Ich hatte das gleiche Problem
Hallo, genau das gleiche Problem hatte ich auch. Bei mir war auch der Bali Code auf all meinen Internetseiten. Und das schöne daran ist es liegt NICHT an wordpress.
Wer das selbe Malware-Code snippet hat, sollte mal in seine FTP-Log Files reinsehen. Der Code kommt nicht per HTTP Zugriff, sondern direkt per FTP Zugriff auf den Server.
Die Angriffe kamen bei mir über einen Provider aus Rom.
Ich bin mir mittlerweile zu 99,5% sicher, dass die FielZilla Passwort-Datei geklaut wurde. Jedenfall waren die Passwörter nur dort gespeichert und mussten allesamt geändert werden.
Um zu verhindern, dass die Seiten bei Google auf dem Index landen, sollte man folgendes tun:
- Mit einer .htacess Datei die Ganze Internetseite sperren
- Wichtig: FTP Passwort ändern und nicht im FTP-Programm eingeben
- Malware Code aus den index.html/php start.html/php home.php/html Dateien entfernen
- htacces Datei löschen
Mich würde mehr als nur brennend interessieren, wo sich der Wurm/Trojaner/böses Script versteckt, dass für den Passwortklau verantwortlich ist.