Passwortschutz nur bedingt.

  • Der Passwortschutz für Beiträge/Seiten funktioniert nur von der original WP-URL.
    Nicht von einer umgeleiteten URL, die nur auf die original WP-URL verweist. Die Sperre ist zwar aktiv, aber kein Zutritt möglich. Wer weiß, wie das zu vermeiden ist?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Was genau meinst Du mit "umgeleiteter URL"?

    Falls es sich um eine andere Domain handelt, kann es Probleme wegen der Cookies geben. Die "Freischaltung" der geschützten Artikel wird in einem Cookie vermerkt, welches nur für die originale Wordpress-Domain gültig ist.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Du kannst mit der richtigen URL nach Eingabe des Passwortes auf die Seiten zugreifen?
    Nur mit einer anderen URL gelingt Dir das nicht?
    Wenn Passwortschutz aktiv ist, ist dann nicht alles gut?

  • Vermute ich habe falsch gefragt, sorry
    WP läuft unter Domain A. Passwortschutz für einen Beitrag = OK.

    Domain B habe ich umgeleitet und zeigt nun auf A.
    Alles läuft, B zeigt A, nur nicht der Passwortschutz.

    (Der Passwortschutz für einen Betrag.)
    Wenn die Seite über B aufgerufen wird, will WP das PW,
    lässt aber keinen rein.

    Ich vermute, die Umleitung ist schuld...
    die Beantwortung der PW Frage funzt nicht.
    aber wie kann man das lösen?

    Danke für die Nachfrage.

    Einmal editiert, zuletzt von Mike24 (28. November 2013 um 17:27)

  • WP läuft unter Domain A. Passwortschutz für einen Beitrag = OK.

    Domain B habe ich umgeleitet und zeigt nun auf A.
    ...
    Wenn die Seite über B aufgerufen wird, will WP das PW,
    lässt aber keinen rein.


    Und warum rufst Du dann nicht A auf um das Passwort einzugeben?

  • Hab ich doch oben geschrieben.

    Da Wordpress für Domain A installiert ist, setzt Wordpress nur Cookies für Domain A (die Cookiedomain). Wenn Du über die Domain B zugreifst und das Passwort eingibst, setzt Wordpress auch ein Cookie für Domain A. Der Browser liefert das aber beim Aufruf über Domain B nicht mit aus, so daß es so aussieht, als sei kein Cookie gesetzt worden und WP will wieder das Passwort haben.

    Eine einfache Lösung gibt es dafür nicht. Mir fällt dazu nur ein, die Cookie-Domain in der wp-config.php dynamisch zu setzen:
    http://codex.wordpress.org/Editing_wp-con…t_Cookie_Domain

    Also etwa so:

    PHP
    define( 'COOKIE_DOMAIN', $_SERVER['HTTP_HOST'] );

    Habe ich aber nicht geteste und ich kann nicht sagen, ob es da unerwünschte Nebenwirkungen gibt.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Danke für die tollen Erklärungen!

    Aber wir reden scheinbar aneiander vorbei.

    Ich meine nicht das Zugangspassort für das WP-System! Denke, das ist verstanden.

    Ich spreche hier von der Möglichkeit, eine Seite oder einen Beitrag auf PRIVAT oder mit einem PASSWORT zu schützen. Der Schutz funzt nur, wenn WP von A aufgerufen wird. Wird nun von einem anderen Recher die gleiche WP-Anwendung von URL B aufgerufen (B ist eine Umleitung, die auf A zeigt) geht der PW Schutz nicht. (nimmt kein PW an)

    Ich vermute, dass die diesbezügliche PW-Abfrage ohne Cookies arbeitet. Nach dem falsch/richtig Prinzip. Oder? :grin:

  • Ich vermute, dass die diesbezügliche PW-Abfrage ohne Cookies arbeitet.


    Dann deaktiviere doch einfach mal die Annahme von Cookies und wenn Du Dich dann noch über A einloggen kannst, dann weißt Du es.

    Die gebräuchlichsten Möglichkeiten sind halt Cookies und Session, wobei für Session ebenfalls Session-Cookies benutzt werden. Was gibt es noch? PHPSESSID im QueryString sieht man kaum noch, falls der Browser keine Cookies annimmt. Wo wird das Passwort bei einer Abfrage per htaccess gespeichert, für eine Session vom Browser und beim Server liegt ja die htaccess und htpasswd?
    Alles (was ich kenne) setzt voraus, dass sich Browser und Server bei der nächsten Anfrage wiedererkennen, da nach dem Login die Verbindung erst einmal unterbrochen wird. Server und Browser halten keinen Kanal offen und so müsstest Du Dich auf jeder Seite neu anmelden, wenn nicht Server und Browser die Zugangsdaten für eine Session speichern würden oder ein Cookie abgefragt werden würde.

    Egal was, damit sich Paul Hamsterbacke mit Domain B nicht mit einschleichen kann, wenn Du Dich mit Domain A einloggst, gibt es einige Sicherheitsvorkehrungen und diese möchtest Du nun aushebeln.

    Es gibt noch eine Möglichkeit, Du könntest ein Passwort in der Datenbank speichern, dann beim Login ein True in die DB schreiben, welches so lange bestehen würde, bis Du es durch ein False beim Ausloggen überschreiben würdest. Wäre aber sehr unsicher, denn einmal nicht daran gedacht und schon könnte der Nächste ebenfalls auf die geschützten Bereiche zugreifen.

    Einmal editiert, zuletzt von Melewo (29. November 2013 um 18:02)

  • Problem erkannt!
    Herzlichen Dank für die Geduld! :roll:


    Der Tipp: Cookies abschalten hat es gebracht! Dann ging die Lampe an.
    Meine Einstellung normal ist: Cookies nach jeder Sitzung löschen.
    Wenn ich nun innerhalb einer Sitzung einmal mit A und dann mit B zugreife, kanns nicht funzen. Neu war die Info, das überall mit Cookies gearbeitet wird. Ich dachte nur beim „General“-Log-in. :D

  • ... Die "Freischaltung" der geschützten Artikel wird in einem Cookie vermerkt, welches nur für die originale Wordpress-Domain gültig ist. ...

    Hab ich doch gleich in der ersten Antwort geschrieben, wie das mit den geschützten Artikeln bei Wordpress funktioniert. Aber wenn es sowieso keiner liest, kann ich mir die technischen Erklärungen demnächst auch sparen. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Klar, kann man nun genau so verstehen.
    Du erklärst aber nicht, dass WP ein Cookie setzt, das nur zum benutzten Domain-Aufruf passt. Wird in der gleichen Browsersitzung eine andrer für die gleiche WP-Anwedung benutzt, wird der (alte) Cookie falsch interpretiert.
    Meine Frage würde ich heute so beantworten: Lösche zuerst mal deine Cookies.
    Problem gelöst.

    Das Beispiel zeigt, wie unterschiedlich Wahrnehmung sein kann.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!