1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Fremde Seiten im Backend

Dieses Thema im Forum "Konfiguration" wurde erstellt von tanne_der_erste, 2. April 2022.

  1. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    Hallo Leute,
    ich habe seid Wochen damit zu tun das sich irgendwelche Leute das Recht rausnehmen in meinem Backend Beiträge zu erstellen und zu veröffentlichen.

    Was kann ich dagegen unternehmen. Plugins wie Sucuri Security und WPS Hide Login helfen nicht .
    Es hilft auch nicht eine zweites Login mit Password in der .htaccess anzulegen.
    Ich habe immer wieder Fremde Beiträge im Backend.

    Google ist ziemlich voll mit ähnlichen Themen aber leider steht da auch nur das was man überall liest und das funktioniert leider nicht.

    Hat noch einer einen Tipp für mich,der auch was bewirkt ?

    Meine Webseite ist https://toyota.corolla-verso-hilfe.de/
     
  2. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.014
    Zustimmungen:
    405
    Was meinst Du mit "Beiträgen" genau? Geht es tatsächlich um Beiträge oder meinst Du andere Einträge? Sind diese auch öffentlich zu sehen, wenn ja wo?

    Ich sehe du hast eine extrem alte Wordpress-Version mit 4.9.20. Was ist der Grund wieso du dort bleibst?
    Sind alle von dir genutzten Plugins auf dem aktuellstens Stand? Hast Du auch mal kontrolliert, ob die von dir genutzten Plugins überhaupt noch vom Hersteller mit Updates versorgt werden? Wenn nicht könnten diese veralteten Plugins ein Einfallstor für Angreifer sein.
     
  3. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    • Welche genauen Seiten und/oder Beiträge wurden dort erstellt? Von welchem WordPress Benutzer? Screenshots?
    • Mehrere "Sicherheits" Plugins mit ähnlicher Zielrichtung gleichzeitig zu betreiben, funktioniert oft nicht, da sie sich in die Quere kommen können.
    Tipp am Rande: Über die WordPress Suche mit "login" findet man bei Dir eine Login Seite, die aber derzeit nicht funktioniert ist, da das ProfilePress Plugin offenbar inaktiv ist.
     
  4. arnego2

    arnego2 Well-Known Member

    Registriert seit:
    10. Januar 2021
    Beiträge:
    605
    Zustimmungen:
    66
    Seite gehackt, Login Daten bekannt gegeben oder so?
     
  5. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    So hier mal so eine Seite die ständig in die Beiträge gestellt wird.
    https://corolla-verso-hilfe.de/blog/2021/08/19/volnovoj-analiz-jelliotta-na-foreks/
    Sorry, das hier ist die Hautseite und da läuft ein WP 5.9.2.
    Das andere ist eine Subdomain, da läuft ClassicPress , ja ich weiß das das alte Versionen sind. Aber da geht ja auch keiner dran.
    Aber mit dem Müll habe ich mich täglich rum zu ärgern.

    Ich lösche den Müll gleich immer. Und nein meine Login Daten sind keinem bekannt und wurden auch schon mehrfach geändert.
    Meine Plugins sind auch alle aktuell und werden auch unterstützt.
    Wie also kann irgendeiner einfach Beiträge bei mir erstellen und veröffentlichen ?
     
  6. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.014
    Zustimmungen:
    405
    Dieser Beitrag wurde von einem Nutzer namens "tanne" erstellt. Das ist aktuell der einzige Nutzer neben dem Admin "cv_schrauber". Hast Du von dem auch die Zugangsdaten mal geändert? Soll es ihn überhaupt geben?

    Ggfs. wäre es auch sinnvoll die Logfiles zu prüfen zu den Zeiten wo solche Beiträge gepostet werden. Dadurch solltest Du das Einfallstor entdecken können.

    Übrigens kommt beim Aufruf der Seite immer eine Passwort-Abfrage, weil du den /wp-admin/-Bereich offenbar damit schützt und auch das Frontend einige URLs von dort lädt.
     
  7. Michi91

    Michi91 Well-Known Member

    Registriert seit:
    8. November 2008
    Beiträge:
    1.972
    Zustimmungen:
    42
  8. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    Ich bedanke mich für die Zahlreichen Denkanstöße und mögliche Ursachen. Ich werde mich damit natürlich befassen.
    Wenn ich nicht weiterkomme hoffe ich auf weitere Hilfe. Vielen Dank bis hier hin. Ich werde berichten ob das was gebracht hat.

    Wie kann ich das ändern ?

    Nein die nutze ich nicht, wenn ich ehrlich bin habe ich da auch keine Ahnung von.

    Ja ich habe das mal geändert, habe den User aber stehen gelassen. Meine Passwörter haben in der Regel min. 40 Zeichen und mehr.Wer setzt sich da hin und versucht das zu knacken. Oder stehen die PW auch noch in Echt in einer Datei.?

    Ich muss mal sagen ,ich war viele Jahr bei Lima-City,da hatte ich so etwas nie. Jetzt bin ich etwas mehr als 6 Monate bei Dogado und habe nur Ärger.

    Eins noch, bitte.
    Ich bekomme im Benutzer Bereich diese Meldung.
    Was muss ich tun um das zu ändern.

    Ich habe noch ein Forum auf der gleichen Plattform, das scheint keinen zu interessieren, man gut auch.
    https://verso-forum.de
     
  9. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.014
    Zustimmungen:
    405
    Indem Du den zusätzlichen Zugriffschutz für den Adminbereich entfernst, wie auch immer Du den gesetzt hast.

    Wie von @Michi91 geschrieben die xmlrpc-Schnittstelle einschränken. Schau dir den o.g. Link dazu an. Geht übrigens auch mit diesem Plugin: https://wordpress.org/plugins/disable-xml-rpc/ - und auch mit zahlreichen Sicherheitsplugins wie iThemeSecurity und WordFence.
     
  10. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    So, ich habe das jetzt mit der xml_rpc_Schnittstelle geändert . Das sieht jetzt so aus.

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
     
  11. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    So, wie es scheint hat sich das Problem erledigt.

    Doch jetzt habe ich eine neues Problem. Meine Seite https://corolla-verso-hilfe.de wird einfach weitergeleitet auf Seiten die ich nicht kenne.
    Wie und wo finde ich den Befehl zur Weiterleitung.
    Das muss ja in irgendeiner Datei nachträglich rein geschrieben sein.

    Ich habe mir schon die eine oder auch andere Datei angeschaut, aber leider ohne Erfolg.
    Vielleicht wisst ihr ja, wo man so einen Befehl einträgt das er nicht gefunden wird.
     
  12. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    Es könnte sein das ich den Fehler gefunden habe, sorry für die Störung.

    Das kann doch alles nicht sein was andere so mit meinem Wordpress so machen.
     
  13. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    Die Seite ist aktuell gehackt. Ganz zu Beginn des HTML Quelltextes wird ein bösartiges JavaScript (Virustotal.com) eingebunden, das den Login belauscht und dann ggf. auch z.B. auf andere Seiten weiterleitet:
    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Ganz am Ende des HTML Quelltextes werden Spam Links eingefügt:
    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Von weiterem Befall an anderen Stellen ist auszugehen.

    Das allgemeine Vorgehen bei einem Hack ist z.B. hier beschrieben, das könntest Du mit jemandem mit WordPress Erfahrung bei Dir im näheren Umfeld zusammen durchgehen.

    Dabei am Wichtigsten wäre, die für den Hack genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.
     
    #13 b3317133, 8. April 2022
    Zuletzt bearbeitet: 8. April 2022
  14. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    Na toll das sind ja Aussichten, Wie kann man dann so etwas verhindern ?
    Leider habe ich keinen mit WP Erfahrung hier,ich habe mich bis jetzt mit viel lesen durchgeschlagen.
    In welcher Datei ist denn der Müll zu finden, ich bekomme das mit den Hinweisen schon raus.
    Ich komme nur noch über den FTP an die Seite,alles andere geht heute nicht mehr.
     
  15. SuMu

    SuMu Well-Known Member

    Registriert seit:
    5. Januar 2006
    Beiträge:
    6.302
    Zustimmungen:
    84
    Wordpress, Themes und (wenige) Plugins aktuell halten, hat bei mir seit Jahrzehnten gereicht.
     
  16. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.992
    Zustimmungen:
    199
    Es gibt richtiges Managed WordPress. Da kümmern sich Profis um dein WordPress, damit genau sowas nicht passiert.

    Kostet nur ein paar Euros mehr als das klassiche Webhosting.

    IONOS, Strato und Co. bieten zwar auch ein Produkt "Managed WordPress" an, dies ist allerdings nur Marketing. Da ist nichts managed.
     
  17. tanne_der_erste

    tanne_der_erste Active Member

    Registriert seit:
    14. September 2021
    Beiträge:
    35
    Zustimmungen:
    0
    Also ist für mich der einfachste Weg ein Backup zurück zu schreiben oder eine Neuinstallation.
    Ich habe erst die Probleme als ich meinen Hoster gewechselt habe. Vorher hatte ich so etwas nie. Mein WP hat sich ja auch nicht geändert nur der Hoster. Also was bleibt über ?

    In welcher Datei steht denn bitte dieser Müll ? Den bekomme ich da schon raus. Wenn das alles ist, oder gibt es da noch mehr stellen ?
     
  18. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    1. Am Wichtigsten wäre es, zunächst anhand der aktuell verseuchten Dateien, Datenbank und Server-Logs die für den/die Hack(s) genutzte(n) Lücke(n) zu ermitteln, damit das nicht wieder passiert.
    2. Danach kann man entweder zusammen mit jemandem mit WordPress Erfahrung, die über das Installieren von "Sicherheits-Plugins" und dem Anklicken von Updates hinaus geht, die aktuelle Installation bereinigen oder unter Berücksichtigung der Erkenntnisse aus 1., also dem Weglassen von Theme, Plugins, externe Einbindungen, wasauchimmer die Lücke war, die Seite mit einem frischen WordPress neu aufbauen und die alten Beiträge/Seiten manuell direkt aus der Datenbank auslesen und unter eingehender Prüfung der Inhalte in die neue Seite einpflegen. Erneutes Aufrufen oder Einloggen in die alte gehackte Seite darf dabei nicht mehr möglich sein.
    Siehe auch allgemeines Vorgehen bei einem Hack oben verlinkt.
     
  19. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.014
    Zustimmungen:
    405
    Ein gehacktes Wordpress solltest Du gar nicht erst versuchen zu bereinigen. Du weißt nie wo sich überall etwas eingenistet hat, auch weißt Du nicht wo das Einfallstor war und wer aktuell überhaupt noch Kontrolle über die Webseite hat. Wer seine Webseite gehackt vorfindet sollte diese sofort abschalten und löschen. Wer das nicht macht gefährdet potentielle Besucher der Webseite was sich im schlimmsten Fall auch rechtlich negativ auswirken kann. Anschließend kann man ein Backup verwenden um sie wiederherzustellen und die wiederhergestellte Webseite mit allen ausstehenden Updates versorgen und die Sicherheit erhöhen. Ist kein Backup vorhanden bleibt nur eine Neuinstallation übrig.

    Erst danach sollte man sich an eine Analyse wagen was passiert ist um eine Wiederholung davon zu verhindern. Dieser Schritt darf einfach nie der erste Schritt sein.

    All das hättest Du seit deiner Feststellung gestern bereits vornehmen können. Je länger du zögerst umso mehr gefährdest Du die Besucher deiner Webseite, u.a. auch jeden der deinen Link hier aufruft.
     
    SuMu gefällt das.
  20. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.681
    Zustimmungen:
    1.786
    Jemand mit entsprechender WordPress Erfahrung kann selbstverständlich herausfinden, was sich wo eingenistet hat. Die Fähigkeit, Veränderungen gleichwelcher Art herausfinden zu können, wird jederzeit für jeden Website benötigt. Das ist eine elementare Grundlage.

    Oft werden für Hacks Lücken in Themes/Plugins genutzt, für die es keine ausstehenden Updates (mehr) gibt. Nur weil keine Updates angezeigt werden, heisst das nicht, dass man ein aktuelles und sicheres System betreibt, das ist ein weit verbreiteter Trugschluss. Daher ist eine eingehende Analyse nötig. Alles andere ist halbherzig und nicht seriös.

    Und natürlich ist die aktuelle Seite bei Bekanntwerden eines Hacks sofort abzuschalten:
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden