Frage, WordPress und Link der nicht entfernt werden kann...

Domi83

Rear Admiral
Registriert
Feb. 2010
Beiträge
5.307
Hallo Leute, ich habe da mal eine kleine Frage :)
Kumpel von mir hat auf seinem Server einen WordPress Blog gehostet, dieser gehört einem Kunden oder einem Kumpel, bin mir da jetzt nicht so sicher. Er fragte mich, ob ich bereit wäre einmal durch den Blog zu schauen, denn in älteren Artikeln sind Links zu Poker Seiten verbaut, die dort gar nicht hin gehören.

Es wurde auch schon ein Update auf die aktuellste Version vorgenommen und die Benutzer haben neue Zugangsdaten bekommen. Allerdings sind diese ominösen Links noch immer im Blog verbaut...

Ich hatte erst an einzelne Platzierungen im Beitrag gedacht, da die Links in den Artikeln unterschiedliche Namen und Zieladressen haben... also als Admin angemeldet, und rein geschaut. Allerdings kein Link im Beitrag zu finden.

Der nächste Knüller ist, sobald ich als Admin angemeldet bin und mir die Artikel direkt auf der Seite anschaue, wird der Link nicht angezeigt. Melde ich mich ab und gehe als Gast in den Artikel, erscheint der Link wieder! Zusätzlich habe ich mal geschaut, ob der Link im Theme verbaut ist, dass scheint aber nicht der Fall zu sein, denn egal welches Theme ich auswähle, der Link erscheint trotzdem.

Wer kann mir denn mal ungefähre Anlaufstellen geben, in welchen Dateien ich nachschauen sollte / könnte?
Gruß, Domi
 
Wahrscheinlich ein php Script von einem Linkseller in der page- oder single.php
 
Direkt per FTP auf den Server, und nach .php Dateien schauen die dort nichts verloren haben. Ist zwar umständlich, viel anderes bleibt dir aber da nicht übrig denke ich.
 
Wordpress ist wie Windows: Nach einem offensichtlichen Virenbefall sollte man formatieren und mit alten, sauberen Backups neu aufsetzen.
Und Worpress ist auch anderweitig wie Windows: ne wandelnde Sicherheitslücke, bei der schlechter Code dazu dient, eine nette Oberfläche zu präsentieren.
 
Hm.. Ich werde heute Abend mal mit meinem Kumpel sprechen, ob das nun einer seiner Kumpels oder ein Kunde von ihm ist..

In der SQL Datenbank scheint auch nichts drin zu sein und alternativ fällt mir jetzt ein, WordPress neu aufzusetzen und step-by-step die alten Inhalte zu übernehmen. Erst die Artikel, dann das Theme, dann die Plugins oder so und wenn dann alles weg ist, kann man sich freuen.

Denn selbst in der SQL Datenbank steht nichts von diesen dubiosen Dingen drin.
Interessant ist auch, diese komischen Links sind NUR bis zum 10.11.2013 vorhanden, alles was neuer ist, ist nicht davon betroffen...
 
Naja in der Datenbank wirst du da nichts finden, wie gesagt, da liegen hierarchisch gesehen per FTP Zugriff vermutlich in dem Template/Webseiten Ordner .php Dateien die den ganzen Kram veranstalten!
 
beste Lösung: Gesamte Dateistruktur auf die lokale Festplatte kopieren und ne Volltext-Suche nach einem Teil der URL machen... oder nach Base64-Encoding.
Die meisten Wordpress-Schädlinge arbeiten über base64_decode(), um sich vor oberflächlicher Kontrolle zu verbergen.

Ansonsten: WordFence nachrüsten. Ist zwar kein Allheilmittel, aber damit findest du schon eine Menge an Manipulationen.

Wieder die Parallele zu Windows: Erst, wenn man Antivir-Tools ovn Drittanbietern verwendet ist man leidlich auf er sicheren Seite.
 
Zurück
Oben