WordPress 3.9.2 - seit Update viele ungültige Anmeldeversuche (500 Stk. über Nacht)

  • Hallo

    Das Update scheint funktioniert zu haben.

    Leider haben wir jetzt das Problem von "Zu viele ungültige Anmeldeversuche" .
    Das Update lief bei uns in der Nacht zuvor.

    Jetzt bekomme ich im 5-Minuten-Takt E-Mails mit Betreff "Zu viele ungültige Anmeldeversuche", diese stammen vom Plugin "Limit Login Attempts".

    Was kann man gegen solche Versuche unternehmen?
    Ich könnte die Info-E-Mail deaktivieren, aber da bekommt man so einen Angriff nicht mit.

    Es sind verschiedene IP-Adressen und auch verschiedene Benutzer (vorhanden & nicht vorhandene), leider kann man die Benutzer nicht umbenennen. Das würde mir etwas Sicherheit bringen.

    Oder kann man die Datei wp-login (umbenennen) durch eine andere ersetzen - ohne Anmeldeformular nur Hinweistext.
    Oder das Login ganz sperren?

    Ob das geht kann ich nur ausprobieren - habe nur wenig Erfahrung mit Wordpress und PHP.


    Freue mich über Hilfe, danke im voraus.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich kann seit der Umstellung auf 3.9.2 keine erhöhten Anmeldeversuche feststellen. Einen Zusammenhang mit dem Update kann man aber schon deshalb nicht ausschließen, weil Angreifer möglicherweise versuchen eine Schwachstelle in 3.9.1 (und älter) zu nutzen, da diese jetzt bekannt ist.

    Eine beliebte Methode ist das "Abgreifen" des "Author Slug", also die URL zum Autorenprofil, die im Regelfall öffentlich sichtbar ist, weil Blogposts den Verfasser tragen, welcher wiederum einen Link zu seinem Profil trägt. Wenn dieser "Slug" den Benutzernamen darstellt, was dem Standard entspricht, hat der Angreifer bereits eine wichtige Hürde genommen: er kennt den Benutzernamen.

    Mit "Limit Login Attempts", entsprechend restriktiven Einstellungen (max. 3 Versuche mit 24 Std. Sperre bei einem weiteren Fehlversuch) und sicheren Passwörtern (min. 12 Zeichen die min. 2 Sonderzeichen, 2 Zahlen, 2 Großbuchstaben und Kleinbuchstaben enthalten) bist Du ganz gut abgesichert.

    Falls keine User oder Autoren existieren bzw. die Anzahl überschaubar ist, kann man mit einer .htaccess das Backend sichern (/wp-admin/). Hast Du eine feste IP Adresse stellt die .htaccess (wenn richtig konfiguriert) keinen zusätzlichen Aufwand für Dich dar.

    Eine weitere Möglichkeit, die ich immer empfehle, ist das Ändern der "Author Slugs" auf eine Wert, der nicht dem User entspricht. Das passende Plugin gibt es hier. Praktischer Nebeneffekt: man bekommt SEO freundliche Slugs.

    Für Besitzer von V-Servern oder dedizierten Servern bietet sich noch der Einsatz von fail2ban an, um die IP Adressen der Angreifer nach x Fehlversuchen in der Firewall (z.B. IP-Tables) zu blocken. Das entlastet WordPress bzw. die PHP Engine.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Danke, das habe ich schon - Tipp vom Provider. Auf dem Ordner liegt ein Verzeichnisschutz per .htaccess.

    Das hemmt aber die Versuche nicht.

    Dann hast Du nur /wp-admin geschützt. Du kannst auch die wp-login.php absichern. In der .htaccess im selben Verzeichnis wie wp-login.php gibst Du folgendes ein:

    Apache Configuration
    [COLOR=#000000]<Files wp-login.php>
    [/COLOR][COLOR=#000000]AuthType Basic
    [/COLOR][COLOR=#000000]AuthName "no access for bad guys"
    [/COLOR][COLOR=#000000]AuthUserFile /pfad/zu/deiner/.htpasswd
    [/COLOR][COLOR=#000000]Require valid-user 
    [/COLOR][COLOR=#000000]</Files>
    [/COLOR]

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.


  • Für Besitzer von V-Servern oder dedizierten Servern bietet sich noch der Einsatz von fail2ban an, um die IP Adressen der Angreifer nach x Fehlversuchen in der Firewall (z.B. IP-Tables) zu blocken. Das entlastet WordPress bzw. die PHP Engine.

    Wobei man hier noch anmerken müsste, das sich fail2ban nur für eher kleinere Brute-force Attack eignet, das es sehr träge ist bzw. zu einer erhöhten Serverlast beiträgt.
    Generell würde ich Grundrauschen nicht all zu viel Beachtung schenken. Vorraussetznung sind natürlich, das alles up-to-date ist bzw. entsprechend gesichert.

  • Danke für die Hilfen,

    Ich habe es mit einer Weiterleitung in der .htaccess versucht, wenn die Datei wp-login.php aufgerufen, landet man auf einer Fehlerseite.

    Leider hat das nichts gebracht, ich bekomme diese E-Mails weiterhin.

    Aber es gibt die Benutzer nicht, mit den sie sich versuchen anzumelden. Leider gibt es keine Möglichkeit zum Einstellen im Plugin "Limit Login Attempts", wen versucht wird auf existierende Benutzer zu zugreifen. Die anderen kann man ja vernachlässigen.

  • Die Weiterleitung und der Verzeichnisschutz hat funktioniert. Aber die "Zu viele ungültige Anmeldeversuche" kamen trotzdem, deshalb habe ich nur die Weiterleitung raus genommen.

    Ich vermute, dass die Anmeldeversuche nicht über die Login-Seite kommen, sondern per Script generiert werden.

    Ich muss es im Auge behalten.

  • hi, ich habe seit 3.9.2 auch viele ungültige Anmeldeversiche. Ich habe eine entsprechende htaccess die auch (zumindest wenn ich mich einloggen will die Benutzerdaten prüft). Diese lief auch schon vorher. Parallel läuft Limit Login Attempt - so bekomm ich das mit. Hat jemand eine Idee welche Möglichkeiten ich noch habe mich einzulogen ? Also /wp-admin/ und wp-login.php sind mal per htaccess nicht möglich.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!