Warum ist es nicht möglich PHP auf Wordpress-Seiten auzuführen?

  • Hall liebe Worpress-Freunde,

    ich bin vor dem Problem gestoßen, dass ich kein PHP-Code direkt auf Wordpress-Seiten ausführen kann. Ich weiß das es per Template und per Plug-In möglich ist. Per Template finde ich es ehrlich gesagt relativ umständlich.

    Ich würde gern den Hintergrund kennen: Ist es eine potentielle Schwachstelle/Gefahr PHP-Code über Wordpress auszuführen?

    LG

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Warum soll es möglich sein, PHP in einen Text/content Fenster einzustellen.

    Das System selbst ist PHP Code, diese System (Wordpress) bietet für Anwender eine Textedtior an, damit man Content (Texte, Fotos usw) schreiben kann.

    für Funktion, also Code ala PHP, hat Wordpress Schnittstellen, wie Plugin API und Themen Templates.
    es gibt Plugins damit man PHP Code im Contenttextfenster einschreiben kann, aber das ist aus Sicherheitsgründen nicht empfehlenswert und dank API nicht wirklich sinnvoll.

    Wordpress weil es spass macht, besonders beim WordPress Meetup in Linz

  • Zitat

    [COLOR=#333333]Ist es eine potentielle Schwachstelle/Gefahr PHP-Code über Wordpress auszuführen?[/COLOR]


    Es ist in der Tat generell eine potentielle Sicherheitslücke, da ja z. B. auch Autoren oder böswillige Zeitgenossen versuchen könnten, das auszunutzen.

    Weiterhin muss, sofern der Code nicht in eigene Dateien geschrieben wird, dieser per eval ausgeführt werden, was ebenfalls generell ein Nogo und von vielen Providern daher gar nicht erst aktiviert ist.

  • Kein CM-System erlaubt das direkte Ausführen - egal welcher Art - von Code im redaktionellen Bereich. Damit bekomme ich Komplettzugriff auf das ganze System und der Server. Fehler- und Sicherheitrisiken? Sehr hoch.

    Hab das hier http://wordpress.org/plugins/allow-php-in-posts-and-pages/ mal ausprobiert und nach einem kurzen Kopfschütteln schnell wieder entfernt... :D

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!