Beiträge von b3317133

    Lt. dem o.g. Pfadteil [FONT=Courier New]clickandbuilds [/FONT]wurden die Seiten und Datenbanken mit einem WordPress Assistenten bei IONOS angelegt, darüber sollet man sie wieder löschen können, dann weden vermutlich die Domainverknüpfung, Dateien und Datenbank entfernt. Im Zweifel den Hosting Support ansprechen.

    Inzwischen wurde bekannt, dass die eigentlichen Gründe für die fehlende Aktualität der Wordfence Scan-Listen doch noch andere waren, wie nach vielen Spekulation wegen teils tausender von "false positive" Meldungen pro Installation von den Wordfence Autoren inzwischen (leider erst nach vielen erst unbeantworteten Hinweisen) im Wordfence Support Forum eingeräumt wurde:

    Zitat

    ... What happened on our end is that, due to recent rate limiting on the repository, the process that mirrors new core releases did not complete normally and stopped halfway. Our application servers told the Wordfence plugin that we DID have a complete mirror with associated hashes, but we in fact did not. Once we discovered the issue we ran the process to completion manually which fixed the issue this time around. We’ve also put additional alerting in place to let us know if this happens in future. ...


    Die "false positive" Meldungen sollten daher auch ohne sonstige Interaktion beim nächsten Scan nicht mehr erscheinen.

    Erstelle eine neue [FONT=Courier New].htaccess[/FONT] Datei im Hauptverzeichnis mit dem folgenden Inhalt, dann sollten die Permalinks im Frontend wie gewohnt funktionieren und Du kannst alle Plugins wieder aktivieren:

    Mit dem Elementor Update 3.25.6 sollte das Problem behoben sein, Changelog:

    Zitat


    3.25.6 – 2024-11-13

    • Tweak: Updated eicons library to v5.32.0
    • Tweak: Adjusted Kit import flow to allow extendability
    • Tweak: Added extendability functionality to the common Advanced Tab controls
    • Fix: PHP error appears when an undefined color or typography value is used in Site Settings
    • Fix: Permanently deleting a global widget causes a fatal error on pages where it is used
    • Fix: Nested Elements are activated even when the Container experiment is inactive
    1. Lösche per FTP beide [FONT=Courier New].htaccess[/FONT] Dateien, sie enthalten woher auch immer nicht standardmässige Einträge und auch der WordPress "Marker" dort fehlt.
    2. Klicke im WordPress Admin einmal Einstellungen > Permalinks > Speichern Button (ohne Änderungen), das schreibt die [FONT=Courier New].htaccess[/FONT] im Hauptverzeichnis passend neu. Im Verzeichnis [FONT=Courier New]wp-admin[/FONT] sollte gar keine [FONT=Courier New].htaccess[/FONT] Datei sein.
    3. Versuche dann das Update nochmal.


    Und beantworte noch die Frage oben nach den verwendeten Plugins, evtl. ist eines davon hoffnungslos veraltet und/oder für die aktuellen Einträge verantwortlich.

    Um aktuelle Scan-Listen einzuspielen, kann man das Laden der Listen von den Wordfence Servern auch manuell triggern und danach einen neuen Scan starten:

    Wordfence > All Options > Advanced Firewall Options > Manually Refresh Rules

    Damit sollte das Problem auch direkt behoben sein.

    Die Free Version von Wordfence lädt die Scan-Listen selbst seit einger Zeit nur noch alle 30 Tage automatisch nach, das sollten die Plugin Entwickler angesichts der aktuellen Probleme ggf. nochmal überdenken.

    Dann sollte man noch herausfinden, warum

    1. in der [FONT=Courier New].htaccess[/FONT] etwas stand, was das Update verhindert hat und
    2. eine [FONT=Courier New].htaccess[/FONT] in [FONT=Courier New]wp-admi[/FONT]n vorhanden war, die dort nichts verloren hat und
    3. einmal Einstellungen > Permalinks > Speichern anklicken ohne Änderungen, damit die WordPress die standardmässige [FONT=Courier New].htaccess[/FONT] neu schreibt und die Permalinks funktionieren falls noch nicht geschehen

    Siehe dazu oben:

    .. Alles auf dem Server inkl. Datenbank ist als kompromitiert zu betrachten.

    Das nachträgliche Entfernen einzelner Schadcodes oder Auswirkungen ist nicht ausreichend. Es können auch mehrere Hacks erfolgt sein, ggf. auch zu anderen Zeitpunkten.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen. Jeden einzelnen Punkt.


    Wenn das Einfallstor klar identifiziert ist, kann ein Backup von vor dem Hack ggf. als Basis verwendet werden.

    Ein einfaches Einspielen von Updates in die bestehende aktuelle Installation löst das Problem nicht, Deine Installation ist lt. der o.g. Provideranalyse aktuell bereits infiziert.

    Es gibt keine zuverlässigen Bereinigungsplugins, da ein aktiv laufender Hack solche Plugins unterlaufen kann.

    Aktuell zeigt das Wordfence Plugin lt. Support Forum für das WordPress 6.7 Update bei der Scan Funktion eine grosse Anzahl unbekannte Dateien an.

    Dabei handelt es sich um sog. "false positive" Meldungen.

    Wenn in WordFence jetzt eine Bereinigung bzw. Löschen angewählt wird, wird der Website beschädigt und mit hoher Wahrscheinlichkeit offline gehen, daher erhöhte Vorsicht!

    Ein baldiges Update von Wordfence wird das Problem sicherlich beheben, etwas Geduld.

    Vermutlich ist die Links-Anpassung nach dem Entfernen der Inhalte im Unterverzeichnis [FONT=Courier New]wordpress[/FONT] nicht vollständig vorgenommen worden. Siehe ergänzte Fragen 5 und 6 oben.

    Deaktiviere dabei auch das Plugin WP Rocket bis alle Änderungen erledigt sind, um Cache-Einflüsse auszuschliessen und leere auch mind. einmal Deinen Browser Cache.

    Weiterhin fällt auf:

    Diese Plugins kommen sich ggf. in die Quere, sie sollten komplett entfernt und dann nur eines davon sauber neu installiert werden.

    • Really Simple Security Pro multisite
    • Solid Security Pro
    • Wordfence Security


    Ergänzung: Und es fällt auf, dass die Struktur der eingefügten Plugin-Blöcke der Datei [FONT=Courier New].htaccess[/FONT] teilweise schiefgegangen ist und z.B. Teile von Really Simple Security mehrfach vorhanden und u.a. auch innerhalb des Blocks von WP Rocket eingefügt wurden. Das sollte man bereinigen, z.B. alle Plugins deaktivieren, dann [FONT=Courier New].htaccess[/FONT] Datei löschen, dann Einstellungen > Permalinks > einmal Speichern Button ohne Änderungen anklicken, dann Plugins (sofern noch benötigt) aktivieren, dann wird die Struktur neu erstellt.

    Es kann Auswirkungen auf das gesamte Hosting haben.

    Diese Art Hacks über u.a. Einfügen von Code in die Dateien [FONT=Courier New]functions.php[/FONT] in aktiven und inaktiven Themes wie hier vermutlich passiert erstreckt sich erfahrungsgemäss auf alle per PHP erreichbaren Ordner des Hostings.

    Der andere Hinweis auf die Datei [FONT=Courier New]wp-includes/header.php[/FONT] deutet darauf hin, dass noch weitere Hacks mit anderen Techniken aktiv sind/waren, diese Datei (und ggf. noch weitere, die der Provider nicht gefunden hat) exisiert bei WordPress standardmässig nicht.

    Was Du mit "Emails verursachen im Postfach" meinst, musst Du genauer erklären. Versand von Email über PHP wäre möglich, das Neuanlegen von neuen Mailboxen beim Provider in der Regel nicht.

    1. Was steht in der Datei [FONT=Courier New].htaccess[/FONT]?
    2. Gibt es eine zusätzliche Datei [FONT=Courier New].htaccess[/FONT] im Ordner [FONT=Courier New]wp-admin[/FONT]? Was steht darin?
    3. Welche genauen Plugins sind/waren aktiv?

    Die Analyse Deines Providers deutet darauf hin, dass Deine Installation gehackt wurde. Alles auf dem Server inkl. Datenbank ist als kompromitiert zu betrachten.

    Das nachträgliche Entfernen einzelner Schadcodes oder Auswirkungen ist nicht ausreichend. Es können auch mehrere Hacks erfolgt sein, ggf. auch zu anderen Zeitpunkten.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen. Jeden einzelnen Punkt.

    1. Was steht in der Datei [FONT=Courier New].htaccess[/FONT]?
    2. Gibt es eine zusätzliche Datei [FONT=Courier New].htaccess[/FONT] im Unterverzeichnis [FONT=Courier New]wp-admin[/FONT]? Was steht darin?
    3. Welche genauen Plugins sind/waren aktiv?
    4. Welche genauen anderen Seiten erzeugen die "mehreren 403 Fehler"?
    5. Wie genau wurden die Links in Deiner Installation angepasst als Du die Inhalte des Unterverzeichnises [FONT=Courier New]wordpress[/FONT] entfernt hast?
    6. Gibt es ggf. einen leeren Unterverzeichnis [FONT=Courier New]wordpress[/FONT] noch?


    Beantworte bitte alle Fragen.

    Evtl. siehst Du Domain-Parking Hinweise von IONOS bzw. deren Cookie Hinweis bei Serverfehlern o.ä.

    1. Was steht in der Datei [FONT=Courier New].htaccess[/FONT]?
    2. Gibt es eine zusätzliche Datei [FONT=Courier New].htaccess[/FONT] im Ordner [FONT=Courier New]wp-admin[/FONT]? Was steht darin?
    3. Welche genauen Plugins sind/waren aktiv?

    Mit der oben beschriebenen Möglichkeit #2 stellst Du einen Zustand her, wo Du kein extra Plugin brauchst und das Ersetzen wie gewünscht durch Löschen und neu Hochladen nur über die Mediathek vornehmen kannst. Leider kam keine Rückmeldung, ob Du die Möglichkeit #2 versucht hast und was dabei das Ergebnis war. Vielleicht vermischst Du zu viele Antworten und bastelst daraus neue Fragen statt die Antworten einzeln zu betrachten.