htaccess blockiert LogIn Widget

  • Hallo liebe Wordpress Freunde, :)

    ich habe meinen Admin-Bereich mit der .htaccess-Datei vor Attacken geschützt und kann man im Login-Widget in der Front nur einloggen, wenn ich vorher einmal den Login mit der htaccess-Datei durchgemacht habe.

    Wenn ich den Webbrowser schließe und mich dann versuche mit dem Widget einzuloggen, kommt ein
    weißer Bildschirm und oben links steht BLOCKED.

    Kann man sich mit dem Widget auch einloggen, ohne dass über die wp-login gegangen wird, bzw. dies nicht geblockt wird ?

    Bin noch relativ neu in Wordpress und würde mich über eine schnelle Antwort freuen.

    Vielen Dank,
    MfG

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Du machst einen extra Schutz rein und fragst jetzt ob man diesen umgehen kann?

    Interessanter wäre: Wie genau sieht der Code in der .htaccess dazu aus?

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo Maxe, :)

    ich möchte eigentlich nur, dass der Login für den Admin, den man über (domain)/wp-admin erreichen kann, geschützt ist, aber sich dennoch Leute über das Login-Widget einloggen können, ohne dass eine BLOCKED Warnung kommt.
    Laufen denn alle LogIns über wp-admin ?

    Wie gesagt, ich bin noch Neuling in Sachen Wordpress und möchte Wordpress gerne in Zukunft nutzen, da ich finde, dass es das beste CMS ist, was es zurzeit gibt.

    Meine .htaccess :

    <files wp-config.php>
    order allow,deny
    deny from all

    </files>

    <Files wp-login.php>
    AuthName "Admin-Bereich"
    AuthType Basic
    AuthUserFile (pfad)/.htpasswd
    require valid-user
    </Files>

    <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)">
    order deny,allow
    deny from all
    </FilesMatch>


    #BEGIN WordPress

    <IfModule mod_rewrite.c>

    RewriteEngine On
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    </IfModule>


    # END WordPress

    Für den AuthPath habe ich hier für das Forum ein Platzhalter eingesetzt.

    Die wp-login.php habe ich oben angegeben. Laufen dort ALLE login-Abfragen drüber, auch die vom Login-Widget ?

    Vielen Dank,
    MfG :)

  • Die wp-login.php habe ich oben angegeben. Laufen dort ALLE login-Abfragen drüber, auch die vom Login-Widget ?


    Ja, das ist so.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Ok, das würde also bedeuten, dass ich meinen Admin-Bereich nicht schützen kann, wenn ich User haben möchte, die sich einloggen sollen ? Das Dashboard habe ich versteckt und die User haben nur eine Profilseite und eine Passwort vergessen Seite, die sie aufrufen können.

    Gibts dafür nicht eine andere Möglichkeit ? Kann man auch .htaccess-Dateien direkt im wp-admin Ordner anlegen ? Wäre das Problem dann damit behoben ?

    Vielen Dank,
    MfG :)

  • Nein, eine andere sinnvolle Möglichkeit gibt es nicht.
    Du könntest evtl die Loginversuche begrenzen, ist allerdings nicht so effektiv.

  • Wenn User sich einloggen sollen, müssen sie an der htaccess vorbei. Wenn Sie keinen Zugang in der htaccess haben, werden sie blockiert.
    Dann schmeiß den htaccess Schutz wieder raus und schau dir lieber, wie Hille schon schreibt, Plugins wie limit login attempts an.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Hallo, :)

    das Limit Attempt Plugin habe ich auch schon drin und AntiSpam Bee :) Ich hatte mich über einige Wordpress-Blogger Seiten bereits über die Sicherheit informiert. Leider klappt das dann wohl nicht mit der .htaccess. Wäre natürlich auch noch schön gewesen, wenn man das irgendwie mit einbauen hätte können.

    Aber ich werde die Idee mit der htaccess dann wieder kippen. Aber wenn man überlegt, dass Bots gleich 2 Versuche haben sich mit ca. 100.000 Möglichkeiten und BruteForce Attacken Zugang zu diesem Bereich zu verschaffen, ist das dennoch bedenklich (mit 2 unterschiedlichen IP-Adressen). Quelle stammt von Sergej Müller ?

    Der Login-Bereich läuft auch über https (SSL).

    Ich bedanke mich für Eure Hilfe !
    MfG

  • Alternative: Du müsstest jedem User über die .htaccess / .htpasswd den Zugriff einrichten.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Zitat

    Alternative: Du müsstest jedem User über die .htaccess / .htpasswd den Zugriff einrichten.


    => Jo, daran hatte ich auch gedacht, aber das wäre einfach zu umständlich und zeitraubend.

    Zitat


    => Vielen Dank ! Die werde ich mir mal näher anschauen !

    MfG

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!