Hallo,
[COLOR=#a9a9a9]es gibt viele Tipps, wie man die wp-config-ph schützen kann
- mit deny in einer .htaccess Datei,
- die wp-config-php in den Ordner oberhalb des Root-Verzeichnisses verschiebt,
- mit setzen der File Permission auf 400 (das dürfte das Minimum sein, damit WP noch funktioniert).
Diese habe ich alle berücksichtigt und auch angewandt, außer dem Verschieben der wp-config.php, da einer meiner Provider das nicht zuläßt.[/COLOR]
ABER:
In der wp-config.php steht
define('DB_PASSWORD', 'diesistmeinpasswort');
im Klartext!
Ich habe trotz Google nichts gefunden, wie man das verändern könnte.
Gibt es denn eine Möglichkeit, dieses Paßwort mit einem Generator zu verschlüsseln, damit es nicht mehr im Klartext dasteht?
Auch in einer .htaccess / .htpasswd Kombination für einen Verzeichnis-Schutz steht das Paßwort verschlüsselt in der . htpasswd Datei und ganz selten im Klartext da.
Warum scheint das bei einem inzwischen so komplexen CMS wie Wordpress nicht auch möglich zu sein?
Eine Möglichkeit wäre natürlich ein SSL / https-Zertifikat zu verwenden, da ist mir aber der finanzielle Aufwand auf den ersten Blick etwas zu groß.
Einen Proxy SSL-Anbieter suche ich noch (nicht so einfach, wie es scheint).
Verzweifelte Grüße,
Thomas