Iti sugerez sa incerci plugin-ul GOTMLS. Eu l-am folosit cu succes in trecut pentru un hack de care nu reuseam sa scap, iar autorul lui spune ca poate sa elimine infectia: https://wordpress.org/support/topic/...being-injected
Nu conteaza daca poate sa elimine infectia. E posibil sa ai mai multe probleme (diferite) in mai multe fisiere. Clean install. Neaparat!
Si sincer, degeaba elimina problema. Trebuie sa elimine sursa problemei.
Postat în original de rcostica
Gandeste-te si la posibilitatea de a schimba permisiunile pentru header.php (il pui read only)
E inutil. Daca poate edita fisierul ii poate schimba si permisiunile. Defapt, unele tool-urile folosite de hackeri fac asta by default, inainte de a modifica fisierele.
Postat în original de Mishu
Ce mi se pare ciudat este faptul ca acel cod apare scris chiar in header.php. E ca si cum cel care a facut codul nu cunostea suficient de bine Wordpress...
Il cunoaste suficient. Vrea ca scriptul sa fie accesat de fiecare data cand cineva intra pe site. Daca e in header.php, e in fiecare pagina a site-ului.
Daca vrei sa te uiti prin fisiere cauta
in js:
-> exec('cod');
-> atob('cod in base 64'); sau btoa
-> orice cod in base 64 sau encodat sub alta forma;
-> iframe sau referinta la sursa externa
-> search dupa "http://" sau ".com / .ru / "
in php:
-> exec / passthru / system; in general tot ce e aici: PHP: Program execution Funcții - Manual
-> file_get_contents(sursa externa)
-> base64_encode sau
-> orice cod in base 64 sau encodat sub alta forma;
Mai jos un filmulet in care se explica tot procesul de infectare. Va recomand sa urmariti.