mobiles Wordpress gehackt? (beim mobilen Browsern adult content Umleitung)

  • Guten Abend,

    ich betreue die Webseite einer Freundin und musste feststellen, dass, wenn ich die Seite mobil besuche (iPhone: Safari, Opera Mini) auf Adultcontent oder unseriöse Werbung umgeleitet werde. Dieses Problem hatte ich auch auf meinen privaten Blog, dort ist das Problem aber verschwunden.

    Ich habe bei beiden Wordpress die aktuellste Version und als Erstmaßnahme einen langen verschlüsselten (?) Codeabschnitt, der mir unbekannt war aus dem index/header.php gelöscht. Leider habe ich den Code nichtmehr zum Zeigen. Wenn ich mit dem Computer die Seite besuche kam das Problem nie.

    Hier die "Problemseite": http://wordpress.kristallglanz.com im Detail:
    Plugins: Akismet, Brankic Photostream, Brankic Social Media Widget, Brankic Twitter Widget, Wordfence Security, WP-Memory-Usage, WPTouch Mobile Plugin
    Alle Plugins sind aktuell, hatte auch mal alle deaktiviert, Problem bestand aber weiterhin. Auch mit einschlägigen Sicherheitschecks per Browser ergaben keine Viren o.Ä.

    Habt ihr eine Idee? Was übersehe ich? Ich hoffe ihr könnt mir helfen.

    Herzlichsten Dank,
    Sebastian

    P.S. Ich habe einfach mal "responsive layout" deaktiviert. So wird die Seite, wenn man sie mobil ansurft normal und nicht skaliert angezeigt. Die Umleitung tritt so auch nichtmehr auf (vorher Cache/Cookies gelöscht ;))

    Einmal editiert, zuletzt von recingo (9. August 2014 um 19:21)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Damit ist dein Problem nicht gelöst. Du solltest auf jeden Fall ein sauberes backup einspielen und die Sicherheitslücke finden und beseitigen.

  • Damit ist dein Problem nicht gelöst. Du solltest ... die Sicherheitslücke finden und beseitigen.

    letzt genanntes macht er doch gerade? Er schreibt hier die Liste der Plugins die er verwendet und du darfst ihm die Sicherheitslücke nennen... aber zack zack bitte... ein Teil der Plugins und Thems verwende auch ich!

    Mit offenen Augen träumen

  • Die Sicherheitslücke muss nicht immer durch ein Plugin oder Theme entstanden sein ;-) .
    Den meisten ist es im Nachhinein egal, Hauptsache es läuft wieder. Daher mein Hinweis ;-).

  • Die Sicherheitslücke muss nicht immer durch ein Plugin oder Theme entstanden sein

    eine hurtige antwort -

    Den meisten ist es im Nachhinein egal,

    eben - wir können uns auch über die(!) Frage unterhalten, warum es keine blauen Gummibärchen von Haribo gibt :( bringt genausoviel wie dein berechtiger Hinweis... eben - dies bringt nichts ... läuft doch - jetzt bestätige ihm doch einfach - dass er alles richtig gemacht hat.

    zurück zu meiner zack zack frage: und die sicherheitslücke in den plugins und dem theme war?

    Mit offenen Augen träumen

  • r23, du scheinst ein selbsthassender Egomane mit Hang zum Sadomachismus zu sein. Ich schildere meinen Sachverhalt in diesem Forum und muss, vor Arroganz triefende, Antworten von dir lesen, die meiner Sache nicht dienlich sind. Du lebst deine virtuelle Machstellung als "Profi" gerne aus und drückst das auch in deinen Antworten aus. Du profilierst dich mit deinem Wissen und stellst dich über all jene, die hilfesuchend in diesem Forum schreiben. Lerne einfach mit deiner tiefen Unzufriedenheit klarzukommen, z.B. durch Lektüre wie Erich Fromm, Carl Gustav Jung und Ähnliche. Von Friedrich Nietzsche rate ich dringend ab, das übersteigt deine emotionale Intelligenz bei Weitem.


    Zurück zum eigentlichen Sachverhalt: Ich habe die Datein von Wordpress durchsucht und bei functions.php schadhaften Code gefunden, den ich gelöscht habe. Anschließend habe ich noch weitere Sicherheitschecks gemacht, die keinen Fehler zu Tage förderten. Das admin Passwort habe ich auch geändert.

  • recingo

    Falls der Code in den Seiten mit <?php $rsoqwwtfij = '%x7825%x5c%x7878:-!%x5c......" (oder ähnlich) angefangen hat, handelt es sich um einen Hack. In Zusammenhang mit der Mailpoet Sicherheitslücke wurde dieser in den letzten Woche verbreitet. Gleichzeitig hat dieser Hack die letzten 12 Zeichen einer PHP Datei verdoppelt und am Ende angehängt. In vielen Fällen wurde auch ein zusätzlicher Admin angelegt, der nur in der Datenbank sichtbar ist und nicht im Backend.

    Falls Du einen Editor hast, in dem Du Dateien mit einem Regex durchsuchen kannst (z.B. Notepad++, Ultraedit) und obiger Code vorhanden war/ist kannst Du folgende regex zum durchsuchen verwenden: <\?php[\s\t]\$[a-z]{10}[\s\t]=[\s\t]'.*?(\?>)

    Solltest Du dabei mehrere Dateien finden, ist es ratsam WP und Plugins neu zu installieren. Die wp-config.php kann man manuell bereinigen.

    r23

    zum Thema "blaue Gummibärchen"

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • mm: Da er Mailpoet anscheinend nicht verwendet, kann man das wohl ausschließen...

    @TE: vergiss nicht, den admin NICHT admin zu nennen. Verändere Deine ftp Zugangsdaten. Bei über 50% der Hacks bei meinen Kunden kam der Angriff von intern. Also lade Dir die freie Version von Malwarebytes und scanne Deinen PC. Lade Dir ELI´s Anti Malware Plugin in WP und lass einen Scan laufen. Vergleiche via ftp die Wordpress Seiten auf der Root mit den Originaldateien. Haste hier ein paar mehr? Das Gleiche mache mit den Dateien im Ordner wp-admin.

  • mm: Da er Mailpoet anscheinend nicht verwendet, kann man das wohl ausschließen...

    Ich hatte bereits zwei Leute mit dem selben Hack wie bei Mailpoet, obwohl die Mailpoet ebenfalls nicht installiert hatten. Sonst hätte ich es nicht erwähnt.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!