<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CMS Archive - Websicherheit Malware entfernen</title>
	<atom:link href="https://www.websicherheit.at/category/cms/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.websicherheit.at/category/cms/</link>
	<description>Website Malware entfernen / Security</description>
	<lastBuildDate>Mon, 20 Jul 2026 06:54:18 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.0.3</generator>
	<item>
		<title>WP2Shell WordPress-Core Schwachstellen werden aktiv ausgenutzt</title>
		<link>https://www.websicherheit.at/wp2shell-wordpress-core-schwachstellen-werden-aktiv-ausgenutzt/</link>
		
		<dc:creator><![CDATA[websecurity]]></dc:creator>
		<pubDate>Mon, 20 Jul 2026 06:18:30 +0000</pubDate>
				<category><![CDATA[Alerts]]></category>
		<category><![CDATA[CMS]]></category>
		<category><![CDATA[News]]></category>
		<guid isPermaLink="false">https://www.websicherheit.at/?p=5188</guid>

					<description><![CDATA[<p>Die Ausnutzung der neuen WordPress-Schwachstellen, die als CVE-2026-60137 und CVE-2026-63030 verfolgt werden, begann kurz nach deren Bekanntgabe. Zwei neu gepatchte WordPress-Schwachstellen werden schon in der Praxis aktiv ausgenutzt, wobei die Angriffe kurz nach ihrem Bekanntwerden begannen. Die Schwachstellen wurden als WP2Shell bezeichnet und werden offiziell unter CVE-2026-60137 und CVE-2026-63030 geführt. Laut Searchlight Cyber, dessen Forscher [&#8230;]</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/wp2shell-wordpress-core-schwachstellen-werden-aktiv-ausgenutzt/">WP2Shell WordPress-Core Schwachstellen werden aktiv ausgenutzt</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Die Ausnutzung der neuen WordPress-Schwachstellen, die als CVE-2026-60137 und CVE-2026-63030 verfolgt werden, begann kurz nach deren Bekanntgabe.</p>
<p>Zwei neu gepatchte WordPress-Schwachstellen werden schon in der Praxis aktiv ausgenutzt, wobei die Angriffe kurz nach ihrem Bekanntwerden begannen.</p>
<p>Die Schwachstellen wurden als <strong>WP2Shell</strong> bezeichnet und werden offiziell unter CVE-2026-60137 und CVE-2026-63030 geführt.</p>
<p>Laut Searchlight Cyber, dessen Forscher die Lücken entdeckt haben, sind WordPress-Versionen 6.9.0 bis 6.9.4 sowie 7.0.0 und 7.0.1 betroffen. Searchlight haben auch ein gratis Tool namens <a href="https://wp2shell.com/" target="_blank" rel="noopener">wp2shell.com</a> veröffentlicht, mit dem man überprüfen kann, ob die eigene WordPress-Website angreifbar ist.</p>
<p>„Der Angriff hat keine Voraussetzungen und kann von einem anonymen Benutzer in einer Standard-WordPress-Installation ohne Plugins ausgenutzt werden“, warnte das Sicherheitsunternehmen.</p>
<p>WordPress kündigte am Freitag Patches mit der <a href="https://wordpress.org/news/2026/07/wordpress-7-0-2-release/" target="_blank" rel="noopener">Veröffentlichung der Versionen 6.9.5 und 7.0.2 an</a>. Eine Korrektur ist auch in WordPress 7.1 Beta 2 enthalten.</p>
<p>WordPress 6.8 ist nur von der ersten Sicherheitslücke betroffen. Version 6.8.6 mit einer Fehlerbehebung wurde veröffentlicht. Versionen von WordPress vor 6.8 sind nicht betroffen.</p>
<table class="has-fixed-layout" style="height: 204px;" width="493">
<thead>
<tr>
<th>WordPress version</th>
<th>Status</th>
</tr>
</thead>
<tbody>
<tr>
<td>6.8.5 und früher</td>
<td>Nicht betroffen</td>
</tr>
<tr>
<td>6.9.0 – 6.9.4</td>
<td>Betroffen</td>
</tr>
<tr>
<td>7.0.0 – 7.0.1</td>
<td>Betroffen</td>
</tr>
<tr>
<td>7.1 beta (pre-release)</td>
<td>Betroffen</td>
</tr>
</tbody>
</table>
<p>Aufgrund des Schweregrads hat das WordPress.org-Team <strong>erzwungene Updates</strong> über das automatische Update-System für Websites aktiviert, auf denen betroffene Versionen laufen, teilten die WordPress-Entwickler mit.</p>
<p>Cloudflare hat ebenfalls Regeln eingeführt, um die Ausnutzung zu erkennen und Kunden zu schützen, deren Installationen nicht sofort gepatcht wurden.</p>
<p><a href="https://nvd.nist.gov/vuln/detail/CVE-2026-60137" target="_blank" rel="noopener">CVE-2026-60137</a> ist eine SQL-Injection-Schwachstelle mit hohem Schweregrad, und <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-63030" target="_blank" rel="noopener">CVE-2026-63030</a> ist eine kritische Schwachstelle zur Ausführung beliebigen Codes über das REST-API. Durch die Verkettung der beiden Lücken kann ein Angreifer eine nicht authentifizierte Remote-Code-Ausführung auf betroffenen WordPress-Websites erreichen. Bedrohungsakteure haben schon diese Schwachstellen ausgenutzt, um die Kontrolle über WordPress-Websites zu übernehmen.</p>
<p>Obwohl Searchlight Cyber keine Details veröffentlicht hat, um Missbrauch zu verhindern, wurden Proof-of-Concept-Exploits bereits von anderen öffentlich gemacht.</p>
<p>Die aktive Ausnutzung der WP2Shell-Schwachstellen wurde von mehreren Cybersicherheitsunternehmen bestätigt, darunter das WordPress-Sicherheitsunternehmen Patchstack.</p>
<p>Auch ich habe schon meinen ersten Opfern davon helfen können.</p>
<h3 class="font-claude-response-body break-words whitespace-normal">Website gehackt? Ich helfe dir.</h3>
<p class="font-claude-response-body break-words whitespace-normal">Falls du den Verdacht hast, dass deine WordPress-Website bereits durch diese oder eine andere Sicherheitslücke kompromittiert wurde, stehe ich dir gerne zur Verfügung. Ich unterstütze dich bei der Analyse, Säuberung und Absicherung deiner Website – damit du wieder ruhig schlafen kannst.</p>
<blockquote>
<p class="font-claude-response-body break-words whitespace-normal"><a href="https://www.websicherheit.at/kontakt/">Melde dich einfach bei mir</a> – gemeinsam stellen wir die Sicherheit deiner WordPress Website schnell und zuverlässig wieder her.</p>
</blockquote>
<p>Der Beitrag <a href="https://www.websicherheit.at/wp2shell-wordpress-core-schwachstellen-werden-aktiv-ausgenutzt/">WP2Shell WordPress-Core Schwachstellen werden aktiv ausgenutzt</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>JCE-Editor-Sicherheitslücke: Sofortiger Handlungsbedarf für alle Joomla-Websites</title>
		<link>https://www.websicherheit.at/jce-editor-sicherheitsluecke-sofortiger-handlungsbedarf-fuer-alle-joomla-websites/</link>
		
		<dc:creator><![CDATA[websecurity]]></dc:creator>
		<pubDate>Thu, 25 Jun 2026 07:23:04 +0000</pubDate>
				<category><![CDATA[Alerts]]></category>
		<category><![CDATA[CMS]]></category>
		<guid isPermaLink="false">https://www.websicherheit.at/?p=5157</guid>

					<description><![CDATA[<p>JCE (Joomla Content Editor) ist auf mehr Joomla-Websites vorinstalliert als jede andere Editor-Erweiterung. Wer mehrere Joomla-Seiten betreut, kann davon ausgehen, dass auf nahezu allen davon JCE installiert ist. Am 3. Juni 2026 veröffentlichte der JCE-Entwickler die Versionen JCE Pro 2.9.99.5 sowie das passende JCE Free 2.9.99.5. Im Changelog findet sich ein einzelner Sicherheitshinweis – und [&#8230;]</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/jce-editor-sicherheitsluecke-sofortiger-handlungsbedarf-fuer-alle-joomla-websites/">JCE-Editor-Sicherheitslücke: Sofortiger Handlungsbedarf für alle Joomla-Websites</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p class="font-claude-response-body break-words whitespace-normal">JCE (Joomla Content Editor) ist auf mehr Joomla-Websites vorinstalliert als jede andere Editor-Erweiterung. Wer mehrere Joomla-Seiten betreut, kann davon ausgehen, dass auf nahezu allen davon JCE installiert ist.</p>
<p class="font-claude-response-body break-words whitespace-normal">Am 3. Juni 2026 veröffentlichte der JCE-Entwickler die Versionen <a href="https://www.joomlacontenteditor.net/news/jce-pro-2-9-99-5-released" target="_blank" rel="noopener">JCE Pro 2.9.99.5 sowie das passende JCE Free 2.9.99.5</a>. Im Changelog findet sich ein einzelner Sicherheitshinweis – und es ist genau die Art, bei der man noch am selben Tag handeln sollte: Unzureichende Zugriffskontrollen ermöglichten es nicht authentifizierten Benutzern, Editor-Profile hochzuladen. Laut Entwickler konnte diese Schwachstelle ausgenutzt werden, um beliebige Dateien auf den Server zu laden – ein klassischer „arbitrary file upload&#8220;, der Angreifern im schlimmsten Fall vollständige Kontrolle über die betroffene Website verschaffen kann.</p>
<p>Am Montag, dem 8. Juni, <a href="https://www.joomlacontenteditor.net/news/jce-security-update-and-a-free-patch-for-older-sites" target="_blank" rel="noopener">folgte <strong>Version 2.9.99.6</strong></a>, die zusätzlich eine Härtungsfunktion bot. JCE Pro 2.9.99.6 ist die empfohlene Version für alle Joomla!-Websites.</p>
<p class="font-claude-response-body break-words whitespace-normal">Es war bereits das zweite JCE-Sicherheitsupdate innerhalb einer Woche. Das Release 2.9.99.4 vom 28. Mai schloss zwei Sicherheitslücken, die beide eine aktive Anmeldesitzung voraussetzten. Die neue Lücke hingegen nicht. Genau dieser Unterschied – authentifiziert vs. nicht authentifiziert – ist der Grund, warum dieses Update nicht „irgendwann diese Woche&#8220; eingespielt werden sollte, sondern sofort.</p>
<p>Die Sicherheitslücke wird schon aktiv ausgenutzt, funktionierender Exploit-Code ist öffentlich und die Angriffe sind automatisiert.</p>
<h3 class="font-claude-response-body break-words whitespace-normal">Was ist zu tun?</h3>
<p class="font-claude-response-body break-words whitespace-normal">Aktualisiere JCE auf allen betreuten Joomla-Websites umgehend auf Version 2.9.99.6 – egal ob Free oder Pro.</p>
<p>Version 2.9.99.6 benötigt PHP 7.4 und Joomla 3.10 oder höher. Für Websites, die diese Voraussetzungen noch nicht erfüllen, steht ein kostenloses Patch-Paket zur Verfügung, das die Sicherheitslücke in JCE 2.7.x, 2.8.x und 2.9.x behebt.</p>
<p class="font-claude-response-body break-words whitespace-normal">Prüfe anschließend die Serververzeichnisse auf unbekannte oder verdächtige Dateien, insbesondere in Upload-Ordnern wie <code class="bg-text-200/5 border border-0.5 border-border-300 text-danger-000 whitespace-pre-wrap rounded-[0.4rem] px-1 py-px text-[0.9rem]">/images</code>, <code class="bg-text-200/5 border border-0.5 border-border-300 text-danger-000 whitespace-pre-wrap rounded-[0.4rem] px-1 py-px text-[0.9rem]">/media</code> oder anderen öffentlich zugänglichen Verzeichnissen wie <code class="bg-text-200/5 border border-0.5 border-border-300 text-danger-000 whitespace-pre-wrap rounded-[0.4rem] px-1 py-px text-[0.9rem]">/tmp</code>. Wurde deine Website bereits vor dem Update kompromittiert, reicht ein simples Update allein nicht aus – der Schadcode muss vollständig entfernt werden.</p>
<div class="relative basis-auto flex-col -mb-(--composer-overlap-px) pb-(--composer-overlap-px) [--composer-overlap-px:28px] grow flex" data-voice-floating-orb-focus-background="">
<div class="flex flex-col text-sm">
<div class="qMYqUG_convSearchResultHighlightRoot">
<div class="" data-turn-id-container="request-WEB:9e597efc-14ea-4f63-b329-d67f240db565-1" data-is-intersecting="true">
<section class="text-token-text-primary w-full focus:outline-none has-data-writing-block:pointer-events-none [&amp;:has([data-writing-block])&gt;*]:pointer-events-auto R6Vx5W_threadScrollVars scroll-mb-[calc(var(--scroll-root-safe-area-inset-bottom,0px)+var(--thread-response-height))] scroll-mt-[calc(var(--header-height)+min(200px,max(70px,20svh)))]" dir="auto" data-turn-id="request-WEB:9e597efc-14ea-4f63-b329-d67f240db565-1" data-turn-id-container="request-WEB:9e597efc-14ea-4f63-b329-d67f240db565-1" data-testid="conversation-turn-4" data-turn="assistant">
<div class="text-base my-auto mx-auto pb-10 [--thread-content-margin:var(--thread-content-margin-xs,calc(var(--spacing)*4))] @w-sm/main:[--thread-content-margin:var(--thread-content-margin-sm,calc(var(--spacing)*6))] @w-lg/main:[--thread-content-margin:var(--thread-content-margin-lg,calc(var(--spacing)*16))] px-(--thread-content-margin)">
<div class="[--thread-content-max-width:40rem] @w-lg/main:[--thread-content-max-width:48rem] mx-auto max-w-(--thread-content-max-width) flex-1 group/turn-messages focus-visible:outline-hidden relative flex w-full min-w-0 flex-col agent-turn" data-conversation-screenshot-content="">
<div class="flex max-w-full flex-col gap-4 grow">
<div class="min-h-8 text-message relative flex w-full flex-col items-end gap-2 text-start break-words whitespace-normal outline-none keyboard-focused:focus-ring [.text-message+&amp;]:mt-1" dir="auto" tabindex="0" data-message-author-role="assistant" data-message-id="9813567a-da10-4eb3-b2b5-4669b1463e41" data-message-model-slug="gpt-5-5" data-turn-start-message="true">
<div class="flex w-full flex-col gap-1 empty:hidden">
<div class="markdown prose dark:prose-invert wrap-break-word w-full light markdown-new-styling">
<p class="PDq2pG_selectionAnchorContainer" data-start="36" data-end="142">Angreifer nutzen den Profil-Import-Endpunkt aus, um ohne Authentifizierung schädliche Profile hochzuladen. Diese Profile müssen nach dem Update auch kontrolliert werden.</p>
<ul data-start="144" data-end="555" data-is-last-node="" data-is-only-node="">
<li data-section-id="uzltv6" data-start="144" data-end="212">Navigieren Sie zu <strong data-start="164" data-end="211">Komponenten -&gt; JCE Editor -&gt; Editor-Profile</strong>.</li>
<li data-section-id="vn1ud1" data-start="213" data-end="387">Suchen Sie nach Profilen, die Sie nicht selbst erstellt haben. Diese haben oft automatisch generierte, bedeutungslose Namen und befinden sich häufig ganz oben in der Liste.</li>
<li data-section-id="1y7f17j" data-start="388" data-end="497">Prüfen Sie, ob das Profil das Hochladen von <code data-start="434" data-end="440">.php</code>-Dateien oder anderen ausführbaren Skriptdateien erlaubt.</li>
<li data-section-id="p8ije9" data-start="498" data-end="555" data-is-last-node="">Löschen Sie alle unbekannten oder verdächtigen Profile.</li>
</ul>
</div>
</div>
</div>
</div>
</div>
</div>
</section>
</div>
</div>
</div>
</div>
<div id="thread-bottom-container" class="sticky bottom-0 z-10 group/thread-bottom-container relative isolate w-full basis-auto has-data-has-thread-error:pt-2 has-data-has-thread-error:[box-shadow:var(--sharp-edge-bottom-shadow)] md:border-transparent md:pt-0 dark:border-white/20 md:dark:border-transparent print:hidden content-fade single-line flex flex-col">
<div id="thread-bottom">
<div>
<div class="text-base mx-auto [--thread-content-margin:var(--thread-content-margin-xs,calc(var(--spacing)*4))] @w-sm/main:[--thread-content-margin:var(--thread-content-margin-sm,calc(var(--spacing)*6))] @w-lg/main:[--thread-content-margin:var(--thread-content-margin-lg,calc(var(--spacing)*16))] px-(--thread-content-margin)">
<div>
<div class="[--thread-content-max-width:40rem] @w-lg/main:[--thread-content-max-width:48rem] mx-auto max-w-(--thread-content-max-width) flex-1 mb-[var(--thread-component-gap,1rem)]">
<div class="w-full">
<div class="pointer-events-auto relative z-1 flex h-(--composer-container-height,100%) max-w-full flex-(--composer-container-flex,1) flex-col">
<form class="group/composer w-full" autocomplete="off" data-type="unified-composer">
<div class="relative">
<div class="bg-(--composer-surface-primary) cursor-text overflow-clip bg-clip-padding px-2 py-[9px] contain-inline-size motion-safe:transition-colors motion-safe:duration-200 motion-safe:ease-in-out group-not-data-expanded/composer:min-h-[52px] group-not-data-expanded/composer:py-[5px] grid grid-cols-[auto_1fr_auto] [grid-template-areas:'header_header_header'_'leading_primary_trailing'_'._footer_.'] group-data-expanded/composer:[grid-template-areas:'header_header_header'_'primary_primary_primary'_'leading_footer_trailing'] max-sm:[grid-template-areas:'header_header_header'_'primary_primary_primary'_'leading_footer_trailing'] shadow-short-composer" data-composer-surface="true"></div>
</div>
</form>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
</div>
<h3 class="font-claude-response-body break-words whitespace-normal">Website gehackt? Ich helfe dir.</h3>
<p class="font-claude-response-body break-words whitespace-normal">Falls du den Verdacht hast, dass deine Joomla-Website bereits durch diese oder eine andere Sicherheitslücke kompromittiert wurde, stehe ich dir gerne zur Verfügung. Ich unterstütze dich bei der Analyse, Säuberung und Absicherung deiner Website – damit du wieder ruhig schlafen kannst.</p>
<blockquote>
<p class="font-claude-response-body break-words whitespace-normal"><a href="https://www.websicherheit.at/kontakt/">Melde dich einfach bei mir</a> – gemeinsam stellen wir die Sicherheit deiner Website schnell und zuverlässig wieder her.</p>
</blockquote>
<p>Der Beitrag <a href="https://www.websicherheit.at/jce-editor-sicherheitsluecke-sofortiger-handlungsbedarf-fuer-alle-joomla-websites/">JCE-Editor-Sicherheitslücke: Sofortiger Handlungsbedarf für alle Joomla-Websites</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kritischer Fehler im WooCommerce Payments Plugin betrifft mehr als 500.000 WordPress-Sites</title>
		<link>https://www.websicherheit.at/kritischer-fehler-im-woocommerce-payments-plugin-betrifft-mehr-als-500-000-wordpress-sites/</link>
		
		<dc:creator><![CDATA[websecurity]]></dc:creator>
		<pubDate>Fri, 24 Mar 2023 10:25:38 +0000</pubDate>
				<category><![CDATA[Alerts]]></category>
		<category><![CDATA[CMS]]></category>
		<guid isPermaLink="false">https://www.websicherheit.at/?p=3563</guid>

					<description><![CDATA[<p>Es wurden Patches für eine kritische Sicherheitslücke veröffentlicht, die das WooCommerce Payments-Plugin für WordPress betrifft, das auf über 500.000 Websites installiert ist. Wenn der Fehler nicht behoben wird, könnte er es einem Angreifer ermöglichen, unbefugten Administratorzugriff auf betroffene Stores zu erhalten, sagte das Unternehmen in einem Advisory vom 23. März 2023. Er betrifft die Versionen [&#8230;]</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/kritischer-fehler-im-woocommerce-payments-plugin-betrifft-mehr-als-500-000-wordpress-sites/">Kritischer Fehler im WooCommerce Payments Plugin betrifft mehr als 500.000 WordPress-Sites</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Es wurden Patches für eine kritische Sicherheitslücke veröffentlicht, die das WooCommerce Payments-Plugin für WordPress betrifft, das auf über 500.000 Websites installiert ist.</p>
<p>Wenn der Fehler nicht behoben wird, könnte er es einem Angreifer ermöglichen, unbefugten Administratorzugriff auf betroffene Stores zu erhalten, sagte das Unternehmen in einem Advisory vom 23. März 2023. Er betrifft die Versionen 4.8.0 bis 5.6.1.</p>
<p>Die Entdeckung und Meldung der Schwachstelle wird Michael Mazzolini vom Schweizer Unternehmen für Penetrationstests GoldNetwork zugeschrieben.</p>
<p>Automattic – das Unternehmen hinter WordPress und WooCommerce – veröffentlicht automatische / erzwungene Updates aller Websites, die dieses Plugin verwenden.</p>
<p>Neben der Aktualisierung auf die neueste Version wird Benutzern empfohlen, nach neu hinzugefügten Administratorbenutzern zu suchen und in diesem Fall alle Administratorkennwörter zu ändern und Zahlungsgateway- und WooCommerce-API-Schlüssel zu rotieren.</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/kritischer-fehler-im-woocommerce-payments-plugin-betrifft-mehr-als-500-000-wordpress-sites/">Kritischer Fehler im WooCommerce Payments Plugin betrifft mehr als 500.000 WordPress-Sites</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>WordPress gehackt mit Umleitung</title>
		<link>https://www.websicherheit.at/wordpress-gehackt-mit-umleitung/</link>
		
		<dc:creator><![CDATA[websecurity]]></dc:creator>
		<pubDate>Tue, 19 May 2020 08:27:56 +0000</pubDate>
				<category><![CDATA[Alerts]]></category>
		<category><![CDATA[CMS]]></category>
		<category><![CDATA[wordpress redirect]]></category>
		<guid isPermaLink="false">https://www.websicherheit.at/?p=2344</guid>

					<description><![CDATA[<p>Viele aktuelle WordPress-Hacks, die ich sehe, leiten alle Besucher auf eine fremde Domain um. Diese &#8222;Malware-Weiterleitungen&#8220; oder &#8222;Spam-Weiterleitung&#8220; werden verwendet, um Werbung an alle Besucher Ihrer Website zu senden. Update: 03.08.2024. Balada Injector Hacker sind wieder verstärkt unterwegs, und viele Webseiten werden derzeit angegriffen. Oft ist Litespeed Cache schuld, dieses ist zu deaktivieren und dann [&#8230;]</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/wordpress-gehackt-mit-umleitung/">WordPress gehackt mit Umleitung</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Viele aktuelle WordPress-Hacks, die ich sehe, leiten alle Besucher auf eine fremde Domain um. Diese &#8222;Malware-Weiterleitungen&#8220; oder &#8222;Spam-Weiterleitung&#8220; werden verwendet, um Werbung an alle Besucher Ihrer Website zu senden.</p>
<p><strong>Update: 03.08.2024.</strong> Balada Injector Hacker sind wieder verstärkt unterwegs, und viele Webseiten werden derzeit angegriffen. Oft ist Litespeed Cache schuld, dieses ist zu deaktivieren und dann alle Backdoors zu entfernen.</p>
<p><strong>Update: 18.08.2023</strong>. Es gibt noch immer viele Angriffe mit Umleitungen &#8211; hauptsächlich wegen der gleichen Probleme mit unsicheren Plugins und fehlende Updates wie vor Monaten!</p>
<p>In ein paar Stunden können wir ihre Website wieder sauber und sicher machen, falls Sie auch betroffen sind!</p>
<hr />
<p>In diesem Artikel wird untersucht, wie diese Umleitung erfolgt und welche Abweichungen möglich sind. Da die Weiterleitungen nicht immer bei jedem Besuch auftreten (und häufig absichtlich vor Administratoren verborgen sind!), bleibt diese Art von Hack möglicherweise lange Zeit unentdeckt.</p>
<p>Eines ist sicher:<br />
Es müssen <strong>dringend Abhilfe-Maßnahmen ergriffen werden</strong>, damit</p>
<ul>
<li>keine Besucher auf der eigenen Website verloren gehen und</li>
<li>Ihre Kunden nicht angegriffen werden.</li>
</ul>
<blockquote><p>Wenn Sie keine Zeit verlieren möchten, kontaktieren Sie mich einfach für <a href="https://www.websicherheit.at/kontakt/">sofortige Hilfe</a> um €145 Fixed-preis.</p></blockquote>
<h3>Domainnamen, die aktiv in WordPress-Weiterleitungen verwendet werden</h3>
<p>egocoattell.live</p>
<p>redfiretobind.com</p>
<p>bluefiretobind.com</p>
<p>rdntocdns.com</p>
<p>taskscompletedlists.com</p>
<p>recordsbluemountain.com</p>
<p>roselinetoday.com</p>
<p>bluelitetoday.com</p>
<p>redselectorpage.com</p>
<p>blueselectorpage.com</p>
<p>greenstepcherry.com</p>
<p>bluestepcherry.com</p>
<p>greenfastline.com</p>
<p>specialcraftbox.com</p>
<p>decentralappps.com</p>
<p>linestoget.com</p>
<p>stratosbody.com</p>
<p>quartzquester.top</p>
<p>viqtorywins.com</p>
<p>clickandanalytics.com</p>
<p>predictivdisplay.com</p>
<p>firstblackphase.com</p>
<p data-pm-slice="1 1 [&quot;bulletList&quot;,null,&quot;listItem&quot;,null]">sortyellowapples.com</p>
<p>descriptionscripts.com</p>
<p>scriptsplatform.com</p>
<p>cdn.statisticline.com</p>
<p>desirebluestock.com</p>
<p>actraffic.com</p>
<p>importraffic.com</p>
<p>trackersline.com</p>
<p>violetlovelines.com</p>
<p>specialblueitems.com</p>
<p>weatherpillatform.com</p>
<p>admarketlocation.com</p>
<p>travelfornamewalking.ga</p>
<p>transandfiestas.ga</p>
<p>helpmart.ga</p>
<p>jQueryNS.com</p>
<p>legendarytable.com</p>
<p>greengoplatform.com</p>
<p>transportgoline.com</p>
<p>drakefollow.com</p>
<p>confirmacionsb.com</p>
<p>classicpartnerships.com</p>
<p>specialadves.com</p>
<p>lovegreenpencils.ga</p>
<p>linetoadsactive.com</p>
<p>secondaryinformtrand.com</p>
<p>donatelloflowfirstly.ga</p>
<p>hostingcloud.racing</p>
<p>lowerthenskyactive.ga</p>
<p>lowerbeforwarden.ml</p>
<p>polimer.xyz</p>
<p>deliverygoodstrategies.com</p>
<p>gabriellalovecats.com</p>
<p>watch-video.net</p>
<p>bnmjjwinf292.com</p>
<p>name0fbestway.com</p>
<p>declarebusinessgroup.ga</p>
<p>sinistermousemove.art</p>
<p>url-partners.g2afse.com</p>
<p>buyittraffic.com</p>
<p>cuttraffic.com</p>
<p>puttraffic.com</p>
<p>importtraffic.com</p>
<p>decimalprovehour5.live</p>
<p>trendopportunityfollow.ga</p>
<p>examhome.net</p>
<p>saskmade.net</p>
<p>stat.trackstatisticsss.com</p>
<p>sferverification.com</p>
<p>poponclick.info</p>
<p>train.developfirstline.com</p>
<p>letsmakeparty3.ga</p>
<p>beforwardplay.com</p>
<p>belaterbewasthere.com</p>
<p>waterflowpick24.live</p>
<p>2.8mono.biz</p>
<p>dontstopthismusics.com</p>
<p>lobbydesires.com</p>
<p>blackentertainments.com</p>
<p>fox.trackstatisticsss.com</p>
<p>graizoah.com</p>
<p>asoulrox.com</p>
<p>ofgogoatan.com</p>
<p>stivenfernando.com</p>
<p>fast.destinyfernandi.com</p>
<p>trackstatisticsss.com</p>
<p>check.resolutiondestin.com</p>
<p>dest.collectfasttracks.com</p>
<p>digestcolect.com</p>
<p>verybeatifulantony.com</p>
<p>gotosecond2.com</p>
<p>forwardmytraffic.com</p>
<p>crazytds.club</p>
<h3><img fetchpriority="high" decoding="async" class="size-medium wp-image-2315 alignright" src="https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-300x300.png" alt="WordPress Sicherheit / Updates" width="300" height="300" srcset="https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-300x300.png 300w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-80x80.png 80w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-768x768.png 768w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-36x36.png 36w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-180x180.png 180w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo-705x705.png 705w, https://www.websicherheit.at/wp-content/uploads/2020/02/WordPress-logo.png 1000w" sizes="(max-width: 300px) 100vw, 300px" />WordPress-Spam-Weiterleitungen &#8211; Verstecke für die Malware</h3>
<p>Grundsätzlich können automatische Weiterleitungen in jede vom WordPress-System geladene Datei eingefügt werden.<br />
Darüber hinaus gibt es auch häufige Skriptinjektionen direkt in die Datenbank.<br />
Es gibt verschiedene Verstecke für Spam-Weiterleitungen, die ich in den letzten Monaten gesehen habe:</p>
<ul>
<li>Javascript-Injektionen in PHP-Dateien (insbesondere in Theme- und Plugin-Dateien)</li>
<li>Javascript-Dateien, die am Anfang aller JS-Dateien auf dem Server eingefügt werden</li>
<li>Skriptinjektionen in Seiten und Artikeln (wp-posts Datenbanktabelle)</li>
<li>Die URL der Website (wie in der Datenbanktabelle wp-options festgelegt) wurde in die Hacker-Domain geändert</li>
<li>Geänderte .htaccess-Dateien (häufig in vielen Ordnern)</li>
<li>Über Werbenetzwerke (gehackte Ad-Server)</li>
</ul>
<p>Zusätzlich zu den Spam-Weiterleitungen werden immer mehrere Backdoors hinzugefügt, und häufig werden mehrere Administratorbenutzer zu WordPress hinzugefügt, um den Hackern den vollen Zugriff zu ermöglichen, selbst wenn die anfälligen Plugins gepatcht wurden.</p>
<h3>Liste anfälliger Plugins</h3>
<p>Die überwiegende Mehrheit dieser Angriffe zielt auf Sicherheitslücken ab, die vor Monaten oder sogar Jahren behoben wurden. Wenn Sie eines dieser Plugins auf Ihrer Website installiert haben, stellen Sie sicher, dass Sie das neueste sichere Update verwenden!</p>
<ul>
<li>Elementor Pro</li>
<li>Duplicator</li>
<li>Hybrid Composer</li>
<li>Page Builder by SiteOrigin</li>
<li>ThemeGrill Demo Importer</li>
<li>NicDark plugins</li>
<li>Profile Builder</li>
<li>WP GDPR Compliance</li>
<li>Coming Soon and Maintenance Mode</li>
<li>Yellow Pencil Visual Theme Customizer</li>
<li>Woocommerce User Email Verification</li>
<li>WP Live Chat Support</li>
</ul>
<h3>Wie vermeide ich diese Probleme?</h3>
<p>Wie bei den meisten WordPress-Angriffen besteht die Lösung darin, alle Plugins und den WordPress-Kern regelmäßig zu aktualisieren. Stellen Sie außerdem sicher, dass Sie nicht benötigte Plugins entfernen (und nicht nur deaktivieren).</p>
<h3>So stellen Sie Ihre Website wieder her, wenn Sie infiziert wurde</h3>
<p>Es gibt 2 Möglichkeiten, eine infizierte Website wiederherzustellen: mit einem Backup oder durch Entfernen aller Malware und Backdoors, durch die Hacker sonst immer wieder zurückkommen.</p>
<ul>
<li>Variante 1: <strong>Backup einspielen</strong></li>
</ul>
<p>Da diese Angriffe im Allgemeinen 100 oder sogar 1000 Dateien sowie die Datenbank infizieren, besteht die beste Wiederherstellungsmethode darin, das gesamte WordPress-Verzeichnis zu löschen (stellen Sie sicher, dass Ihre Sicherung in Ordnung ist, bevor Sie dies tun !!) und von einer sauberen Sicherung neu zu installieren. Stellen Sie dann auch Ihre Datenbank aus einer sauberen Sicherung wieder her.</p>
<ul>
<li>Variante 2: <strong>Entfernen aller Malware und Backdoors</strong></li>
</ul>
<p>Wenn dies nicht möglich ist, wenden Sie sich an einen Fachmann. Eigenständige Versuche sind wesentlich zeitintensiver und scheitern oft daran, dass man nicht alle aktuellen Tricks der Hacker kennt und nicht alle Backdoors findet.  Mit den richtigen Tools und Kenntnissen kann die Bereinigung in 2 &#8211; 3 Stunden abgeschlossen und Ihre Website wieder online gestellt werden!</p>
<p>Ich kann<strong> Ihre Website innerhalb weniger Stunden für nur € 145 (+ Mwst) sauber, sicher und wieder online</strong> haben &#8211; <a href="https://www.websicherheit.at/kontakt/">kontaktieren Sie mich jetzt für sofortige Hilfe</a>!</p>
<p>&nbsp;</p>
<p>&nbsp;</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/wordpress-gehackt-mit-umleitung/">WordPress gehackt mit Umleitung</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kritische Zero-Day-Lücke in Drupal</title>
		<link>https://www.websicherheit.at/sicherheitsluecke-drupal-drupalgeddon-2/</link>
		
		<dc:creator><![CDATA[websecurity]]></dc:creator>
		<pubDate>Fri, 30 Mar 2018 15:19:23 +0000</pubDate>
				<category><![CDATA[Alerts]]></category>
		<category><![CDATA[CMS]]></category>
		<guid isPermaLink="false">https://www.websicherheit.at/?p=2141</guid>

					<description><![CDATA[<p>Ein kritischer Fehler (CVE-2018-7600) ermöglicht es Angreifern, ohne Authentifizierung auf fast allen Drupal Webseiten beliebigen Code auszuführen . Alle Drupal 6, 7 und 8 Webseiten sind betroffen &#8211; das ist mehr als 1 Million Websites. Es gibt schon die Bezeichnung &#8222;Drupalgeddon 2&#8220; dafür, wegen der Ähnlichkeit zur 2014 entdeckten SQL-Injection-Schwachstelle in Drupal. Diese Sicherheitslücke ist als hochkritisch eingestuft (24 [&#8230;]</p>
<p>Der Beitrag <a href="https://www.websicherheit.at/sicherheitsluecke-drupal-drupalgeddon-2/">Kritische Zero-Day-Lücke in Drupal</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Ein <span>kritischer </span>Fehler (CVE-2018-7600) ermöglicht es Angreifern, ohne Authentifizierung auf fast allen Drupal Webseiten beliebigen Code auszuführen .<br />
Alle Drupal 6, 7 und 8 Webseiten sind betroffen &#8211; das ist mehr als 1 Million Websites. Es gibt schon die Bezeichnung &#8222;Drupalgeddon 2&#8220; dafür, wegen der Ähnlichkeit zur 2014 entdeckten SQL-Injection-Schwachstelle in Drupal.</p>
<p>Diese Sicherheitslücke ist als hochkritisch eingestuft (24 auf Skala bis 25) &#8211; ein Sicherheitsupdate steht schon bereit (auch für nicht mehr unterstützte v8.3 und v8.4 gibt es einen Patch).  Auch Drupal 6 und 8.2.x sind bedroht. Wer eine dieser veralteten Versionen einsetzt, muss auf eine aktuelle Version updaten, raten die Entwickler.</p>
<p><strong>Update: 12. April</strong><br />
Laut einer Meldung des Drupal-Projekts laufen bereits (automatisierte) Angriffsversuche gegen anfällige Drupal-Installationen. Seiten, die nicht gepatcht wurden, können schon kompromittiert sein.</p>
<h3>Schon gehackt?</h3>
<p>Falls ihr schon gehackt geworden sein, können wir sofort helfen um alle Malware und Backdoors zu entfernen.</p>
<p>Einfach anrufen oder <a href="mailto:office@websicherheit.at">Mail</a> schreiben!</p>
<div  class='hr av-27w7bh-1004579c44e3ae012b5feb8150bb7a7b hr-short  avia-builder-el-0  avia-builder-el-no-sibling  hr-left'><span class='hr-inner '><span class="hr-inner-style"></span></span></div>
<p>Nähere Infos:</p>
<p><a href="https://cert.at/warnings/all/20180426.html" target="_blank" rel="noopener" title="Drupal Sicherheit Hack 2018">CERT.AT Warnung</a></p>
<p>Der Beitrag <a href="https://www.websicherheit.at/sicherheitsluecke-drupal-drupalgeddon-2/">Kritische Zero-Day-Lücke in Drupal</a> erschien zuerst auf <a href="https://www.websicherheit.at">Websicherheit Malware entfernen</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
