Sicher bloggen mit Wordpress? Teil 1

Die Aufregung war groß in den letzten Tagen: Ein Wurm, der im Internet derzeit sein Unwesen treibt, befällt WordPress Installationen. Anders als bei bisherigen Versuchen wird bei diesem Angriff auf die Software nicht sofort offenkundig, dass etwas nicht stimmt. Statt dessen wird mit einem neuen (versteckten) Admin-Account ein größtmöglicher Schaden angerichtet, so dass es meist schon viel zu spät ist, wenn der Betreiber des WordPress Blogs das bemerkt. Seiten sind unwiderruflich zerstört oder gelöscht und die Schäden zu reparieren eine Herausforderung. Was also tun?

Im folgenden soll auf ein paar Punkte hingewiesen werden, die einem die Suche nach der richtigen Antwort auf die Frage geben soll: Wie finde ich raus, ob ich betroffen bin? Was sollte ich auf jeden Fall machen? Sollte ich lieber eine andere Blogsoftware auf meinem Server einsetzen oder gar zu einem fullservice Blogdienst wechseln?

1. Wie finde ich raus, ob meine Wordpress Installation gehackt wurde?

Was den aktuellen “Wurm” angeht, gibt es verschiedene Möglichkeiten das zu überprüfen. Erster Anhaltspunkt sollte sein, sich die Permalinks von WordPress anzuschauen. Haben diese komischen Code am Ende, so hat der Wurm zugeschlagen:

blogadresse.de/beitrag/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/

Dabei sind die Code Schnipsel “eval” und “base64_decode” entscheidend. Diese Veränderung der Permalink-Struktur erfolgt aber anscheinend erst in einem späteren Schritt, wenn der Wurm bereits im System sein Unwesen treibt. Der erste Schritt ist nämlich, dass der Wurm einen weiteren Administrator als Benutzer anlegt. Dabei geht er aber so geschickt vor, dass man nicht einfach im Backend im Benutzerbereich nachschauen kann, denn dort versucht der Wurm mittels JavaScript den zweiten Administrator auszublenden. Wenn man das also überprüfen will entweder JavaScript ausschalten oder am besten direkt in der MySQL Datenbank nachschauen.

Dafür sollte man in phpMyAdmin entweder in der Userdatenbank nachschauen oder einfach folgendem Tipp von Dougal Campell folgen und diese SQL Abfrage laufen lassen:

SELECT u.ID, u.user_login FROM wp_users u, wp_usermeta um WHERE u.ID = um.user_id AND um.meta_key = ‘wp_capabilities’ AND um.meta_value LIKE ‘%administrator%’;

Sofern ein eigenes Tabellenschema verwendet wird, muss der Präfix wp_ entsprechend angepasst werden.

Auch hier nur ein Admin Account? Dann ist erstmal Entwarnung angesagt. Trotzdem kein Grund sich entspannt zurückzulehnen. Was nicht ist, kann (leider) noch werden.

2. Was sollte ich auf alle Fälle tun?

Der häufig genannteste Tipp in Zusammenhang dieser Tage ist: Updaten. Denn insbesondere ältere Versionen von WordPress und deren Sicherheitslücken nutzt der Wurm um sich Zugang zum System verschaffen. Generell empfiehlt es sich, seine WordPress Installation auf dem neuesten Stan…

» Vollständiger Artikel
  • Infos zum Artikel
  • Kommentare
  • Ähnliches
  • Links

Themen: Sicherheit , Bloggen , Hacker , Wurm , Feature

Erschienen 10. September 2009 auf http://www.medien-gerecht.de.

Sie haben eine Meinung zum Thema? Artikels kommentieren
Artikel kommentieren

Sicher bloggen – Die Alternativen (Teil 2)

medien-gerecht | 23. Oktober 2009 — Im zweiten Teil der Reihe “Sicher bloggen” bzw. sicher bloggen mit Wordpress möchte ich im zweiten Teil auf die im ersten Teil …

Benötigte Mysql Versin Für Wordpress: WordPress 2.9 erschienen

medien-gerecht | 20. Dezember 2009 — Pünktlich vor Weihnachten hat WordPress die neueste Version der gleichnamigen Blogsoftware herausgegeben. WordPress 2.9 benötig…

Ja was denn nun?

r e f . i u r . | 12. Oktober 2010 — Die Zivilstation ist überstanden und die Strafrechtsstation hat begonnen. Viele dürften eine Strafgerichtsverhandlung wohl nu…

Saubere Fußnoten in Wordpress nutzen

Jurakopf | 19. September 2008 — Ich möchte hier kurz auf ein Wordpress-Plug hinweisen, mit dem man (wenn gewollt) saubere Fußnoten in seinen Artikeln nutzen ka…

Blog-Umzug (Die Idee)

Rechtler | 6. Januar 2010 — Dieser Blog (Rechtler.wordpress.com) soll zusammen mit einem anderen Blog (dieNachdenker.blogspot.com) umziehen. Beide Bl…

Keine Beauftragung? – Das wüsste ich…

Rechtsanwalt Axel Stöckel | 28. Mai 2010 — Ich bitte die Behörde um Akteneinsicht, versichere ordnungsgemäße anwaltliche Bevollmächtigung und bekomme die Antwort „All…

Samstage sind keine Werktage

Recht gesprochen | 17. September 2010 — Dies bezieht sich jedoch in dem vom BGH entschiedenen Fall nur auf die Frage der Zahlungsfrist der Miete (BGH, Urt. v. 13.07.…

Beste Anwalt Deutschlands: DAS sind die besten Anwälte Deutschlands!!!

justicio.de | 28. Mai 2009 — BestLawyers.com hat das Unmögliche gewagt und eine Liste mit den besten Anwälten weltweit veröffentlicht, die zumeist von and…

Ranking

do ut des | 8. Oktober 2009 — In meiner Abwesenheit ist dieses Blog auf Platz 64 der Rangliste von jurablogs.com gestiegen. Kann man darauf stolz s…

Facebook Social PlugIns…

Social Media Recht Blog | 19. Oktober 2010 — … haben sich in meinen Blog geschlichen. Jawohl. Es lebe Social Media. Es sterbe der Datenschutz. Aber was soll man tun. Die bö…

Blogger: Create your Blog Now -- FREE
WordPress.com
I don’t feel safe with Wordpress, hackers broke in and took things
I don’t feel safe with Wordpress, hackers broke... - Robert Scoble - FriendFeed

I don’t feel safe with Wordpress, hackers broke in and took things


WordPress › Blog » How to Keep WordPress Secure
Old WordPress Versions Under Attack « Lorelle on WordPress