px;top:-56983px"><!--801590337--><h3>EUROVISION 2007 BETTING COMPARISON</h3> <a href="http://www.forpalestine.net/blog/index.php?show-help=184">eurovision 2007 betting comparison</a><!--131119720-->
    
    
    (hier jetzt einfach mal 10000 weitere buchstaben einsetzen)
    
    
    <a href="http://www.rita-lagune.de/blog/?get-page=232">russian roulette rules</a></div>

    Jemand eine Idee wie ich das los werde? Ich finde keinerlei Anhaltspunkt. Und ausserdem ist das schon echt n Hammer!

    Edit: Scheinbar auch in Einzel Artikelseiten... WTF!!

    Einmal editiert, zuletzt von Rantanplan (10. Februar 2009 um 03:03)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Nein, alles frisch installiert. Direkt ohne Update.
    Die Header.php ist auch sauber.
    Finde auch in den anderen Dateien nichts dergleichen.

    Was mir allerdings gerade aufgefallen ist. Ich habe 12 Posts. Sollte da nicht die Post ID des letzten Posts so auch ca. bei 12 sein? Und nicht bei 234?

    Zur Sicherheit erstmal das admin passwort ändern.

  • Solange du die Revisionen von Artikeln nicht abschaltest, wird jedes Speichern oder Voransicht eine neu ID in der Datenbank "verbraten" für die entsprechende Version, dies kann schon realistisch sein, wenn du öfter speicherst beim Schreiben oder Autosave zu oft kommt.

    Ist das normal, das die Domain auch noch identisch unter einer anderen URL erreichbar ist ? Hast du Umleitungen geschaltet ?

  • Ah okay, das wusste ich nicht, habe erst kürzlich 2.7 installiert.
    Ja, das ist normal. Die zweite Adresse No-wow.de gehört auch zu mir und ist mein Hauptserver für alle Webprojekte und Studieninhalte.

    Ich habe gerade auch die Datenbank durchsucht, allerdings auch dort nichts dergleichen gefunden, jedenfalls nicht auf den ersten Blick und die WP Database ist mehr als umfangreich.

  • Also das klebt sich direkt hinter den Body HTML Tag. Du sagst, in der header.php ist alles ok. Dann fallen mir 3 Sachen dazu ein:

    1. Javascript baut das erst im Browser rein -> ausgeschlossen, hab JS ausgeschaltet zum Test
    2. Es ist ein Filter in der functions.php des Theme integriert worden, der das hinter den Body klebt -> kann ich nicht prüfen
    3. Es läuft ein Plugin, was einen solchen Filter angeschaltet hat und baut das rein -> kann ich so auch nicht prüfen


    zu 3.) kann man prüfen, indem man mit dem "alle Plugins deaktivieren" wirklich alle mit einem mal deaktiviert (böse Buben können sich auch als getarnte Plugins einbauen). Wenn es ohne Plugins nicht mehr auftritt, ist da ein böses Plugin am Werk.

    2.) kann man nur durchsuchen, wenn man deine Theme Dateien komplett als Zip hat.

  • HAB ES!!!!!!!!!
    FLICKR THUMBNAIL PHOTOSTREAM
    AAaaaaaargh!!!!

    Werde jetzt mal weiter Stück für Stück die Plugins aktivieren, aber DARAN scheint es gelegen zu haben.
    Ich wüsste jetzt ja echt zu gerne wo ich das runtergeladen habe, leider schon einige Zeit her. Kann leider nicht mehr sagen ob es wirklich diese Seite dort oben war.

    Ich danke dir vielmals für die Hilfe in der Nacht!

  • Wie Mamma immer sagt: Immer schön mit Mütze, sonst holst Du Dir einen Schnupfen.

    oder wie ich immer zu sagen pflege:

    Downloads von Plugins und Themes nur von offizieller Stelle oder von glaubwürdigen Theme-Communitys. Ende aus. Alternativ evtl. noch kostenpflichtige, die sind auch sauber. :evil:

  • zu früh gefreut, es ist wieder da. bzw. es war nicht weg.
    nur bei der kategorie ansicht ist es verschwunden.
    klasse. nochmal die plugins deaktivieren, meld mich später.

  • Okay okay, ich hab es jetzt schon oft gesagt und ich mach es noch einmal

    Ich hab den Bastard.
    EXEC-PHP
    Plugin für die Verarbeitung von PHP Code in den Posts.

    Aber ich wart noch mal ein paar Stunden bevor ich jetzt ne neue Party schmeisse.

    Aber falls wer ne Alternative weiss, immer her damit!

    Edit:
    Hat sich erledigt. Hab gerade mal mutigerweise 6 Plugins auf einmal aktiviert. Und es ist wieder aufgetaucht.

    Edit2:
    Waren scheinbar mehrere "infizierte" Plugins.
    - Flickr Thumbnail Photostream
    - PHP exec
    - TTF Title

    und ich hab so ein Gefühl ich hab da morgen noch ein paar.

    Einmal editiert, zuletzt von Rantanplan (11. Februar 2009 um 02:55)

  • Wenn das wirklich durch Plugins kommt, dann....solltest du sie alle von offiziellen Quellen (am besten wordpress.org Pluginseite) neu runterladen und aufspielen.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Hab ich gemacht, alles gelöscht und neuinstalliert. Aber inzwischen glaub ich nicht mehr an "plugins".

    Habe gerade den CSS Code gegooglet und gleich Unmengen an Webseiten mit dem selben Problem gefunden. Dabei auf diesem Beitrag gestoßen.


    Mal sehen was dabei rauskommt.

  • So, eben eine kleine Rückmeldung - etwas spät, hab mir Kaffee übers MacBook geschüttet und Tastatur hat 2 Tage ein Eigenleben geführt.

    Hab die Dateien gefunden, waren im Theme (K2) bei einer anderen Wordpress Installation versteckt, welche kurioserweise dieses Theme nicht angegriffen haben (war 2.6.2).

    Alles gelöscht und alle Plugin Dateien mit dem "eval64" code gelöscht.
    Echt n krasses Ding, aber vielleicht findet jemand anderes diesen Beitrag dem dann etwas schneller geholfen werden kann.

    Gruss!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!