WP & Joomla Massen Hacks - PHP fopen
WP & Joomla Massen Hacks - PHP fopen
Eine veraltete Wordpress, Jommla und PHP fopen haben ausgereicht um Malware über sämtliche Webfolder zu verteilen.
Auf shared Hosts würde ich derweil empfehlen PHP fopen per default OFF zu setzen (alle Kunden) und nur bei Bedarf zu aktivieren (wenn momentan überhaupt noch sinnvoll).
https://thehackernews.com/2026/08/new-w ... -lead.html
https://thehackernews.com/2026/08/eleme ... d-let.html
Re: WP & Joomla Massen Hacks - PHP fopen
Re: WP & Joomla Massen Hacks - PHP fopen
Ja, die kompromittierten, sind geschrottet und unbrauchbar, ich habe in allen Files downloader gefunden incl. robots.txt und .htaccess
Für die aktuellen Attacken verwende ich zwar extra F2B Filter und configs bei den shared Hosts, aber jeden Tag kommt etwas neues , docroot settings können ggf. über fopen Aktionen mit passenden Scripts (../) umgangen werden (zumindest Webs unter dem gleichen User).
Eine Standard WP oder Joomla benötigt auch nicht zwingend fopen und kann ggf. für jeden Kunden in den User > PHP Settings auf OFF o. 0 gesetzt werden, am besten auch gleich in den Account Vorlagen (default OFF) so dass sie nicht durch eine ..user.ini, php.ini ... vom Kunden oder Angreifer überschrieben werden können.
Code: Select all
allow_url_fopen = off
allow_url_include = off
Re: WP & Joomla Massen Hacks - PHP fopen
Für WP bietet sich InfinitWP an, kann man gratis selber hosten: https://infinitewp.com
Für phpBB mein Script: https://git.24unix.net/tracer/phpbb_updates
--
Backup: The duplicate copy of crucial data that no one bothered to make;
used only in the abstract
Re: WP & Joomla Massen Hacks - PHP fopen
Wobei die gefährlichere Variante der beiden "allow_url_include" ist. Die meisten Hoster lassen "allow_url_fopen" zu.
Re: WP & Joomla Massen Hacks - PHP fopen
Die Kombi aus beiden übrigens auch
Ich lasse es nun erstmal per Default auf OFF, wenn es wirklich gebraucht wird kann es freigeschlatet werden ... wenn die Installation aktuell ist und keine kritischen Plugins enthält.
Jedenfalls hat bei dem Kunden von heute morgen das fopen ausgereicht um 29 Webs zu kompromittieren.
Alle WP Files wurden komplett manipuliert und die Webfolder (auch leere ungenutzte) waren voll mit neuen Foldern gefüllt mit Mailer Scripts die dann auch ein nettes Spamhaus Listing verursacht haben, alles ohne SSH Zugang ... eingeschleust über die WP Installationen selbst (Logs wurden geprüft).
https://thehackernews.com/2026/08/new-w ... -lead.html
Vor 14 Tagen etwa gab es eine ähnliche Kampagne auch für Joomla ...