Hallo! Erstmal sorry für das "Dringend". Ist nicht oft so, diesmal aber wirklich, weil, wenn jemand auf die Seite kommt, er auch infiziert wird.
Folgendes Problem: Ich bin gestern drauf gekommen, dass bei meinem ewig unfertigen Portfolio keine Links mehr gehen (incl. der Internen). Hab dann ein wenig Fehlersuche betrieben und dann (blöderweise) einfach das Update nochmal laufen lassen und mein Theme noch einmal drüber gespielt. Lief alles wieder. Da meine Inhalte nur aus dem Pods-Custom-Post_type PlugIn kommen, ist's mir nicht gleich aufgefallen... (sondern erst, nachdem ich einen Dummy-Post aufgerufen habe): Ich wurde gehackt. Liegt offenbar an meinem Hoster (mediatemple), der dieses Problem jetzt (gemeinsam mit Rackspace) schon zum zweiten Mal in einem Monat hat.
Der Hack funktioniert so, dass am Ende jeder Page, Post, Draft & Revision ein script verlinkt wird. Dann kommt man via google.md auf eine Seite, ein Download beginnt (Abfrage) und fertig.
Mein Problem ist jetzt aber, dass ich es nicht schaffe a) Nur die Posts zu holen, die infiziert sind (eh alle - hab aber schon ein paar bereinigt), die also in db-table: posts > post_content das script haben und b) genau den teil zwischen script src=" und /script zu löschen. Ich würde das Plugin an dem ich arbeite nämlich gerne so machen, dass auch andere Scripts erwischt werden. Ist nämlich offensichtlich so, dass bei jeder Attacke eine andere Domain angegeben wird und die ständig wechselt (allerdings in einem Blog gleich bleibt).