¿Cómo solucionar las Feeds de mi sitio WordPress después de un posible hackeo?

  • Autor Autor Pikatxu
  • Fecha de inicio Fecha de inicio
P

Pikatxu

Gamma
Hola, no tengo mucha experiencia en esto y agradecería si alguien pudiera ayudarme y aconsejarme en esto.

Resulta que desde ayer las feeds me dejaron de funcionar, cosa que me ha extrañado dado que lleva un año sin ningún problema y no he tocado nada de código estos días. Hice un Feed Validator y me salia error en la linea 1 porque tenia la linea en blanco, me extrañó porque como he comentado no he tocado nada de código estos días. Consulte por google y vi que había gente con este problema, hice lo que sale en la siguiente página: Enlace eliminado y se arregló el problema, la validación de la Feed es correcta, pero las feeds siguen sin funcionar.

Luego vi que si pongo la dirección de la feed: Enlace eliminado es raro aparece la web no en formato Feed, y a partir de la linea 509 del código fuente verán que aparecen cosas de "viagra", "propecia",...

Ha sido hackeada la web? (malditos!!) de ser así que archivos creen que tendría que restaurar? que tengo que hacer? pueden a ver más cosas infectadas?? aparentemente la web funciona bien excepto las Feeds, en google webmaster no me detecta por ahora software malicioso,.. nunca me había ocurrido una cosa así y estoy un poco desorientado, que harían ustedes en mi caso?

Muchas gracias
 
Última edición:
Instalastes algun plugin que trabaja con las feed? algun editor de feeds o algo asi?.. porq hay una redireccion rara. te recomiendo chequear los plugins.
 
Definitivamente te inyectaron código. Busca en el footer.php/functions.php a ver si logras ver algo raro.
Anda a cambiar tu theme a ver si se soluciona.
 
Muchas gracias Aikanaro y Alan por la ayuda.
Aikanaro, no he instalado ningún plugin desde hace tiempo, para las feeds tengo instalado el plugin FeedSmith, el cual ahora lo he desinstalado y vuelto a instalar pero sigue el problema. Creo que Alan está en lo cierto en cuanto me inyectaron código, por ahora he restaurado una copia de seguridad que tenia del "theme", también he borrado la carpeta "wp-includes" y restaurado de la copia de seguridad pero sigue fallando 🙁

Intentaré restaurar más archivos a ver si hay suerte y se puede solucionar.
 
Revisa el index.php de tu fichero raíz del dominio, repito: del public_home, no del theme, y fíjate si al final del archivo no hay ningún código extraño.

Saludos.
 
Muchas gracias a todos!! Restaurando una copia de seguridad que tenía se ha solucionado el problema. Problema solucionado 🙂 Ahora a esperar que no me vuelvan a inyetar código. No se como lo habrán hecho, tendrán acceso a mi cuenta? o aprovecharán alguna vulnerabilidad,... no se, estoy bastante pez en esto, intentaré actualizar, revisar permisos archivos,...

¡Gracias!
 
Trata de buscar en los archivos que quitaste porque si pudieron hacerlo una vez es posible que lo vuelvan a hacer. Si pusiste una copia de como lo tenias antes de que te inyectaran codigo volviste a poner el bug online
 
Hola Janito, los archivos que restauré son de una copia de hace un mes y medio, confio en que esos ficheros no estén infectados, pero tal como dices supongo que tengo muchas probabilidades que vuelvan a inyectar. Por ahora he cambiado contraseñas y he modificado el permiso de algunos ficheros que los tenía como 775. Tengo algunos plugins por actualizar, intentaré hacerlo lo más brevemente que pueda. Tal vez todo esto no sea suficiente 🙁

KnxDT sí, utilizo mucho el FTP, uso el FileZilla. Tal vez algun gusano hay pillado las claves? o pueden a ver scaneado el acceso y sacar la clave?... por ahora he cambiado la clave y no me he conectado por FTP. Tendría que cambiar de programa o hay alguna manera de configurar la conexión por FTP más segura?...


Muchas gracias!!
 
Deberías usar SFTP en vez de FTP, además de cambiar el grupo de usuarios de los archivos por uno que no tenga permisos de escritura, solo lectura y ejecución.
Crea una cuenta nueva para acceder por FTP y de ser posible no inicies sesión con la cuenta root.
 
Muchas gracias Alan por la ayuda. Me pongo en ello.

Saludos!
 
Buenas, vuelvo con el tema por si alguien puede aconsejarme con ello, dado que en poco más de una semana me han crackeado el site tres veces , y desanima bastante, es el único site que tengo, desde hace dos años intento sacar tiempo cada día para dedicarle un ratito para informar sobre algunas enfermedades, no tengo publicidad,... y algún (no voy a poner insultos, pero no por faltas de ganas) se dedica a fastidiar y hacerme perder el tiempo.
Las tres veces que me han crackeado el site es con el mismo síntoma, cuando accedo a las feeds se muestra la página principal y en el pié de página aparecen enlaces de viagra,propecia,... adjunto imagen:

Enlace eliminado

He de reconocer que al principio no tenia el site muy al día, utilizaba la versión de WordPress 2.9. Pero esta última vez restauré todos los archivos de una copia antigua, actualicé a la versión 3.1.1. Cambié el sufijo de las tablas "wp_" por otro para que dificultar la inyección de código, cambié todas las contraseñas, FTP incluida, la cuál como todavía no tengo configurado FTPS y por recomendación de algún forobetiano, no lo he utilizado, he usado el FTP del Hosting que funciona por HTTPS, creo que por la vía FTP no me están crakeando dado que no lo he usado desde que cambié la cuenta. Cambié los permisos de los archivos a 644. Y con todo esto me han vuelto a joder el site, bueno la parte de las feeds.

Lo que he detectado es que uno de los archivos donde inyectan código es en el wp-blog-header.php, en la primera linea aparece (no voy a poner todo el código para no afectar al foro y por si los buscadores puedan pensar que hay software maliciosos,.. sino es molestia, no es mi intención, pongo sólo las primeras palabras por si alguien puede intuir alguna cosa por donde pueden ir los tiros, yo estoy muy pez en esto): $GLOBALS['_666321645_']=Array(base64_decode(
En los archivos del Theme no he detectado nada.

No se que hacer ya, por ahora está arreglado, a ver que dura. He cambiado los permisos de los archivos donde esta wp_blog_header.php a 444, en teoría ya no se podría modificar el código de estos archivos.

Gracias, y siento contaros un poco mis penas con esto, tenia que desahogarme un poco 🙂

Otra cosa que no me he dado cuenta hasta ahora, es que desde que me crackearon el site, las visitas me han cadio un 60-70% y las paginas indexadas de 1200 que tenia ahora tengo 449 🙁

Actualización:


En google webmaster en "enlaces a su sitio" me han aperecido de golpe como más de de cien dominios relacionados con propecia, viagra que apuntan a muchas páginas del site, páginas como Facebook o meneame que eran las que tenia más enlaces a mi sitio han sido desplazadas por estas páginas. Con montón de enlaces al site y con ancho text de propecia, viagra,...

Hay alguna manera de arreglar esto? Reportar a google?...
 
Última edición:
Atrás
Arriba