Op dit moment worden worden er heel veel oude WordPress installaties aangevallen door kwaadwillenden. Het beste en enige advies wat er is om dit te voorkomen is updaten naar de laatste versie (in dit geval 2.8.4). Zorg dat je de laatste versie van de WordPress hebt draaien en de laatste versies van de plugins die je actief hebt, inactieve plugins dien je te deleten. Otto, een key developer van WordPress kwam met deze melding.
Er zijn twee manieren om er achter te komen of je WordPress installatie getroffen is:
There are strange additions to the pretty permalinks, such as
example.com/category/post-title/%&(%7B$%7Beval(base64_decode($_SERVER%5BHTTP_REFERER%5D))%7D%7D|.+)&%/. The keywords are “eval” and “base64_decode.”
The second clue is that a “back door” was created by a “hidden” Administrator. Check your site users for “Administrator (2)” or a name you do not recognize. You will probably be unable to access that account, but Journey Etc. has a possible solution.
Meer informatie over wat je kunt doen om een hack te voorkomen vind je in het artikel van Lorelle van afgelopen nacht en de onderstaande lijst van artikelen:
update: een mooie toevoeging die Lorelle vandaag op haar artikel deed is deze:
Fear of Upgrading: This attack is serious enough to overcome all your fears of updating. If older WordPress Plugins are holding you back, update them to the latest version or replace them with new. If your Theme might break, contact the Theme author and update or replace it. There are thousands of free Themes to choose from, probably some better than what you are using. If you are using a recent version of WordPress, updating is as easy as clicking a couple buttons. If you are using an older version, download the most recent version and upgrade now.
- WordPress Codex – FAQ – My Site Was Hacked
- Journey Etc – WordPress Permalink RSS Problems
- SmackDown – How to Completely Clean Your Hacked WordPress Installation
- Protect Your Blog With a Solid Password
- WordPress Codex – Hardening WordPress (security protection)
- Fear, Uncertainty and Disinformation About The WordPress Exploits and Spam
- BlogSecurity – WordPress Security Predictions in 2009
- WordPress Security Prevention, Reactions, and Scares
- Mark Jaquith – WordPress Security
- Matt Mullenweg – On WordPress Security
- Technorati: Vulnerable WordPress Blogs Not Being Indexed
- Weblog Tools Collection – Maximum WordPress Security
- The Correct Way To Report A Security Issue With WordPress
- WordCamp Toronto 2008 – WordPress Security with Mark Jaquith (video)
- Matt Cutts: Alerting Webmasters to Webserver Vulnerabilities
- WordPress Security Whitepaper
- Blog Security – Interview of a WordPress Hacker
- Guvnr – 10 Tips to Make WordPress Hack Proof
- Web Hacks, Worms, Infections, and Viruses: Is Your Blog Prepared
- Firewalling and Hack Proofing Your WordPress Blog
- Daily Blog Tips – Make Sure Your WordPress is Not Hacked
- Noupe – WordPress Security Tips and Hacks
- Vladimir Prelovac – Improving security in WordPress Plugins using Nonces
- Smashing Magazine – 10 Steps To Protect The Admin Area In WordPress
Ironisch genoeg is de laatste in deze rij, Smashing Magazine, gisteren ook aangevallen.. in hun geval schijnt het probleem een oude plugin te zijn.







Reacties