Site Lock down trotz Zugriffsschutz über Hosteurope

  • Ich habe eine wordpress seute am laufen. Über Hosteurope habe ich das /wp-admin Verzeichnis mit einem Zugriffsschutz versehen. Dennoch erhalte ich vom security Plugin "All In One WP Security" immer wieder und nur von einer Wordpress Seite Emails mit der Info, dass jemand versucht hat in mein Wordpress einzudringen. Nach 3 Fehlversuchen sperrt sich der Login für gewisse Zeit.
    Site Lockout Notification

    Nachdem ich dann das Passwort für den Zugriffsschutz erneut auf 16 Zeichen mit Groß und Kleinbuchstaben, Zahlen, Sonderzeichen geändert habe, kam eine Stunde drauf gleich wieder ein Site Lockout.

    Wie kann das sein? Es müsste erst einmal jemand den Zugriffsschutz gehackt haben um dann auf die Anmeldeseite von Wordpress zu gelangen. In Wordpress bin nur ich registriert als Admin. Freie Registrierungen sind nicht möglich. Weitere User gibt es nicht.

    Oder gibt es einen einfach direkten Weg in Wordpress, um einen Zugriffsschutz von Hosteurope zu umgehen?

    Dank Euch...

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Kenne das Plugin nicht, doch wird das wohl mit Deinem Passwort eher nichts zu tun haben. Sind möglichweise nur Bots, die einige Aufrufe machen, mit unterschieden Query-String und nach ein paar erfolglosen Versuchen wieder verschwinden. Ist aber nur eine Vermutung von mir, mehr nicht.

  • Ja korrekt. So sehe ich es auch...

    Nur wie haben die Bots den ersten serverseitigen Zugriffschutz überwunden? Bevor auf meine wp-admin zugegriffen werden kann, muss der serverseitige Zugriffsschutz überwunden werden mit Benutzername und Paßwort. Erst dann geht es weiter zur wp-admin.

    Das Passwort besteht aus 16 Zeichen in unmöglicher Reihenfolge Sonderzeichen etc.. Eigentlich nicht leicht zu knacken. Vor allem, wenn ich es eine Stunde vorher komplett geändert habe. Daher denke ich, dass anderweitig ein direkter Zugriff auf die wp-admin möglich ist, die den serverseitigen Zugriffsschutz komplett aushebelt.

    Und dafür suche ich noch eine Erklärung.

    Wenn jemand Ideen hat???

  • Der Schutz der /wp-login.php funktioniert nicht richtig. Da kommt zwar erstmal der Passwort-Dialog, aber wenn man da auf Abbrechen klickt, kommt man zur WP-Login-Maske.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Hi Ingo
    Danke Dir. Du hast recht. Da läuft was nicht richtig... Dann werde ich mich mal dran machen, dass die wp-login.php auch geschützt wird. So macht es nämlich nicht viel Sinn.

    Viele Grüße
    Tiado

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!