Hackerangriff auf wp-login trotz htaccess-Schutz

  • Würdest du Malware auf deinem PC haben, würde der Einbrecher gleich mit richtigen Zugangsdaten probieren. Wozu das wahllose Ausprobieren? ;)

    Was wirklich helfen kann, ist ein Blick ins Accesslog - hast du Zugriff drauf oder kann dir der Hoster einen zur Verfügung stellen? Dort sieht man weitere Informationen zum Aufruf: Von welcher Seite wurde der Request gestartet. Und viel wichtiger: Welche Admin-Seite wird aufgerufen, dass der Zugriffsschutz "umgangen" wird.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Hallo Sergej,
    das war ein guter Tipp, ins Access-Log zu sehen. Dort habe ich den passenden Eintrag gefunden:

    host-static-109-185-xxx-xx.moldtelecom.md - - [18/Jul/2014:06:37:21 +0200] "POST /xmlrpc.php HTTP/1.1" 200 208 "-" "wp-android/2.4.5"

    Von dieser IP gab es drei Angriffe. Das "Tor" ist wohl die Schnittstelle "xmlrpc.php".
    Gemäß deinem Beitrag habe ich diesen Code in der htaccess-Datei hinzugefügt, da ich keine Trackbacks nutze:

    Code
    <Files xmlrpc.php>
      Order Deny,Allow
      Deny from all
    </Files>


    Bin mal gespannt, ob jetzt Ruhe ist und die Angriffe ausbleiben.

    Ein Schwachpunkt ist noch die Datei "admin-ajax.php". Bringt es etwas, wenn ich den Ordner "wp-admin" mit einer htaccess schütze und diese Datei mit folgendem Code freigebe?

    Code
    # Allow acces to wp-admin/admin-ajax.php
    <Files admin-ajax.php>
        Order allow,deny
        Allow from all
        Satisfy any
    </Files>


    Für meinen Newsletter muss die Datei zugänglich sein.

  • Bingo ;)

    Wegen der [COLOR=#333333]admin-ajax.php: Ich würde erst abwarten bis Missbrauch-Zugriffe auf diese Datei tatsächlich stattfinden. Bis dahin würde ich den kompletten wp-admin nicht schützen lassen.[/COLOR]

  • Bingo ;)

    Wegen der [COLOR=#333333]admin-ajax.php: Ich würde erst abwarten bis Missbrauch-Zugriffe auf diese Datei tatsächlich stattfinden. Bis dahin würde ich den kompletten wp-admin nicht schützen lassen.[/COLOR]


    OK, werde ich so machen. Falls es wieder losgeht, melde ich mich.

  • Rückmeldung:
    Die letzten Änderungen (Tipp von Sergej) haben wohl das Problem der Angriffe beseitigt. Ich hoffe, es bleibt dabei.

  • Hatte grade auch eine Welle von Angriffen aufs login trotz htpasswd....
    Den Zugang zur XMLRPC.php unterbinden war wohl auch hier die Lösung...Der Angriff geht nicht mehr durch...

    siehe auch:
    https://www.kuketz-blog.de/wordpress-angr…hp-unterbinden/


    https://www.kuketz-blog.de/wordpress-angr…hp-unterbinden/Passwortgeschützte Bereiche sind ein beliebtes Angriffsziel. So ist es nicht verwunderlich, dass viele Blogger die wp-login.php bzw. den Admin-Bereich entsprechend abgesichert haben. Doch das greift in der Praxis leider zu kurz, denn über die XMLRPC-Schnittstelle lässt sich ebenso ein Zugriff auf den Blog realisieren.

    Angreifer fokussieren ihre Angriffe daher zunehmend auf die xmlrpc.php. Mit geeigneten Tools (die ich jetzt nicht verlinke) sind Bruteforce-Angriffe nicht nur weiterhin möglich, sondern -man glaubt es kaum- auch noch effizienter durchführbar.

    Bis zu 500 Passwörter lassen sich in einer Anfrage an die xmlrpc.php unterbringen und reduzieren den zeitlichen Aufwand damit erheblich, irgendwann auf die korrekten Login-Daten zu stoßen.
    Selbst aktuelle WordPress-Versionen sind davor nicht geschützt.

    Einmal editiert, zuletzt von treibstoff (27. Mai 2016 um 19:25)

  • Zitat

    Alles Easy und ohne großen Aufwand zu erledigen, dazu einfach in .htaccess

    Genau. Wie schon in meinem Beitrag #22 (oberer Code) erwähnt. Bei mir ist seit 2014 Ruhe im Karton.

  • In zukünftigen Versionen sollten die WordPress-Entwickler diese »Schwachstelle« endlich adressieren und eine Funktionstrennung innerhalb der xmlrpc.php vornehmen. Anstatt neuen Funktionsumfang zu implementieren, sollten bestehende Kinderkrankheiten angegangen und nachhaltig korrigiert werden.

  • In zukünftigen Versionen sollten die WordPress-Entwickler diese »Schwachstelle« endlich adressieren und eine Funktionstrennung innerhalb der xmlrpc.php vornehmen. Anstatt neuen Funktionsumfang zu implementieren, sollten bestehende Kinderkrankheiten angegangen und nachhaltig korrigiert werden.

    genau - wurde auch mal zeit, dass wir hier von dir eine klare ansage bekommen.

    Wir haben aus Deutschland wirklich ZWEI in Worten ZWEI personen von zig Tausend-Anwendern - die an WordPress arbeiten

    - du kannst ja gerne helfen . es ist ja open source.

    MACH ES EINFACH BESSER!

    Mit offenen Augen träumen

  • In zukünftigen Versionen sollten die WordPress-Entwickler diese »Schwachstelle« endlich adressieren und eine Funktionstrennung innerhalb der xmlrpc.php vornehmen. Anstatt neuen Funktionsumfang zu implementieren, sollten bestehende Kinderkrankheiten angegangen und nachhaltig korrigiert werden.

    hi treibstoff wie r23 treffend bemerkte:mache mit

    unter der url wp-admin/about.php
    findest du alle Coder und Coderinnen aufgelistet die an deiner installierten Version mitgearbeitet haben und zwar so mitgearbeitet haben, dass sie es auf diese Liste schafften
    ebenso alle ÜbersetzerInnen.

    du kannst jederzeit mitmachen, Slack ist da DIE Anlaufstelle schlechthin

    WP ist kostenfreies OpenSource CMS; jedeR der es kann, kann mitmachen

    schon Bug melden hilft einfach viel weiter

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!