Beiträge von TimTom420

    One thing that stands out to me is that the problem affects installations on different hosting providers, with different FTP credentials and different databases. That seems to make a compromise of a single hosting account less likely.

    If all affected sites share the same theme (Impreza) or a common set of plugins, I would start there. A comparison of all 15 installations might reveal the common denominator much faster than analyzing each site individually.

    It would also be interesting to know whether the unauthorized administrator account always has the same username pattern and whether the creation time matches any requests in the web server access logs.


    Edit Peter

    "Was mir besonders auffällt, ist, dass das Problem Installationen bei verschiedenen Hosting-Anbietern mit unterschiedlichen FTP-Zugangsdaten und verschiedenen Datenbanken betrifft. Das scheint einen Kompromiss mit einem einzigen Hosting-Konto unwahrscheinlicher zu machen.
    Wenn alle betroffenen Seiten dasselbe Theme (Impreza) oder einen gemeinsamen Plugin-Satz teilen, würde ich dort anfangen. Ein Vergleich aller 15 Installationen könnte den gemeinsamen Nenner viel schneller aufzeigen, als jede einzelne Stätte einzeln zu analysieren.
    Es wäre auch interessant zu wissen, ob das unautorisierte Administratorkonto immer dasselbe Benutzernamensmuster hat und ob die Erstellungszeit mit Anfragen in den Webserver-Zugriffsprotokollen übereinstimmt."