Ich habe zahlreiche WP-Installationen und bin sehr bedacht auf die Sicherheit. Darum wundert es mich, dass ein Nickname, der nur in der Einstellung der Benutzerseiten verwendet wird und unter dem niemals etwas gepostet worden ist, plötzlich als "Admin" in einer Brute Force Attacke auftaucht.
Meine Frage an die Experten daher: Wie kann jemand trotzdem an diesen Nickname herankommen? Ist der irgendwo öffentlich zugänglich sichtbar?
Heinrich
Nickname unsicher?
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Dazu müsste man deine Seite mal sehen. Hängt stark vom Theme ab.
-
Der "Trick" ist die Abfrage mit /?author=1 (oder einer anderen Zahl). Sind die Permalinks aktiv, wird man auf eine URL /author/name/ weitergeleitet. Man kann das aber unterbinden:
http://forum.wpde.org/allgemeines/13…html#post584961Gruß
Ingo -
@ SirEctor: Das Thema ist SilverLight und WP ist am neuesten Stand. Ich habe sämtliche Postings durchsucht - dieses Wort taucht nirgends auf! Das Wort ist nur als Nickname im Dashboard eingetragen und wurde nie benutzt!
@ Putzlowitsch: Ich habe auch die Abfrage mit /?author=1 probiert, aber da scheint im URL kein Name auf!
Zusätzlich habe ich die Datenbank durchsucht - das Wort taucht genau zweimal auf - in den Einstellungen unter Nickname und in limit of login-logs, also da, wo ich das ja entdeckt habe!
Gruß
Heinrich
Anmerkung: Die Betreuung erfolgt über einen privaten Rechner, zu dem niemand anderer Zugang hat! -
ich vermute auch, dass im Theme irgendwo author nickname integriert ist bzw. die Permalinks aktiv sind.
Link zum Blog?
-
Um den Thread zu beenden: Ich habe jetzt herausgefunden, dass man durch ein Anhängen von "?author=N" (probieren von 1, 2, 3 usw.) oben in die Adresszeile “http://www.logname.de/?author=N” alle Artikel des Autors mit der ID N sehen kann, wobei dann auch der Name in der Adresszeile auftaucht! Mit dem werden dann die BruteForce-Attacken probiert.
Man sollte daher darauf achten, dass man seine Posts nie unter diesem Namen postet bzw. dass der Nick nicht gleich dem Login-Namen ist!
Bei einem guten Passwort nützen zwar die Attacken ohnehin nichts, aber es war schon ein Schock, den Login-Namen in den Hackversuchen (via Limit Login Attempts) zu sehen! -
...dass man durch ein Anhängen von "?author=N" (probieren von 1, 2, 3 usw.) oben in die Adresszeile “http://www.logname.de/?author=N” alle Artikel des Autors mit der ID N sehen kann, wobei dann auch der Name in der Adresszeile auftaucht...
Genau das hatte ich ja geschrieben, aber schön, wenn Du es nun selbst rausgefunden hast. :-)
Gruß
Ingo -
Putzlowitsch
man musste ihn nur noch mal explizit mit der Nase drauf stupsen! :lol:
er dachte, der Username müsste in der Browser-Adresszeile auftauchen. Hab ihn auf den Quelltext hingewiesen. -
Nach meinen Änderungen taucht der nun aber auch im Quelltext nicht mehr auf, sondern nur die unsinnigen Begriffe, die ich dem Admin gegeben habe. Ich verstehe nur nicht, warum das nicht standardmäßig bei WP auszuschalten ist!
Heinrich
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!