Kurz gesagt
Dateien wie wp-vcd.php, wp-cd.php, class.wp.php, wp-feed.php oder wp-tmp.php im Ordner wp-includes gehören nicht zu WordPress. Sie stammen von der bekannten Schadsoftware WP-VCD, die oft über Themes und Plugins aus inoffiziellen Quellen kommt. Weitere Warnzeichen sind PHP-Dateien im Upload-Ordner und Code mit eval, base64_decode oder gzinflate.
Wer nach einem Hack per FTP in sein WordPress schaut, sieht erst einmal Hunderte Dateien. Die meisten sind harmlos. Einige Namen und Muster sollten Sie aber kennen, weil sie immer wieder auftauchen.
Bekannte Dateinamen: WP-VCD
Die Schadsoftware WP-VCD ist seit Jahren verbreitet und gut dokumentiert, etwa von Patchstack und MalCare. Sie verbreitet sich vor allem über „kostenlose“ Versionen kostenpflichtiger Themes und Plugins von inoffiziellen Seiten. Typische Dateien:
wp-includes/wp-vcd.phpwp-includes/wp-cd.phpwp-includes/class.wp.php(Achtung: Echte WordPress-Dateien heißenclass-wp-…phpmit Bindestrich)wp-includes/wp-feed.phpundwp-includes/wp-tmp.phpclass.theme-modules.phpoderclass.plugin-modules.phpim Theme- oder Plugin-Ordner
Zusätzlich verändert WP-VCD die functions.php aller installierten Themes. Löschen Sie nur die Dateien, legt der Code sie beim nächsten Seitenaufruf neu an. Deshalb gilt: alle Themes prüfen, auch die inaktiven, und das befallene Theme ersetzen.
Weitere Warnzeichen
- PHP-Dateien im Upload-Ordner. Unter
wp-content/uploadsliegen Bilder und Dokumente. Eine.php-Datei hat dort nichts verloren. - Dateien mit zufälligen Namen wie
x7fq2.phpoder versteckte Dateien mit Punkt am Anfang, manchmal mit der Endung.ico, die in Wahrheit PHP-Code enthalten. - Plugins, die Sie nicht kennen, besonders mit Namen, die nach WordPress-Bordmitteln klingen.
- Webshells, also Fernbedienungen für Ihren Server, erkennbar etwa am Wort
FilesManim Code. Mehr unter Webshell gefunden. - Änderungsdatum: Viele Kerndateien mit demselben, jungen Änderungsdatum, obwohl Sie kein Update gemacht haben. Angreifer fälschen das Datum allerdings manchmal.
Verdächtige Code-Muster
Öffnen Sie verdächtige Dateien mit einem Texteditor, nicht im Browser. Auffällig sind:
- lange, unlesbare Zeichenketten aus Buchstaben und Zahlen
- Kombinationen wie
eval(base64_decode(,gzinflate(,str_rot13(oderassert( - Code ganz am Anfang einer Datei, vor dem eigentlichen
<?phpdes Originals, oder weit rechts hinter vielen Leerzeichen
Sicherer als Dateien einzeln zu löschen
- Vorher alles sichern, auch den befallenen Zustand.
- WordPress-Kern komplett neu aus wordpress.org einspielen (
wp-admin,wp-includes), nurwp-config.phpundwp-contentbehalten. - Themes und Plugins nur aus offiziellen Quellen neu installieren, nicht aus der alten Kopie zurückholen.
- Upload-Ordner auf PHP-Dateien durchsuchen, Datenbank auf fremde Benutzer und Skripte prüfen.
- Alle Passwörter ändern und die Sicherheitsschlüssel in der
wp-config.phpneu erzeugen.
Wer nachgeschaut hat und sich unsicher ist: Über Notfall: Website gehackt übernehmen wir das. Wie Sie es künftig verhindern, steht unter Website gehackt: Was jetzt zu tun ist.
Häufige Fragen
- Ist jede Datei mit eval oder base64_decode Schadcode?
- Nein, auch legitime Programme nutzen diese Funktionen. In Kombination mit langen, unlesbaren Zeichenketten und an unerwarteten Stellen ist es aber ein starkes Warnzeichen.
- Woher kommt WP-VCD?
- Vor allem aus „kostenlosen“ Kopien kostenpflichtiger Themes und Plugins, sogenannten Nulled-Versionen. Wer Erweiterungen nur aus offiziellen Quellen installiert, ist davor weitgehend geschützt.