Theme auf Sicherheitslücken prüfen. Wie geht das?

  • HiHo,
    der Titel verrät es ja bereits.
    Wie prüft man ein Theme auf Sicherheitslücken??

    Unglaublich viele WP-Installationen die Themes von Themeforest nutzen wurden in letzter Zeit gehackt.
    Deswegen würde ich gerne wissen wie man sowas überprüft.
    gruss axel

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo,


    Wie prüft man ein Theme auf Sicherheitslücken??

    Ich prüfe die Scripte vor dem Einbau, wie diese mit bestimmten Variablen umgeben... zum Beispiel mit $_GET
    http://php.net/manual/de/reserved.variables.get.php

    Das Problem bei Themeforest Themes ist die typische Verbreitung von bestimmten Scripten, die dynamisch Content (Bilder, Videos, Texte usw) von anderen Seiten (Facebook, Twitter, YouTube..) holen und einbinden. Hier wird gerne dem Script eine andere Seite mit Schadecode als Quelle angegeben. Hier ändere ich ganz gerne die dynamische Quelle in meine feste-Quelle.

    Auch die upload-handler.php ist zurzeit bei Themeforest Themes ein richtiges Problem

    Ich lese ganz gerne die
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Hier findest du auch die Beschreibung, wie die Sicherheitslücke über die upload-handler.php funktioniert
    http://www.exploit-db.com/exploits/29946/

    Ich sichere meine Wordpress-Installationen immer drei fach ab.
    a - eine firewall- die unerlaubte eingaben filter
    b- ein script, was mich über datei-änderungen täglich informiert (neue Scripte z.b.)
    c- Dateirechte ... z.b. sollte wirklich ein ausführbares Script hochgeladen werden, sollte dies in dem Verzeichnis nicht ausführbar sein...

    Ach ja - Eine Wordpress Installation ist in 5 Minuten fertig ;)

    Ralf

    Mit offenen Augen träumen

    Einmal editiert, zuletzt von r23 (5. Januar 2014 um 16:03)

  • Kannst du das mit dem Upload-Handler erklären. Habe auch ein Themeforest theme. Kann aber mit dem Link wo ich nur Code finde nichts anfangen.
    Hoffe es ist ok wenn ich mich hier mit dranhänge

    Thank god for great material

  • Hallo Ralf,
    danke für die Info.
    Diesen Link hier finde ich ganz nützlich:
    http://www.exploit-db.com/search/?action…ption=Wordpress
    Für alles andere reichen meine PHP-Kenntnisse einfach nicht aus.
    Kannst du denn ein Security-Plugin empfehlen?
    Ich hatte mal auf einer von Hackerangriffen (siehe den anderen Post in dem du geantwortet hast) betrofenen Installation das Bulletproof-Security installiert und auf einer anderen bei der gestern auch ein Hack stattfand Wordfence installiert.
    In beiden Fällen hat die Sicherung nicht viel geholfen.

    Nutzt du bei deiner oben beschriebenen Sicherung Selbstgeschriebenes oder Plugins?
    Gibt es Plugins die Themes umfänglich auf Sicherheitslücken scannen? (So Dinge wie zBsp Timthumb-Vulnerability-Scanner kenn ich.)

    Übrigens:
    Macht es Sinn ein Theme umzubenennen?
    Wenn man davon ausgeht das ein Teil der Hackergemeinde nach Instalationen sucht bei denen bekanntermaßen verwundbare Themes laufen würde das doch schon mal die Wahrscheinlichkeit eines Angriffs etwas reduzieren , oder seh ich das falsch?

    PS: 5 Minuten? So lange brauchst du? ;-)
    Worauf spieltest du damit an?
    Gruss axel

  • 5-Minuten-Installation, an der sich mindestens 5 Wochen anschließen, um die wichtigsten Optionen kennenzulernen, weitere 5 Wochen, ehe ein Theme nach den eigenen Vorstellungen angepasst ist und weitere 5 Monate, ehe man beginnt halbwegs durchzublicken. Letzteres aber auch nur dann, wenn man sich zuvor bereits 5 Jahre mit HTML, CSS, PHP und JavaScript beschäftigte.


  • Ich hatte mal auf einer von Hackerangriffen (siehe den anderen Post in dem du geantwortet hast) betrofenen Installation das Bulletproof-Security installiert und auf einer anderen bei der gestern auch ein Hack stattfand Wordfence installiert.
    In beiden Fällen hat die Sicherung nicht viel geholfen.

    Wenn PHP selber Teil des Problmes ist, kannst du mit PHP das Problem nicht beseitigen - siehe Google - Google ist unser Problem und nicht die Lösung.

    Die Entwickler von PHP haben unterschiedliche Auffassung von Sicherheit. Ein Sicherheits Experte hat sich vor Jahren "getrennt" und macht seit dem auf Sicherheitslücken in seinem Projekt *aufmerksam*. Er bietet für PHP einen Patch an.

    http://www.golem.de/news/kritische…1202-89527.html

    =>
    PHP-Sicherheit: Stefan Esser wirft hin

    http://www.golem.de/0612/49448.html

    hier sein Projekt
    http://www.hardened-php.net/suhosin/

    Aber einen Provider fragt der Kunde per se nicht, ob er dies installiert hat. Für die Installation sind root Rechte am Server nötigt.

    Ich halte den Patch für sinnvoll - andere nicht!


    Einige verwenden auch gerne eine Erweiterung im webServer - beim Apache zum Beispiel
    mod_security
    http://wiki.ubuntuusers.de/Apache/mod_security


    Ich halte auch die Informationen von OWASP Top 10 für sinnvoll.
    http://blogrettung.de/allgemein/owas…uch-in-deutsch/



    Gibt es Plugins die Themes umfänglich auf Sicherheitslücken scannen? (So Dinge wie zBsp Timthumb-Vulnerability-Scanner kenn ich.)

    Ich persönlich verwende zwei Pluigins. Ein Plugin untersucht die User Eingaben auf verdächtiges. Zum Beispiel PHP Code mag ich als Eingabe nicht <?php oder eine mir unbekannte URL als Quelle http://www.example.org/böse_scripte.php

    Ein anderes Plugin teilt mir einmal am Tag alle Änderungen am Datei-System mit. (neue Dateien, Änderungen an Scripten, gelöschte Dateien)

    Wenn ich selber nichts geändert habe - und das Pluign teilt mir Änderungen mit ... ist der Tag gelaufen ;)



    Übrigens:
    Macht es Sinn ein Theme umzubenennen?
    Wenn man davon ausgeht das ein Teil der Hackergemeinde nach Instalationen sucht bei denen bekanntermaßen verwundbare Themes laufen würde das doch schon mal die Wahrscheinlichkeit eines Angriffs etwas reduzieren , oder seh ich das falsch?

    mmh... nö... der Angriff über upload-handler.php - wird einfach an jede mögliche URL angehängt. wenn der Server kein 404 mehr ausliefert kommt der Angriff. Einfach mal die Log-Files vom Server ansehen...



    PS: 5 Minuten? So lange brauchst du? ;-)
    Worauf spieltest du damit an?
    Gruss axel

    https://wpde.org/installation/

    Aber der Spiegel teilt dem Wordpress-Anwender mit, wie er vielleicht Wordpress sicher installieren kann.

    http://www.spiegel.de/netzwelt/web/w…b-a-707286.html

    derartige Informationen würde ich auch nicht hier erwarten!

    cu

    Ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!