Page 1 of 1

WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 12:06
by Ralph
Heute morgen wurden von einem VPS Kunden übergreifend alle Webfolder trotz suexec, fail2ban usw. kompromittiert.
Eine veraltete Wordpress, Jommla und PHP fopen haben ausgereicht um Malware über sämtliche Webfolder zu verteilen.
Auf shared Hosts würde ich derweil empfehlen PHP fopen per default OFF zu setzen (alle Kunden) und nur bei Bedarf zu aktivieren (wenn momentan überhaupt noch sinnvoll).

https://thehackernews.com/2026/08/new-w ... -lead.html
https://thehackernews.com/2026/08/eleme ... d-let.html

Re: WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 13:27
by tab-kh
Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:

Re: WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 13:55
by Ralph
tab-kh wrote: Mon 24. Aug 2026, 13:27 Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:
Ja, die kompromittierten, sind geschrottet und unbrauchbar, ich habe in allen Files downloader gefunden incl. robots.txt und .htaccess :lol:
Für die aktuellen Attacken verwende ich zwar extra F2B Filter und configs bei den shared Hosts, aber jeden Tag kommt etwas neues , docroot settings können ggf. über fopen Aktionen mit passenden Scripts (../) umgangen werden (zumindest Webs unter dem gleichen User).

Eine Standard WP oder Joomla benötigt auch nicht zwingend fopen und kann ggf. für jeden Kunden in den User > PHP Settings auf OFF o. 0 gesetzt werden, am besten auch gleich in den Account Vorlagen (default OFF) so dass sie nicht durch eine ..user.ini, php.ini ... vom Kunden oder Angreifer überschrieben werden können.

Code: Select all

allow_url_fopen = off
allow_url_include = off

Re: WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 15:42
by 24unix
tab-kh wrote: Mon 24. Aug 2026, 13:27 Und dann an besten auch gleich veraltete WP-Installationen (auch bei anderen CMS) automatisch löschen oder vom Netz nehmen. :lol:
Für WP bietet sich InfinitWP an, kann man gratis selber hosten: https://infinitewp.com

Für phpBB mein Script: https://git.24unix.net/tracer/phpbb_updates

Re: WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 16:33
by tab-kh
Ralph wrote: Mon 24. Aug 2026, 13:55

Code: Select all

allow_url_fopen = off
allow_url_include = off
Wobei die gefährlichere Variante der beiden "allow_url_include" ist. Die meisten Hoster lassen "allow_url_fopen" zu.

Re: WP & Joomla Massen Hacks - PHP fopen

Posted: Mon 24. Aug 2026, 17:01
by Ralph
tab-kh wrote: Mon 24. Aug 2026, 16:33 Wobei die gefährlichere Variante der beiden "allow_url_include" ist. Die meisten Hoster lassen "allow_url_fopen" zu.
Die Kombi aus beiden übrigens auch :lol:
Ich lasse es nun erstmal per Default auf OFF, wenn es wirklich gebraucht wird kann es freigeschlatet werden ... wenn die Installation aktuell ist und keine kritischen Plugins enthält.

Jedenfalls hat bei dem Kunden von heute morgen das fopen ausgereicht um 29 Webs zu kompromittieren.
Alle WP Files wurden komplett manipuliert und die Webfolder (auch leere ungenutzte) waren voll mit neuen Foldern gefüllt mit Mailer Scripts die dann auch ein nettes Spamhaus Listing verursacht haben, alles ohne SSH Zugang ... eingeschleust über die WP Installationen selbst (Logs wurden geprüft).
https://thehackernews.com/2026/08/new-w ... -lead.html

Vor 14 Tagen etwa gab es eine ähnliche Kampagne auch für Joomla ...