[Sicherheitslücke!] "Fremde Dateien" hochgeladen, hilfe!

  • Hallo!

    Vor einigen Tagen wurde bereits ein Mailbomber-Script auf meinen Webspace geladen, heute eine Shell...

    Lücke ist wohl WordPress oder ein Plugin, da die Dateien immer im WordPress-Root landen...

    Habe den Mailbomber (amsrong.php) und die Shell (inc.php) mal - unverändert! - angehängt.

    Glücklicherweise habe ich noch ein recht aktuelles Backup, dies ist also nicht DAS Problem. Aber leider kann das eben immer wieder passieren, wenn ich die Lücke nicht schließen kann. :(

    Installiert habe ich WordPress 3.2.1 und aktualisiere auch die Plugins regelmäßig...

    Meine aktiven Plugins:
    copyFeed,
    @Reply \w comment preview,
    Admin Ajax Note,
    Antispam Bee,
    AntiVirus,
    Art Direction,
    Contact Form 7,
    FeedBurner Feed Smith,
    Feed Stats for WordPress,
    googleCards,
    Google News Sitemap,
    Google XML Sitemaps,
    Lightbox Plus,
    No Self Pings,
    Secure WordPress,
    Subscribe To Comments,
    Target Blank In Posts And Comments,
    Tweetable,
    Twitterlink Comments,
    Use Google Libraries,
    WordPress.com Stats,
    WP-CleanUmlauts2,
    WP-Control,
    WP-Memory-Usage,
    wp-Monalisa,
    wpSEO,
    WP Smush.it,
    WP System Health,
    WPtouch,
    WP Widget Cache,
    Xavin's Review Ratings;

    Installiert sind noch einige, aber nicht aktiv.

    Hoffe, ihr könnt mir helfen... :(

    Gerne kann ich auch die Logfiles für die Domain zukommen lassen, dass aber nur privat - wenn mir hier jemand helfen will / kann....

    Wäre SEHR dankbar...! :cry:


    Grüße... :cry:

    Update: Mein /wp-admin-Verzeichnis habe ich übrigens mit einer .htaccess-Datei geschützt gehabt...

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Okay. Wie aus den Logs nun hervorgeht handelt es sich vermutlich um eine Schwachstelle in einem deaktiviertem Theme: Crisp von WooThemes.

    Jetzt wird ersteinmal ein aktuelles Backup eingespielt und dann das Theme sofort entfernt...

    Wie genau das Theme ausgenutzt wurde, weiß ich leider nicht. Auf jeden Fall befinden sich viele, viele solche verseuchten Dateien im Verzeichnis */themes/crisp/cache

    Dort befinden sich mehrere Dateien:
    .log.php
    nakal.txt
    newfile.php
    ...

    alle sind infiziert. :?

    Ist eine Schwachstelle dieses Themes bekannt, die ausgenutzt werden kann, selbst wenn das Theme deaktiviert ist? :shock:

    Danke!!

  • Hi,

    hast du die TimThumb-Problematik mitbekommen? Wird auch von WooThemes genutzt (thumb.php). Da gab es eine Sicherheitslücke, man sollte dringend updaten. Ansonsten kannst du auch was auf dem Rechner haben. Hast du den mal auf Malware überprüft? Dann unbedingt auch Passwörter ändern (FTP etc.).

  • Das Problem mit TimThumb habe ich mitbekommen und habe daraufhin dann auch mein Theme geupdatet - wohl zu spät?

    Oder ist in den neuen WooThemes die gefixte TimThumb-Datei schon enthalten oder muss ich diese manuell austauschen?

    Welche Version kommt bei den WooThemes zum Einsatz und welche ist betroffen?

    Sämtliche Passwörter wie FTP- und Datenbank-Passwörter ändere ich natürlich sofort. Auf dem PC habe ich aber - laut Kaspersky Internet Security - nichts. :)

  • WooThemes hat schnell reagiert, in die Downloads wurde Timthumb 2 gepackt.

    Nur auf einen Scanner zu vertrauen ist nicht so gut... google mal nach Virentests. Wenn du tatsächlich noch was drauf hast, sind deine Passwörter auch wieder hinfällig.

    Ich hab mir zu Zeiten von WordPress 2 mal was eingefangen... habs erst gemerkt als der Schadcode in einer Website nicht geladen werden konnte und ich mir den Quellcode angesehen hab. Es waren alle (!) Websites betroffen, die über meinen FTP-Zugang erreichbar waren.

  • Ja, danke. Das habe ich ja jetzt leider selbst mitbekommen... :/

    Hilft es eigentlich auch, wenn ich die Theme-Verzeichnisse umbenenne? Eigentlich schon, oder?
    Weil normalerweise werden diese Blogs ja durch Bots "verunreinigt" - dass da ein Hacker persönlich Hand anlegt, ist ja eher selten... :smile:

    Ich bin jetzt erstmal eine Weile beschäftigt, ein etwas älteres Backup einzuspielen. Hoffe, dass die Datenbank nichts abbekommen hat...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!