Beiträge von Fellow Passenger

    Abgesehen davon, daß ich kaum mehr irgendwo kommentieren darf (nicht einmal in meinem eigenen Blog) ohne im Spamfilter zu landen, habe ich bislang Ruhe.

    Meine Theorie ist folgende: Als ich WP 2.3.2 laufen hatte, hat jemand über die Sicherheitslücke in der xmlrpc.php mein Administrator-Cookie geklaut.

    Nach dem Update auf 2.3.3 war das zwar wohl nicht mehr möglich. Nachdem aber auch danach erneut Artikel manipuliert wurden, nehme ich an, daß dies mit dem geraubten Cookie weiterhin ging.

    Inzwischen habe ich alle User gelöscht und ein neues Administrator-Konto angelegt. Seitdem ist zumindest lokal Ruhe eingekehrt.

    Daß es so bleibt, kann ich nur hoffen, weil außer den Saboteuren niemand wirklich zu wissen scheint, wo der Fehler im System liegt.

    Version 2.5 zu installieren, wage ich bislang nicht. Schon jetzt reichen die Entwickler mehrere Sicherheits-Patches nach, die Lücken stopfen sollen, die erst durch die neue Version aufgerissen wurden. Das gegenwärtige Problem scheint ihnen dabei nicht einmal bekannt zu sein.

    Immerhin listet Google inzwischen schon 40.600 sabotierte WordPress-Installationen.

    Stimmt, Arno, hier ist eine der HTML-Dateien:

    Damit bestätigt sich die Theorie, daß der Frameset-Tag verschleiert werden soll. (Ich hatte zunächst befürchtet, es wäre ein Buffer-Overflow-Angriff auf den Browser.)

    Bei den Blogs, die das unerwünschte Verzeichnis enthalten, findet sich übrigens folgendes Java-Script:

    Kann sich darauf jemand einen Reim machen?

    Mod.: Bitte lesen und Code-Sequenzen zukünftig als solche auszeichnen!

    Weil niemand so genau weiß, wie die Potenzpillenhökerer die Blogs geknackt haben, die man tausenfach über Google finden kann, möchte ich hier mal Gemeinsamkeiten der Betroffenen sammeln.

    Anscheinend gibt es mehrere Varianten. Nicht alle Betroffenen haben das ungewollte Verzeichnis /wp-content/1. Immer geht es aber um Linklisten, die entweder direkt in die Artikel oder in die Templates eingebaut werden. Teils werden sie über Style-Anweisungen versteckt, gerne auch per <noscript>.

    Es scheint sich nicht um die xmlrpc-Problematik zu handeln, denn genau die soll ja durch WP 2.3.3 behoben sein. Mehr Informationen auch bei Ja gut, aber ... und Lumières dans la nuit


    Version 2.3.3
    Plugins:

    • Akismet 2.1.4
    • Audioplayer 1.2.3
    • CapCC 1.0
    • Democracy 2.0.1
    • Democracy Widget 1.0 (inaktiv)
    • Filosofo Comments Preview 1.0.4
    • Follow-URL 1.0
    • Get Recent Comments 2.0.2
    • Instant Upgrade 0.2
    • Link Truncator 0.5
    • LMB^Box Comment Quicktags 2.4
    • Nusuni Technorati Links 1.1
    • o42-clean-umlauts 0.2.0
    • Simple Trackback Validation 2.1
    • Time Zone 2.1
    • Update Monitor 1.3
    • WLW Disabler 1.0
    • Wordpress Database Backup 2.1.5
    • WP Lightbox JS 0.6

    Vielleicht läßt sich so die Sicherheitslücke einkreisen.