Wie kommt es zu einer Änderung des Table-Prefix?

  • ich habe eine WP-Installation, die wurde am 2.2. komplett upgedated, also WP, Plugins, Theme.
    Im damaligen Backup ist der Table-Prefix noch wp_

    Nun sehe ich, daß der Prefix auf irgendwas in der Art r9_tw geändert wurde.
    Diese Einstellung steht auch in der wp-config.php.

    Da die Installation regelmäßig upgedated wurde, kann ich mir nicht vorstellen, daß es ein Hack ist.
    Aber wie dann?
    Ist das ein neues Sicherheits-Feature von WP 7.2., die Prefixe umzustellen?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hi JABA,
    fast befürchtet. ;-)
    Da auch die Wahrscheinlichkeit, daß die Kundin was geändert hat, gegen NULL geht, scheint es tatsächlich ein Hack zu sein.

    Weiß da jemand Näheres dazu, welcher Hack das sein kann?

  • Hihi...b3317133 :smile:
    einen "[COLOR=#333333]alles was geht in einem 'Security' Plugin an Hack[/COLOR][COLOR=#333333]" kann ich ausschließen, weil ich selbst alle Plugins installiert habe und da immer sehr geizig bin.
    Security Plugin ist nichts dgl. drauf und ich habe auch kein Prefix geändert, weil ich schon gelesen habe, daß es in Punkto Sicherheit nichts bringt.
    Nur Yast, TinyMCE Erweiterung und zwei Plugins für Bilder in Widgets und Widgets pro Seite.
    Und die waren alle schon lange vor dem Effekt online.[/COLOR]

  • Vielleicht zu spät auf die neuste Version geupdated?


    Naja, wäre schon möglich.
    Ich habe 1/4-jährliches Update mit der Kundin vereinbart.

    Würde mich mal interessieren, welche Hacks so eine Umbenamung der Tabellen machen und womit man noch rechnen muß.
    Ich bin einfach verwirrt, weil ich nichts dgl. im Netz finde.
    Wenn ich nach Hacked by Imam with Love suche, dann kommen massenhaft Ergebnisse.
    Das hatte eine andere Kundin, zum Glück bevor sie Kundin wurde. ;-)

  • Würde mich mal interessieren, welche Hacks so eine Umbenamung der Tabellen machen


    Kein Hack macht sowas. Irgendwelche Security- oder sonstige dafür gemachte Plugins dagegen schon.

    Hat der Kunde Adminrechte, also kann er Plugins installieren/deinstallieren?

    Wie oft wurden Backups gemacht, wie genau kannst Du die Änderung eingrenzen?

    Ob die Seite gehackt ist, kann man direkt feststellen, indem man die Dateien mit sicher sauberen Dateien vergleicht, da muss man nichts beobachten.

  • "[COLOR=#333333]Sowas muss SOFORT nach Bekanntgabe gefixt werden.[/COLOR]"
    Klar, @JABA...wissen wir alle. :sad:
    Schön, wenn Du lauter solche Kunden hast, die das zahlen...oder kontrolliert Ihr täglich alle Kunden-Websites auf Updates, wenn das nicht gewünscht und nicht gezahlt wird?

    b3317133
    Nein, der Kunde macht sowas nicht selbst.
    100%-ig geht er nicht an die Datenbank.

    Das Problem trat zwei Tage nach dem letzten Update / Backup auf.
    Zumindest ist im Backup noch das alte Prefix drinnen.
    Und die wp-config wurde zu dem Datum zwei Tage später geändert (neues Prefix eingetragen).

    Ich hatte mich schon gefragt, ob der Hoster sowas aus angebeblichen Sicherheits-Gründen macht.
    Wäre aber das erste Mal, daß ich das erlebe und würde mich doch sehr wundern.

    Inzwischen habe ich einen Abgleich auf die Dateien gemacht und eine Änderung im Newsletter-Tool entdeckt.
    Das ist die aktuelle Version 4.8.0, die kurz zuvor upgedated wurde.
    Zufällig ist genau dieses Plugin eines, das regelmäßig upgedated wurde, in der Hoffnung, daß ein bestimmter Bug gefixt wird.

    Die Änderung betrifft die Datei tiny_mce.js.
    Dem werde ich jetzt mal noch näher nachgehen.

  • "[COLOR=#333333]Sowas muss SOFORT nach Bekanntgabe gefixt werden.[/COLOR]"
    Klar, @JABA...wissen wir alle. :sad:
    Schön, wenn Du lauter solche Kunden hast, die das zahlen...oder kontrolliert Ihr täglich alle Kunden-Websites auf Updates, wenn das nicht gewünscht und nicht gezahlt wird?

    Das verstehe ich nicht. Warum sollten wir auf Kunden Websites nach zu machenden Updates schauen? Bei normalen Hosting ist der Kunde selbst verantwortlich.

    Bei unseren Managed WordPress Produkten, wird täglich geschaut, JA.

    Wenn du solche Verträge annimmst, dann musst du diese auch lösen. Hier jetzt Hilfe zu suchen, für eine Leistung für die du bezahlt wirst, ist nicht fein.

  • "[COLOR=#333333]oder kontrolliert Ihr täglich alle Kunden-Websites auf Updates

    Muss man nicht. Es gibt Scripte, die entsprechende Meldungen z.B unter Nagios ausgeben, wenn ein WordPress, Plugin oder Theme update anliegen. Einen 1/4 jährlicher Update Zyklus hingegen kann man sich schenken (vermutlich werden Backups nur jährlich gemacht [emoji6]).

  • Zitat

    Wenn du solche Verträge annimmst, dann musst du diese auch lösen. Hier jetzt Hilfe zu suchen, für eine Leistung für die du bezahlt wirst, ist nicht fein.

    Achso, darf ich hier nur Fragen stellen zu Themen, wo ich nicht für gezahlt werde?
    Gilt das für die anderen 100000 Fragen hier auch, daß es sich um lauter Hobby-Installationen handelt, bei denen kein Geld fließt?

    Ich verlange doch nicht von Dir, daß Du meine Probleme löst, nur weil ich mal frage, ob jemand eine ähnliche Situation schon mal hatte.
    Ein echtes Problem gibt es ja nicht, weil das Backup wieder eingspielt werden kann.
    Es war eher eine Interessensfrage.
    Man, was ist nur aus dem Community-Gedanken geworden.
    Bei Drupal, wo ich mich besser auskenne, helfe ich doch auch regelmäßig im Forum...

    Zitat

    Einen 1/4 jährlicher Update Zyklus hingegen kann man sich schenken


    Besser als gar kein Update...und nein, Backups werden vor / nach Update gemacht.
    Die Kundin weiß Bescheid, daß sie ein Risiko eingeht.
    Inhaltliche Änderungen an der Webseite werden eher selten gemacht.
    Es handelt sich um ein Kleinunternehmen.

    Und jetzt erzählt mir niemand, daß das kein bei Wordpress übliches Szenario ist...
    Auch klar, daß ich dies zum Anlass nehme, die Strategie noch mal mit ihr zu besprechen.

    So wie wir mit jedem Kunden besprechen, welche Update-Strategie unter Berücksichtigung von Budget, Sicherheitsbedürfnis, Intervall von inhaltlichen Aktualisierungen und Know How beim Kunden angebracht bzw. möglich ist.

  • Und jetzt erzählt mir niemand, daß das kein bei Wordpress übliches Szenario ist...


    Das üblich Szenario bei solchen Kunden ist normalerweise "Auto-Update" mit autom. wöchentlichen Backups.

    Was war denn jetzt in [FONT=courier new]tiny_mce.js[/FONT] geändert und waren/sind andere Dateien ausser [FONT=courier new]wp-config.php[/FONT] auch geändert?

  • Auto-Update habe ich für WP eingestellt, aber nicht für die Plugins, weil ich da schon sehr schlechte Erfahrungen gemacht habe.
    Auch das muß noch mal überdacht werden.

    Nein, es waren nur die tiny_mce.js und die wp-config.php geändert.
    Ich habe noch nicht näher nachgeschaut. Der erste Blich mit WinMerg in das komprimierte Endlos-js war noch nicht sehr aufschlussreich.

  • Schau in der [FONT=courier new]wp-config.php[/FONT] mal in die allererste Zeile, übliche "Hacks" verstecken sich da "ganz weit rechts" nach vielen Leerzeichen. Wobei WinMerge das schon bemerkt haben sollte, falls da was wäre.

    Die [FONT=courier new]tiny_mce.js[/FONT] ist in welchem Ordner? Wenn sie zum Core gehört, kannst Du sie (zur weiteren Analyse sichern und) mit einer Version aus einem entspr. passenden WordPress-Installations-Archiv überschreiben.

    Einmal editiert, zuletzt von b3317133 (27. Februar 2017 um 20:43)


  • Schön, wenn Du lauter solche Kunden hast, die das zahlen...oder kontrolliert Ihr täglich alle Kunden-Websites auf Updates, wenn das nicht gewünscht und nicht gezahlt wird?

    Wenn sich jemand die paar Euro nicht leisten kann/will, fährt er mit WordPress definitiv falsch.

  • Hi b3317133,
    danke Dir für Deine Geduld, das ist ja nicht selbstverständlich, wie ich oben lernen durfte. :smile:

    Die wp-config.php ist sauber.
    Und ansonsten habe ich auch alles wieder aus Backup hergestellt bzw. das Newsletter Plugin neu gezogen.

    Es ist eigentlich nur noch reines Interesse, was mich tiefer nachforschen läßt, kein Notfall mehr.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!