• Liebe Wordpressler,
    seit einem Jahr versucht jemand in meine WP-Site einzudringen, täglich, mit bis zu 300 Versuchen, trotz sehr restriktiv eingestelltem Login Limit Attempt. Was unter anderem dadurch begünstigt wird, daß der Pfad zur Login-Seite jedem bekannt ist. (Selbstverständlich benutze ich nicht den Standard-Usernamen und mein Paswort ist ein sehr langes und kryptisches.)

    Bei der Installtion eines Presta-Shops ist mir aber jüngst aufgefallen, daß die Installation den Admin-Ordner sofort umbenennt, indem eine vierstellige Zufallszahl angehängt wird. Es ist für den Außenstehenden also weit schwerer überhaupt ins Login zu kommen. Und da habe ich mich gefragt, warum die Wordpress-Entwickler - denen ich übrigens überaus dankbar bin für ihr Produkt und dessen ständige Weiterentwicklung - dies nicht längst in WP implementiert haben. Vielleicht kann jemand dies als Anregung weitergeben.

    Bis dahin hätte ich gern gewußt, ob es eine Möglichkeit gibt, die Login-Seite vor Außenstehenden zu verbergen. Bis auf mich und ein paar Kollegen muß sich auf meiner Site niemand einloggen.

    Vielen Dank für mögliche Lösungsansätze bzw. Lösungen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das sicherste ist, Du benennst die Login-Seite um. Problem dabei, da müssen auch die Verweise in Core-Dateien angepasst werden und beim nächsten Update beginnt die Arbeit wieder erneut. Werden die Links in den Dateien nicht sorgfältig angepasst, so braucht ein Hacker nur einen fehlerhaften Zugriff für den Adminbereich auslösen und WP leitet jeden Hacker zur neu benannten Login-Seite weiter, damit die wieder jeder kennt.

    Es gibt zwar diverse Anleitungen mit einem Schutz per htaccess, doch wer möchte sich schon doppelt anmelden, wo es einigen bereits mit einer Anmeldung zuweilen zu viel wird. Und dann gibt es noch diverse Plugins, da solltest Du Dich allein belesen, dass eine oder andere wurde hier empfohlen.

  • Es gibt zwar diverse Anleitungen mit einem Schutz per htaccess, doch wer möchte sich schon doppelt anmelden, wo es einigen bereits mit einer Anmeldung zuweilen zu viel wird.

    Wenn meine Seiten unter Beschuß stehen, würde ich auch eine 3. oder 4. Anmeldung in Kauf nehmen ;)

    Lies dir mal die Anleitung von Sergej Müller durch. Ein zusätzlicher Schutz auf Serverebene ist in deinem Fall ratsam.

    Gruß
    Ace

  • Danke Melewo, danke AceTen. Es bleibt zu hoffen, daß sich die WP-Entwickler dieses Themas annehmen - vielleicht könnt Ihr mir sagen, an wen ich dieses Problem weiterreichen kann.

    Da laut Limit Login Attempts seit dem 1. Oktober bereits 369 Sperungen erfolgten, habe ich den Vorschlag von AceTen umgesetzt - was auf Anhieb funktionierte. Die zweifache Anmeldung stört mich nicht. Zur Kontrolle habe ich die E-Mail-Benachrichtigung bei Limit Login wieder aktiviert - rein theoretisch dürfte da ja nun nichts mehr kommen, richtig?

    Also nochmals vielen Dank und einen schönen Sonntag

  • Wenn meine Seiten unter Beschuß stehen, würde ich auch eine 3. oder 4. Anmeldung in Kauf nehmen


    Ja, aber doch wohl nur für die nächsten 3 Tage bis eine vernünftige Lösung gefunden ist, die einen die Arbeit mit WP nicht verleidet.

    Und da habe ich mich gefragt, warum die Wordpress-Entwickler - denen ich übrigens überaus dankbar bin für ihr Produkt und dessen ständige Weiterentwicklung - dies nicht längst in WP implementiert haben.


    Ich meine, es wäre doch ein Leichtes bei der Entwicklung zu berücksichtigen, dass die wp-login.php nicht um die 20-mal in unterschiedlichen Core-Dateien völlig überflüssig verlinkt wird. Alle mit dem Ziel, dass wer versehentlich example.com/wp-admin/ eingibt, wieder bei der wp-login.php landet. Nur da sollte halt keiner landen, der da nichts verloren hat und alle anderen sollten ein Forbidden erhalten.

    Und es wäre ebenso nicht aufwendig, dass so zu entwickeln, dass jeder bei der Installation die wp-login.php umbenennen darf, wenn auf diese ganzen überflüssigen Verlinkungen verzichtet würde oder sich diese zumindest mit einer Option deaktivieren ließen. Es geht ja, habe ich ja bei meiner Installation gemacht, nur das man ja nach jedem Update von vorn beginnen kann, das dahingehend zu verändern.

    Somit ist Deine Frage völlig berechtigt, denn diese Frage stelle ich mir auch.

    Einmal editiert, zuletzt von Melewo (13. Oktober 2013 um 08:35)

  • Ich nehme die zweifache Anmeldung in Kauf, weil es schneller geht als bis zu dreihundert Benachrichtigungsmails (die ich dann irgendwann abgeschaltet habe) in meinem Mailprogramm und noch einmal auf GMX zu löschen. Ansonsten bin ich wie schon gesagt vollkommen Deiner Meinung. Die Jungs programmieren so viele tolle Dinge, da sollte ihnen dieses Plus an Sicherheit doch auch möglich sein zu programmieren.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!