Login-Versuche trotz .htaccess

  • Hallo Community,

    kurz ein Überblick: Der Bereich wp-admin ist mit einer .htaccess geschützt. Registrierungen für die Website sind nicht aktiv. Heißt also, dass nur ich als Admin den Zugang zum Login benötige.

    Ich nutze Limit Login Attempts, um mich zusätzlich abszusichern und habe die Fehlerhinweise deaktiviert. Trotzdem zeigt mir das Plugin an, dass es Anmeldeversuche gab (teilweise sogar mit dem richtigen Login-Namen, der im Blog eigentlich nirgends auftaucht). Daraufhin habe ich das Passwort der .htaccess geändert. Allerdings kommen trotzdem noch Anmeldeversuche, wenn auch nicht mehr so viele wie vorher. Am Passwort sollte es nicht liegen, das entspricht laut diversen Tests der Kategorie "stark" (zumal ist es neu gesetzt worden).

    Jetzt stellt sich mir die Frage, woher kommen die Anmeldeversuche. Das ist doch eigentlich nur möglich, wenn das Passwort der .htaccess bekannt ist oder nicht?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Evtl. auch über die Remote-Schnittstelle XML-RPC

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • himitsu
    Aber die wird doch durch die .htaccess geschützt, wenn ich das richtig interpretiere:

    # ZUGRIFF VERBIETEN
    <Files wp-config.php>
    order allow,deny
    deny from all
    </Files>

    maxe
    Wofür wird die allgemein benötigt? Kann ich die irgendwo deaktivieren, wenn ich sie nicht brauche? Welche Plugins greifen typischerweise darauf zu?

  • [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Zitat

    Der Bereich wp-admin ist mit einer .htaccess geschützt

    Aber die wird doch durch die .htaccess geschützt, wenn ich das richtig interpretiere:


    Ich kann nichts davon sehn,

    Du hast nur etwas von wp-admin gesagt und in dem Code seh ich nur wp-config.php , aber nichts von wp-login.php .

    # ZUGRIFF VERBIETEN
    <Files wp-config.php>
    order allow,deny
    deny from all
    </Files>


    Standardmäßig gibt die wp-config.php keinen Inhalt raus (nur eine leere Seite, wenn man diese Datei direkt aufruft)

    Dieser Art von Schutz ist praktisch dafür da, wenn PHP mal deaktiviert sein sollte und der HTTP-Server PHPs als einfache (Text)Datei runterladen lässt.

  • Da habe ich mich natürlich verlesen.

    Ist es sinnvoller die wp-login.php ins Admin-Verzeichnis zu verschieben oder sollte eher in die .htaccess noch ein Zusatz eingefügt werden? Ist beides überhaupt machtbar bzw. sinnvoll oder könnte es dann zu Problemen kommen?

  • In die htaccess gehört so etwas in der Art:

    <Files wp-login.php>
    AuthName "Protected Area"
    AuthType Basic
    AuthUserFile /var/www/vhosts/deine-domain.tld/.htpasswd
    require valid-user
    </Files>


    <Files xmlrpc.php>
    Order Deny,Allow
    Deny from all
    </Files>

    Der zweite Teil deaktiviert die xmlrpc komplett.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • So, kurzes Feedback von mir zu dieser Geschichte: Nach mehr als einer Woche im Einsatz, scheint der Code

    <Files wp-login.php>
    AuthName "Protected Area"
    AuthType Basic
    AuthUserFile /var/www/vhosts/deine-domain.tld/.htpasswd
    require valid-user
    </Files>

    Wirkung gezeigt zu haben, da laut Limit Login Attempts seither keine Sperrungen oder IP-Protokollierungen mehr aufgetreten sind.

    Vielen Dank noch einmal :)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!