WP und Sicherheit

  • Moin, moin,
    mein Hoster hat mich informiert, dass derzeit das Admin-PW von WP verstärkt in den Focus von Hackern gerät. Daher würde ich gerne wissen, ob diesbezüglich jemand mehr weiss.

    Mein PW und auch mein Username sind im Grunde eine wilde Kombination von Zahlen, Buchstaben (gross und klein) und Sonderzeichen. Also viel sicherer kann ich das PW nicht mehr machen. Da ich aber auch für Kundenseiten verantwortlich bin, muss ich beim Thema Sicherheit am neuesten Stand sein. Also: Gibts da was Neues oder war das nur eine allgemeine Sicherheitsinfo des Hosters?

    Danke für Antworten!
    Raphael

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das WP ständig unter Beschuss steht, ist nichts neues. Du kannst die wp-login.php zusätzlich per .htaccess schützen. Dann muss man sich 2x anmelden. Ist eine gängige Methode bei WP. Zusätzlich kannst Du auch "Limit Login Attempts" installieren. Das verrichtet noch seinen Dienst.

    Zum Thema Sicherheit findest Du hier im Forum sonst noch ne Menge Infos.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Danke für die Antwort. Ja das was Du schreibst wußte ich bzw. nutze ich. Ich wollte nur im Forum fragen, ob es ev. irgendein ganz neues Problem zum Thema PW ausspähen gibt, das ich noch nicht kannte.
    Aber limites Attempt ist eingebaut und das mit der .htaccess ist auch überlegenswert.

    Grüße
    Raphael

  • Hallo,


    mein Hoster hat mich informiert, dass derzeit das Admin-PW von WP verstärkt in den Focus von Hackern gerät. Daher würde ich gerne wissen, ob diesbezüglich jemand mehr weiss.

    dann Frage ihn nach seiner Quelle. Wenn es deine Log-Files sind- solltest du deine Sicherheitseinstellungen prüfen. Die hiergenannten Sachen reichen in der Regel dann leider nicht aus.


    Mein PW und auch mein Username sind im Grunde eine wilde Kombination von Zahlen, Buchstaben (gross und klein) und Sonderzeichen. Also viel sicherer kann ich das PW nicht mehr machen.

    Da man vermutlich deine wp-content.php lesen kann hat der Angreifer per se deine Datenbankzugangsdaten und der Angreifer kann vermutlich auf das gespeicherte Passwort zurückgreifen. Hier ist es sehr wichtig, wie das Passwort gespeichert wird:

    Heise schreibt:
    Wordpress und phpBB setzen auf das Framework phpass des Entwicklers Solar Designer – der im Übrigen auch den Passwort-Cracker John the Ripper entwickelt. Phpass setzt standardmäßig auf bcrypt. bcrypt beruht auf dem Blowfish-Algorithmus, bei dem es sich streng genommen gar nicht um einen Hash-, sondern um einen Verschlüsselungsalgorithmus handelt.

    klingt erst einmal super gut... doch dann kommt:
    Fehlt die Implementierung des Blowfish-Algorithmus auf dem System, fällt das phpass-Framework automatisch auf Extended-DES und im Notfall auf MD5 mit Salt und Iterationen zurück.
    und diese Sicherung des Passwortest ist der Grund für die umfangreiche Betrachtung des Artikels:
    http://www.heise.de/security/artik…?artikelseite=3

    An dieser Stelle spielt es keine Rolle, ob die Kombinationen von Zahlen und Buchstaben verwendest, das Passwort steht mehr oder weniger im Klartext in der Datenbank, weil PHP nicht ausreichend konfiguriert wurde.


    Da ich aber auch für Kundenseiten verantwortlich bin, muss ich beim Thema Sicherheit am neuesten Stand sein. Also: Gibts da was Neues oder war das nur eine allgemeine Sicherheitsinfo des Hosters?

    In Jetpack gab es eine Sicherheitslücke.
    http://jetpack.me/2014/04/10/jetpack-security-update/
    =>
    http://blog.wpde.org/2014/04/10/jet…te-updaten.html

    Diese Lücke erlaubt es einen Angreifer die Zugangskontrollen zu umgehen um so Beiträge zu veröffentlichen.

    Sehr viele Plugin-Entwickler lassen sich von jetpack inspirieren...

    es gibt noch weitere Möglichkeiten...

    Mit offenen Augen träumen

  • Hat dies schon mal jemand getestet?

    Zitat

    Das WordPress-Plugin „2-Step-Verification“ ist eine neue, einfache Erweiterung für das Content-Management-System, die die Anmeldung in zwei Schritten auf einfache Art und Weise ermöglicht. Der Sicherheitscode zum Anmelden kommt per Mail.

    Quelle: http://t3n.de/news/2-faktor-…rdpress-551560/

    MEGAWORK EDV & Medien Service :: http://megawork.de

    Einmal editiert, zuletzt von MegaWork (23. Juli 2014 um 20:04)

  • Vor zwei Tagen gab es eine Meldung auf Sucuri.net

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!