Sicherheit / Zugriff auf Webspace per Wordpress

  • Hallo liebe Community,

    ich hätte da eine allgemeine Sicherheitsfrage, vielleicht kann mir da jemand weiterhelfen.

    Ich habe auf einem Webspace unter verschiedenen Ordnern mehrere Webprojekte liegen.
    Unter einem dieser Ordner befindet sich eine Wordpress Installation, für die ein Externer einen Login hat, da er dort Artikel regelmäßig einpflegt, also quasi Autor Rechte hat.

    Gibt es denn irgendeine Möglichkeit (per Upload eines Scripts in die Mediathek etc.) als angemeldeter WP User Zugriff auf den ganzen Webspace Ordner der WP Installation zu bekommen?

    Gäbe es denn hackertechnisch gar irgendeine Möglichkeit (z.B. auch als angemeldeter Administrator), eine Ebene über die jeweilige WP Installation zu gelangen, um von dort aus quasi Zugriff auf andere Ordner (und damit Webprojekte) zu erhalten?

    Da ich Server- und Sicherheitstechnisch nicht allzu viele Kenntnisse habe, hoffe ich, dass mir hier jemand weiterhelfen kann... ;-)
    Vielen Dank schon mal.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,


    ich hätte da eine allgemeine Sicherheitsfrage, vielleicht kann mir da jemand weiterhelfen.

    Ich habe auf einem Webspace unter verschiedenen Ordnern mehrere Webprojekte liegen.
    Unter einem dieser Ordner befindet sich eine Wordpress Installation, für die ein Externer einen Login hat, da er dort Artikel regelmäßig einpflegt, also quasi Autor Rechte hat.

    Gibt es denn irgendeine Möglichkeit (per Upload eines Scripts in die Mediathek etc.) als angemeldeter WP User Zugriff auf den ganzen Webspace Ordner der WP Installation zu bekommen?

    Normalerweise kann der Autor keine PHP Scripte hochladen und diese ausführen. Sollte man allerdings fehlerhafte Plugins verwenden, die die Überprüfung umgehen, so muss der Webmaster dafür sorgen, dass in dem _upload_ Verzeichnis und allen Verzeichnissen darunter keine Scripte ausführbar sind.


    Gäbe es denn hackertechnisch gar irgendeine Möglichkeit (z.B. auch als angemeldeter Administrator), eine Ebene über die jeweilige WP Installation zu gelangen, um von dort aus quasi Zugriff auf andere Ordner (und damit Webprojekte) zu erhalten?

    Ein Hacker muss sich nicht bei Wordpress anmeden. Dieser nutzt in der Regel bekannte Sicherheitslücken aus.

    Zum Beispiel
    http://www.exploit-db.com/exploits/19056/

    Mit dieser Sicherheitslücke kann ein Angreifer auf den Server sein Script veröffentlicht:
    http://exampel.org/wp-content/upl…llery/shell.php


    Da ich Server- und Sicherheitstechnisch nicht allzu viele Kenntnisse habe, hoffe ich, dass mir hier jemand weiterhelfen kann...

    Man kann kann per Wordpress Konfiguration verhindern, dass dieses fremde Script ausgeführt werden kann. Dies hängt aber vom Server und Betreibsystem ab.

    Dann kann man Wordpress so konfigurieren lassen, dass erst garnicht fremde Scripte auf dem Server gelangen.

    und man kann sich Wordpress so konfigurieren lassen, dass man über die Änderung (neue Datei) eine Mail erhält. Zumidest habe ich so mein Wordpress so abgesichert.

    und wenn man einen guten Provider hat, und keinen Massenhoster, so kann er für Wordpress einen einen Raum konfigurieren, so, dass aus diesem kein Zugriff ausserhalb erfolgen kann.

    http://www.tu-chemnitz.de/urz/www/php/rsrc/phpsec.pdf
    http://php.net/manual/de/security.php

    Wenn man Sicherheitsbedenken hat - sollte man meiner Meinung nach das System und die Installation von Dienstleistern eben prüfen lassen.

    Hoffe meine Antwort hilft weiter

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!