Plötzliche UNERWÜNSCHTE Werbeeinblendung

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • Im Uploadordner fand ich auch tatsächlich eine .php Datei, die dort nicht hingehörte.

    Du kannst *keiner* Datei mehr auf dem Server trauen. Auch nicht den Bildern! Es wird vermutlich ein Bild dabei sein, dass nicht von dir ist. Diese Grafik erst löschen, wenn dein System _SICHER_ ist.

    Viel Glück

    Ralf

    Mit offenen Augen träumen


  • ist eine Index-Datei mit

    PHP
    <?php exit;?>

    aus deiner Sicht dort sinnvoll?

    Es gibt 2 Möglichkeiten:

    1. Externe Zugriffe auf PHP Dateien deaktivieren (/wp-includes und /wp-content)

    In die .htaccess im root Verzeichnis

    Apache Configuration
    RewriteCond %{QUERY_STRING} !error
    RewriteCond %{THE_REQUEST} ^[A-Z]{3,9}\ /(wp-includes|wp-content)/(.+)\.php\ HTTP/
    RewriteRule .* - [F]

    2. einfach nur das Ausführen unter /uploads verbieten

    In die .htaccess im /uploads Verzeichnis

    Code
    <FilesMatch "\.(php|php3|php4|phtml)$">
    Deny from all
    </FilesMatch>

    Ich persönlich bevorzuge die 1.Variante

    Einmal editiert, zuletzt von Hille (29. Januar 2014 um 15:22)

  • nö - das beendet nur das Script.

    Du musst dafür sorgen, dass in dem Verzeichnsi erst gar keine PHP-Scripte ausgeführt werden können.

    So sieht die .htacess bei mir aus
    https://github.com/r23/MyOOS/blob…loads/.htaccess

    aber damit hast die Sicherheitslücke noch nicht gefunden und beseitigt.

    So sieht meine htaccess jetzt für wp-content aus:
    # Disable direct access of any *.php files in /wp_content folder
    <FilesMatch .php>
    Order deny,allow
    Deny from all
    </FilesMatch>

    Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?

  • So sieht meine htaccess jetzt für wp-content aus:
    # Disable direct access of any *.php files in /wp_content folder
    <FilesMatch .php>
    Order deny,allow
    Deny from all
    </FilesMatch>

    Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?

    Damit läuft aber deine Seite nicht mehr ;-). Im Verzeichnis /wp-content sind doch Scripte, die ausführbar sein müssen. Nimm eine Variante von meinen beiden Beispielen.


  • Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?


    Mein Beispiel bezog sich auf den Unterordner blog / wordpress / wp-content / uploads auf meinem Server. Wenn dein Server auch Perl Scripte ausserhalb von cgi-bin ausführt - bringt dir dies nichts - rein gar nichts.


    Ich probiere dies in der Regel mit einem Perl Script eben aus

    check.pl

    Perl
    #!/usr/bin/perl -w
    
    
    print "Hallo Welt\n";

    Ich rufe das Script dann im Browser auf http://...../uploads/check.pl
    und erhalte ich "Hallo Welt" zurück... erweitere ich entsprechend

    zum Beispiel

    Code
    <FilesMatch ".(pl|php|cgi|spl)$">

    aber dies von der Umgebung abhängig.

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!