WordPress kann bedingt schädliche Code ausführen, wenn es von Google, einem mobilen Gerät oder einem Casino/Werbeseite in Abständen umgeleitet wird. Sichere Reinigung; erfordert die Inspektion des Sites in der Isolation, Beweise und Sicherung, Kern-Checksumme, Plugin/Theme-Vergleich, Datenbank, Benutzer und Cron-Persistenz.
Unexpected redirect to casino domain
wp-content/uploads/2026/07/cache.php
base64_decode(gzinflate(...))
Unknown administrator account
Der Angreifer erscheint möglicherweise als eine einzelne Konfigurationsdatei, kann aber auch einen Backdoor, Cron, einen Fake-Plugin, einen Administrator-Konto oder eine Datenbank-Eintrag, um wieder zu infizieren, hinterlassen.
Bedingte Malware kann auf Google-Referer, mobilen User-Agent, Cookie oder IP basierend ausgeführt werden. Administratoren sehen möglicherweise keine Probleme auf der Dashboard-Ansicht, während Besucher umgeleitet werden; verschiedene Client- und curl-User-Agent-Tests sind erforderlich.
PHP-Dateien in Uploads-Verzeichnis, unbekannte mu-Plugin, wp-config/index.php-Injektion und Änderungen an Theme-Functions.php sind häufige Persistenzpunkte. Allerdings ist jede base64-codierte Datei nicht unbedingt schädlich; der Inhalt sollte im Kontext analysiert werden.
WP-CLI core verify-checksums findet Core-Änderungen, aber löscht wp-content nicht. Plugin-/Themen-Dateien sollten mit zuverlässigen Originalpaketen verglichen werden.
Nach der Reinigung sollten alle Passwörter, WordPress-Salze, Hosting/SSH/FTP/Datenbank-Benutzer-IDs aktualisiert werden; der aktuelle aber veraltete Einstiegspunkt oder das gestohlene Passwort sollte korrigiert werden.
Das Löschen aller Dateien ohne Live-Beweis-Sammlung kann die Angriffsquelle und -persistenz verbergen. Nehmen Sie zuerst eine isolierte Sicherung und eine Datei-Zeitleiste auf.
Suchen Sie nach dem Ausdruck, den Sie in der E-Mail, im Browser oder im SSH-Protokoll sehen. Jede Karte enthält eine Bedeutung, eine wahrscheinliche Ursache und eine sichere erste Maßnahme.
Bedeutung: Der Besucheranfrage wird durch eine bösartige Regel oder Code umgeleitet.
Mögliche Ursache: htaccess, PHP, JS, DB oder CDN-Injektion.
Bedeutung: Malware läuft unter einer Referer-Bedingung.
Mögliche Ursache: Bedingter SEO-Spam-/Backdoor-Code.
Bedeutung: Ausführbare Backdoors können im Medienordner existieren.
Mögliche Ursache: Datei-Upload-Lücke oder eingefrorener Account.
Bedeutung: Aggressive permanent panel-Zugriff wurde erstellt.
Mögliche Ursache: Schwaches Passwort oder Backdoor.
Bedeutung: Spam-URLs sind indexiert oder Cloaking wurde angewendet.
Mögliche Ursache: DB-Inhaltsinjektion oder dynamische Spam-Generierung.
Bedeutung: WordPress-Core-Datei wurde geändert oder fehlt.
Mögliche Ursache: Malware oder halbes Update.
Bedeutung: Schädlicher Code kann periodisch neu geschrieben werden.
Mögliche Ursache: WordPress-Cron- oder System-Cron-Persistenz.
Bedeutung: Der Code kann versteckt sein, ist aber kein eindeutiger Beweis für Malware.
Mögliche Ursache: Verschlüsselung oder legitime Paket.
Es wurden keine Datensätze gefunden, die diesem Ausdruck entsprechen.
Befehle sind für den Root-Zugriff vorgesehen. Sammeln Sie zunächst nur den Status und die Protokolle. Ändern Sie die dauerhafte Einstellung nicht, ohne den Grund dafür zu erkennen.
wp core verify-checksums --include-root
Zeigt unerwartete Änderungen in WordPress-Kern- und Wurzeldateien.
wp user list --fields=ID,user_login,user_email,roles,user_registered
Ermittelt unbekannte Admin-Konten.
wp cron event list --fields=hook,next_run_gmt,recurrence
Listet verdächtige oder unbekannte geplante Aufgaben.
find wp-content/uploads -type f -iname '*.php' -o -iname '*.phtml'
Findet ausführbare Dateien im Medienordner.
grep -RInE 'base64_decode|gzinflate|eval\(|shell_exec|passthru|assert\(' wp-content --include='*.php' | head -n 100
Audit-Kandidaten-Code-Liste; wird für die automatische Löschung nicht verwendet.
find . -type f -mtime -7 -printf '%TY-%Tm-%Td %TH:%TM %u:%g %p\n' | sort
Zeigt Dateien an, die sich in den letzten sieben Tagen geändert haben, in chronologischer Reihenfolge.
wp plugin verify-checksums --all
Überprüft den Checksumme-Status von WordPress.org-Plugins.
Die Grundursache des WordPress-Fehlers ist dieselbe, aber Protokollpfade, PHP-Einstellungsbildschirme und Dienstverwaltung variieren je nach verwendeter Hosting-Infrastruktur.
File Manager, Imunify/Viren-Scan, Cron Jobs und Raw Access werden zusammen in cPanel verwendet.
cd /home/KULLANICI/public_html && wp core verify-checksums --include-rootPlesk WP Toolkit Security, ImunifyAV und geplante Aufgaben unterstützen den Reinigungsprozess.
cd /var/www/vhosts/ALANADI/httpdocs && wp core verify-checksums --include-rootAuf einem panellosen Server werden die vhost-Isolation, die Dateizeitstempel und die Dienstprotokolle direkt geprüft.
find /var/www/html -type f -mtime -7 -ls | head -n 100Isolieren Sie die Site, erhalten Sie Beweise/Backup, definieren Sie den Umfang der Infektion, vergleichen Sie Dateien mit sauberen Quellen und schließen Sie alle Persistenzpunkte.
Verhindern Sie, dass Besucher Malware verbreiten; löschen Sie keine Protokolle und Dateien.
Bevor Sie reinigen, sollten Sie einen Sicherungskopie für die Überprüfung und Wiederherstellung in einem separaten sicheren Bereich anlegen.
wp db export olay-oncesi.sqlÄndern Sie Dateien mit Checksum und sauberem Paketvergleich.
wp core verify-checksums --include-rootUploads PHP, mu-plugins, cron, Admin-Benutzer, wp-config und Datenbankoptionen.
wp cron event listSchädliche Komponenten ersetzen Sie nur mit einem sauberen offiziellen Paket; nulle Temata/Plugins verwenden Sie nicht.
WordPress, Hosting, FTP, SSH, DB, SMTP-Passwörter und -Salze müssen erneuert werden.
wp config shuffle-saltsMobile User-Agent bedingte Malware oder Werbe-Script wird untersucht.
curl -A 'Mozilla/5.0 (Linux; Android 13)' -sSIL https://example.com/Eine referer-basierte Cloaking-Prüfung wird durchgeführt.
curl -e 'https://www.google.com/' -sSIL https://example.com/Backdoor, cron, gefälschter Admin und kompromittiertes FTP/SSH-Konto bleiben bestehen.
wp cron event listIndexierte URLs, Sitemap, DB und Search Console-Sicherheitsbericht werden überprüft.
Ermitteln Sie Web-Nutzer, Cron- und Exploit-Endpunkt-Zugriffsprotokolle.
find . -type f -mmin -60 -lsSchädlicher .htaccess, PHP/JS-Code, Datenbankinjektion, Plugin- oder CDN-Regel-Redirect kann erstellt werden.
Ja; Malware-Benutzeragenten-Prüfung kann nur mit mobilen Besuchern funktionieren.
Nein. Checksum-Kern verifiziert; wp-content, Datenbank, Benutzer und Cron sollten auch untersucht werden.
Normalerweise wird in der Medienverzeichnis PHP nicht erwartet; die Datei sollte sorgfältig untersucht werden.
Nein. Es ist nicht definitiv beweisend; die Quelle und das Verhalten des Dateisystems sollten überprüft werden.
WordPress-Benutzer, Hosting-Panel, FTP/SFTP, SSH, Datenbank, SMTP und API-Schlüssel.
Nach Entfernen der Ursache und Rückkehr zu korrekten 404/410 oder sauberen Inhalt-URLs wird Google neu crawlen und korrigieren.
Durch die gemeinsame Analyse von cPanel, WHM, CloudLinux, LiteSpeed, MariaDB, Exim und Sicherheitsebenen beheben wir die Grundursache des Fehlers, anstatt nur den Dienst zu entfernen.