Brutforce Angriff auf Admin Login - diesmal mit korrekten Usernnamen

  • Für interessierte Zeitgenossen hier der o.g. [FONT=courier new]wp-config.php[/FONT] Code-Block, der die üblichen Account-Namen prüft bevor Plugins geladen bzw. die Datenbank connected wird, jetzt auch mit einer Vorabprüfung von Daten, die via XML-RPC kommen.

    Wird in den XML-RPC Daten irgendwo ein Account-Name erkannt, bekommt der Angreifer eine Rückmeldung wie wenn XML-RPC abgeschaltet wäre.

    Man könnte auch [FONT=courier new]403/Incorrect username or password.[/FONT] senden, aber dann würden die Scripts wahrscheinlich weiterraten.

    Einmal editiert, zuletzt von b3317133 (15. Januar 2015 um 16:49)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mir ist gerade ein Problem aufgefallen. Besteht der Login Name aus zwei Wörtern z.B. Vorname Nachname kommt immer ein 403 Fehler. Gibt es hier evtl eine Lösung?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!