Allerdings muss es doch irgendwie möglich sein, diese Sicherheitslücke auch selbst zu finden. In der DB konnte ich erstmal nichts finden. Die HTML-Dateien existieren jedoch definitiv nicht.
Öffne ich zuhause eine dieser URLs, werde ich zu einer dubiosen Seite weitergeleitet. Auf der Arbeit ist dies nicht der Fall (wohl wegen Blacklist). Stattdessen wird mir vom Theme eine Fehlerseite 404 angezeigt. In der Adresszeile steht dabei weiterhin die gefälschte URL. Im Quelltext finde ich dann zig Links zu dubiosen Seiten. Irgendwie gibt es diese HTML-Seite und irgendwie doch nicht. Es ist mir ein Rätsel.
Sicherheitslücke beantwortet die Frage, wie wurde die Änderung an dem System durchgeführt. Nach deiner Ausführung hier suchst du noch _was wurde wo geändert_.
In den letzten 4 Wochen hat deine Sichtbarkeit bei Google gelitten (du wirst unter merkwürdigen Begriffen gefunden) und deine Online Reputation fährt zurzeit an die Wand. Es ist somit für dich nicht wichtig...
Ok. beschäftigen wir uns mit dem unwichtigsten - was wurde wo geändert. Dies hatte ich dir schon beantwortet.
Du kannst mit Verzeichnisvergleich in Filezilla https://filezilla-project.org/ unter Ansicht => Verzeichnisvergleich hier aktivieren deine Online WordPress Version mit einer original Version vergleichen.
D.h. du installierst dir auf deinen Rechner unter Xampp https://www.apachefriends.org/de/index.html eine original WordPress Version. Wenn du Online eine 2.9.1 verwendest, musst du dir lokal (auf deinem Rechner) auch eine 2.9.1 installieren.
Dann logst du dich mit FileZialla ein und vergleichst die Verzeichnisse.
1. neue Dateien werden dir angezeigt
2. geänderte Dateien werden dir farblich angezeigt.
3. nicht geänderte Dateien sind nicht sichtbar.
Du wirst so neue Verzeichnisse mit neuen Scripten auf deinem Server finden.
Aber VORSICHT - diese Scripte enthalten in der Regel Viren oder Trojaner. D.h. wenn du diese Scripte auf deinen Rechner holst und ausführst wirst du bei dem nächsten Besuch deiner WebSite keine Änderungen mehr erkennen. Oder etwas deutlicher - der Rechner im Büro hat sich vermutlich einen Virus gefangen.
Die Frage, wie findet man eine Sicherheistlücke? Ist relativ einfach - wenn man keine Log-Fiels mehr auswerten kann -wie bei dir, verwendet man die Werkzeuge, die auch die Angreifer verwenden.
Der Verlag nennt die Quellen in den Fachartikeln.
http://www.heise.de/security/
In den Scripten, die du auf deinem Server findest steht in der Regel auch der Name der verwendeten Tools.
Das Open Web Application Security Project (OWASP) ist eine Non-Profit-Organisation mit dem Ziel, die Sicherheit von Anwendungen und Diensten im World Wide Web zu verbessern. Durch Schaffung von Transparenz sollen Endanwender und Organisationen fundierte Entscheidungen über wirkliche Sicherheitsrisiken in Software treffen können.
https://www.owasp.org/index.php/Main_Page
WordPress stellt ein WordPress Security Whitepaper zur Verfügung
https://wordpress.org/about/security/
Im PHP Magazin gab es einen Security Workshop
http://www.ceilers-it.de/phpmag/411.html
In diesem werden notwenige Werkzeuge und Tolls genannt.
Die Sicherheitslücke muss nicht in WordPress sein. Es kann auch der Rechner im Büro sein, der keine Änderungen zeigt. Oder PHP, oder der WebServer oder etwas anderes.
/*
Das HPI-VDB-Portal (https://hpi-vdb.de/) ist das Ergebnis von Forschungsarbeiten unter der Leitung des IT-Security Engineering Teams an meinem Lehrstuhl "Internet-Technologien und -Systeme"' am Hasso-Plattner-Institut. Es ist eine umfassende und selbst aktualisierende Datenbank, die eine große Anzahl bekannter Sicherheitslücken von Software enthält. Die Software-Sicherheitsanfälligkeiten werden im Internet gesammelt, ausgewertet, normalisiert und in einer hoch-performanten Datenbank zentralisiert. Zurzeit beinhaltet die Datenbank über 66.000 Schwachstellen aus über 170.000 verschiedenen Softwareversionen von fast 15.000 verschiedenen Herstellern.
*/
https://hpi-vdb.de/vulndb/
einfach nach wordpress suchen...