Unsere Kanzlei für Einwanderungsrecht in Los Angeles betreibt seit fünf Jahren eine WordPress-Präsenz. Letzte Woche haben wir einen Routinecheck mit einem externen webbasierten Sicherheits-Scanner gemacht. Der Scanner meldete eine versteckte JavaScript-Weiterleitung und verdächtige Requests zu externen Domains. Zwei Mandanten meinten zudem, sie seien mobil auf dubiosen Wettseiten gelandet, als sie uns aufrufen wollten.
Wir haben das sofort unserem Hoster gemeldet, bei dem wir jährlich 400 Dollar zahlen. Der Support hat einen Virenscan auf Serverebene laufen lassen und das Ticket zwei Stunden später geschlossen: „Ihre Dateien sind sauber, auf dem Server liegt keine Malware, das Problem liegt wahrscheinlich an Ihrem lokalen Browser.“ Der externe Scanner wirft bei jedem Durchlauf aber weiterhin denselben Weiterleitungscode aus.
Wem soll man glauben, wenn der Hoster Entwarnung gibt, der externe Scanner aber Malware findet? Warum erkennt der Hoster diesen Code nicht, und wer ist für die Behebung zuständig?