WP & Joomla Massen Hacks - PHP fopen

For topics beyond KeyHelp. / Für Themen jenseits von KeyHelp.
Post Reply
User avatar
Ralph
Posts: 1558
Joined: Mon 30. Mar 2020, 16:14

WP & Joomla Massen Hacks - PHP fopen

Post by Ralph »

Heute morgen wurden von einem VPS Kunden übergreifend alle Webfolder trotz suexec, fail2ban usw. kompromittiert.
Eine veraltete Wordpress, Jommla und PHP fopen haben ausgereicht um Malware über sämtliche Webfolder zu verteilen.
Auf shared Hosts würde ich derweil empfehlen PHP fopen per default OFF zu setzen (alle Kunden) und nur bei Bedarf zu aktivieren (wenn momentan überhaupt noch sinnvoll).

https://thehackernews.com/2026/08/new-w ... -lead.html
https://thehackernews.com/2026/08/eleme ... d-let.html
tab-kh
Posts: 718
Joined: Thu 22. Apr 2021, 23:06

Re: WP & Joomla Massen Hacks - PHP fopen

Post by tab-kh »

Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:
User avatar
Ralph
Posts: 1558
Joined: Mon 30. Mar 2020, 16:14

Re: WP & Joomla Massen Hacks - PHP fopen

Post by Ralph »

tab-kh wrote: Mon 24. Aug 2026, 13:27 Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:
Ja, die kompromittierten, sind geschrottet und unbrauchbar, ich habe in allen Files downloader gefunden incl. robots.txt und .htaccess :lol:
Für die aktuellen Attacken verwende ich zwar extra F2B Filter und configs bei den shared Hosts, aber jeden Tag kommt etwas neues , docroot settings können ggf. über fopen Aktionen mit passenden Scripts (../) umgangen werden (zumindest Webs unter dem gleichen User).

Eine Standard WP oder Joomla benötigt auch nicht zwingend fopen und kann ggf. für jeden Kunden in den User > PHP Settings auf OFF o. 0 gesetzt werden, am besten auch gleich in den Account Vorlagen (default OFF) so dass sie nicht durch eine ..user.ini, php.ini ... vom Kunden oder Angreifer überschrieben werden können.

Code: Select all

allow_url_fopen = off
allow_url_include = off
User avatar
24unix
Posts: 2259
Joined: Sun 21. Jun 2020, 17:16
Location: Kollmar
Contact:

Re: WP & Joomla Massen Hacks - PHP fopen

Post by 24unix »

tab-kh wrote: Mon 24. Aug 2026, 13:27 Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:
Für WP bietet sich InfinitWP an, kann man gratis selber hosten: https://infinitewp.com

Für phpBB mein Script: https://git.24unix.net/tracer/phpbb_updates
Cheers Micha
--
Backup: The duplicate copy of crucial data that no one bothered to make;
used only in the abstract
tab-kh
Posts: 718
Joined: Thu 22. Apr 2021, 23:06

Re: WP & Joomla Massen Hacks - PHP fopen

Post by tab-kh »

Ralph wrote: Mon 24. Aug 2026, 13:55

Code: Select all

allow_url_fopen = off
allow_url_include = off
Wobei die gefährlichere Variante der beiden "allow_url_include" ist. Die meisten Hoster lassen "allow_url_fopen" zu.
User avatar
Ralph
Posts: 1558
Joined: Mon 30. Mar 2020, 16:14

Re: WP & Joomla Massen Hacks - PHP fopen

Post by Ralph »

tab-kh wrote: Mon 24. Aug 2026, 16:33 Wobei die gefährlichere Variante der beiden "allow_url_include" ist. Die meisten Hoster lassen "allow_url_fopen" zu.
Die Kombi aus beiden übrigens auch :lol:
Ich lasse es nun erstmal per Default auf OFF, wenn es wirklich gebraucht wird kann es freigeschlatet werden ... wenn die Installation aktuell ist und keine kritischen Plugins enthält.

Jedenfalls hat bei dem Kunden von heute morgen das fopen ausgereicht um 29 Webs zu kompromittieren.
Alle WP Files wurden komplett manipuliert und die Webfolder (auch leere ungenutzte) waren voll mit neuen Foldern gefüllt mit Mailer Scripts die dann auch ein nettes Spamhaus Listing verursacht haben, alles ohne SSH Zugang ... eingeschleust über die WP Installationen selbst (Logs wurden geprüft).
https://thehackernews.com/2026/08/new-w ... -lead.html

Vor 14 Tagen etwa gab es eine ähnliche Kampagne auch für Joomla ...
Post Reply