Konzepte fürs Installieren

  • Hallo!

    Vorweg, ich bin der Arme Kerl der sich um Server und Dateien kümmern muss und nicht der der WordPress installiert (hat) und benutzt.

    Da ich über WordPress insofern auch nichts weiß stelle ich meine Frage(n) als praktischer Dummie:

    [COLOR=#000080]Kann man WordPress (in einzelnen Ordnern) vollkommen autark installieren?[/COLOR]
    [COLOR=#000080]Kann man auf Wunsch ›Verbindungen knüpfen‹ oder werden diese automatisch vorgenommen?[/COLOR]


    Hintergrund - so weit mir bekannt und ersichtlich:
    Wir bekamen »Besuch« im RevSlider-Modul. Der Provider warnte uns und wir folgten der Weisung WordPress zu aktualisieren und Passwörter zu ändern. Eine Woche drauf wieder der selbe »Besuch«. Und Samstag noch mal. Ich muss vermuten, dass einzelne (3..?!) WordPress Installationen einzeln angegriffen wurden. Zwar war ich es der gemäß Provider MalWare-Files löschte, aber ich bin mir nicht sicher, ob es tatsächlich nunmehr alle 3 mir genannten Installationen der Reihe nach traf; das vermute ich aber so weit die Erinnerungen reichen.
    RevSlider scheint eine Lücke zu haben und womöglich wurde dieser nach dem ersten Zwischenfall nicht aktualisiert, unabsichtlich wie ich annehme. Nun gut; und ich kann auch nicht beurteilen ob etwas angeknabbert wurde oder nicht (potenziell so weit: nein).
    Gestern bekam ich einen Hilferuf, dass sich 2 Domains (Sites) nicht aufbauten. Genauer gesagt sind das Subdomains (per Konfigurationen beim Provider, im selben Server-Baum platziert) während anscheinend die Hauptseite noch lief - aber vor lauter Drängeln beschränkte ich mich auf die beiden angegebenen. Ein Aufruf lieferte einen schnöde Textseite die auf jeweils eine wp_settings.php verwies die in Zeile 215 ein Problem hätte.
    Schlau wie ich war lud ich die erste, wie sie kam, runter und landete in einer For-Each-Schleife die PlugIns lädt. Mit RevSlider im Hinterkopf mutmaßte ich, dass das irgendwas Unerlaubtes lädt und REMte diese Zeilen aus. In der Tat baute sich die zugehörige Site wieder auf (funktionierte aber wohl mangels PlugIns nicht…) Warum weiß ich nicht, ich rief die zweite Site auf und auch die erschien scheinbar repariert. Der Teufel wollte, dass just da etwas dazwischenkam und ich beließe es dabei.
    Heute nun verfolgt ich das und zu meinem Erstaunen war eine wp_settings.php in der Root (was m.E. nach die nicht als fehlerhaft erwähnte Haupt-Site beträfe) genau so verändert wie die von mir ›reparierte‹ (sie behielt aber ihren Änderungszeitstempel..!) Meine ›reparierte‹ erkannte ich am Zeitstempel. Ich war ratlos, und der WordPress Bediener bemängelte das Fehlen der PlugIns. Also nahm ich meine Änderung zurück. Wiederum passte sich die wp_settings.php in der Root an!
    Ob das sofort oder bei der ersten Anpassung in WordPress, lief ja parallel, passierte weiß ich nicht.

    Und genau das macht mir große Sorgen. Ist es normal, dass sich solche Konfigurationsdateien global anpassen? Kann man das so einstellen, dass genau das wunschgemäß passiert (Vereinfachnung der Verwaltung von z.B. unterschiedlichen angebotenen Sprachen, wie ich las)?

    Eric March

    Eric March

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Kurz und knapp: ab in die Jobbörse, Profi engagieren, Hack entfernen lassen und danach ein Konsulting mit anschließendem Hardening durchführen lassen.

    Der Weg "könnt Ihr mir helfen" wird Dich zig Tage Arbeit kosten, die Hacks werde nicht ausbleiben, Euere Kunden werden sauer und Dein Chef ... Das kostet weitaus mehr Geld als professionelle Hilfe.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Grundsätzlich könntet ihr das benutzerseitige Installieren von Plugins verbieten.
    (aktivieren/deaktivieren bliebe erlaubt)

    Und dann praktisch bei Allem den Schreibschutz aktivieren (Wordpress/PHP das Schreiben verbieten),
    abgesehn von wp-content\uploads, wenn man Dateien hochladen darf. Da drin aber das Ausführen von PHP/Scripten verbieten.

    Aber dann müsst ihr euch selber um das Installieren/Aktualsieren der Plugins und des Wordpress kümmern.


    Alternativ nur bei "gefährdeten" Dateien den Scheibzugriff unterbinden.

    Einmal editiert, zuletzt von himitsu (29. Dezember 2014 um 17:40)


  • Zwar war ich es der gemäß Provider MalWare-Files löschte, ....

    .... aber vor lauter Drängeln beschränkte ich mich auf die beiden angegebenen. .... Warum weiß ich nicht... passierte weiß ich nicht.

    Und genau das macht mir große Sorgen.

    Schon gelesen welche Meinung der Innenminister von dir hat?
    http://www.golem.de/news/innenmini…412-111244.html

    ich würde dir eine Web Developer mit guten PHP Kentnissen und viel Wordpress Erfahrung empfehlen - diese wirst du kaum im Job Forum hier finden :)

    Viel Glück

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!