[Contactform 7] Suche Sicherheitstools/Tipps

  • Hollerö,

    bei uns in der Firma heben wir ein Problem, eine Kundenseite wird regelmäßig Opfer von Hacker-Angriffen. Das eine mal musste der Server sogar komplett neu aufgesetzt werden. Mittlerweile bin ich mir auch sehr sicher, dass die Angriffe über das Kontaktformular stattfinden.

    Wir verwenden hierfür Contactform 7, kein Captcha und auch kein Akismet (Akismet ist ja auch leider rechtlich nicht ganz so einwandfrei wegen den Senden der Daten an Dritte, wird also auch vom Kunden abgelehnt).

    Ich habe Festgestellt, dass man die Formularfelder recht einfach manipulieren kann. Das Resultat ist, dass die Felder nicht einzeln überprüft werden und die Daten so in das Mail-Script geladen werden, dort wird dann wahrscheinlich auch der PHP Befehl ausgeführt.

    Wie kann ich mich vor so etwas schützen? Gibt es eventuell andere Kontaktformular-Plugins, welche ich verwenden kann und die auch sicher sind?

    Vielen Dank schonmal,
    Tüddeldraht

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Mojn,

    Wenn ihr Akismet nicht einsetzen mögt, was ich auch durchaus verstehen kann, könntet ihr das Antispam Bee verwenden.
    Das erfüllt auch seinen Zweck und wird von vielen hier verwendet.
    Durchaus lesenswert auch dieser Artikel dazu.

    Zitat

    [COLOR=#333333]Ich habe Festgestellt, dass man die Formularfelder recht einfach manipulieren kann. Das Resultat ist, dass die Felder nicht einzeln überprüft werden und die Daten so in das Mail-Script geladen werden, dort wird dann wahrscheinlich auch der PHP Befehl ausgeführt.[/COLOR]

    Hast du mal eine entsprechende Anfrage an den Plugin Autor gestellt, ob er das bestätigen kann? Ist ja möglich das er, wenn er es weiß diese Thematik in einem der kommenden Updates berücksichtigen kann. Contactform7 ist ja recht umgänglich und wird auch von vielen eingesetzt, eben weil es so einfach zu handhaben ist.

    Bitte keine Fragen per PM, oder Foren-Chat. Für Fragen ist das öffentliche Forum da. Meine Uerdinger Seite

  • Danke für den Antispam Bee Tipp. Werde ich gleich mal ausprobieren. Alternative wäre auch von mir die Formulare einfach selber zu schreiben (+Überprüfung) und die Entweder als Template-Seite oder als Funktion einzufügen.

    Dabei habe ich (wir in der Firma) uns eigentlich die Frage gestellt, ob bei dem Projekt Wordpress überhaupt sinnvoll ist/war (war eine Entscheidung vom Vorgesetzten die ich - vor allem im Nachhinein - nicht ganz verstehe).

    Zitat

    [COLOR=#333333]Hast du mal eine entsprechende Anfrage an den Plugin Autor gestellt[/COLOR]

    Bisher noch nicht, da meine Englischkenntnisse sich auf die normale IT und Gaming-Sachen beziehen ;). Werde aber denke ich mal probieren was da zusammenzureimen und da mal nachfragen.

  • Zitat

    Wir verwenden hierfür Contactform 7, kein Captcha

    warum kein Captcha? dann brauch man sich auch nicht wundern. Sowas gehört zum Standard, genauso wie Antispam bee, Rename WP Login,Sicherheitsschlüssel Änderung und viele weitere Sachen

    Zitat

    Dabei habe ich (wir in der Firma) uns eigentlich die Frage gestellt, ob bei dem Projekt Wordpress überhaupt sinnvoll ist/war (war eine Entscheidung vom Vorgesetzten die ich - vor allem im Nachhinein - nicht ganz verstehe).

    Zu Groß oder zu klein?.

  • Zitat

    [COLOR=#333333]warum kein Captcha?[/COLOR]

    Da es sich um gezielte Angriffe handelt(e), nutzt auch dies nicht. Ist vielleicht Ratsam bei Spam-Mails, welche via Bot kommen. Hier handelt es sich um direkte Formularangriffe/Manipulation. Da bringt das Captcha auch nichts, ausser dass es eine Minute länger dauert.

    Zitat

    [COLOR=#333333]Zu Groß oder zu klein?.[/COLOR]

    Die Webseite ist recht klein, und die Änderungen sind vom Zeitaufwand genauso schnell zu lösen, wie als wenn ich es per Hand in der HTML/PHP Datei einfüge. Wäre es eine zu GROSSE Seite/Firma, würde ich da auch auf ein anderes CMS setzen.

  • warum kein Captcha? dann brauch man sich auch nicht wundern. Sowas gehört zum Standard...

    Für mich gehören Captchas keineswegs zum Standard. Wer behauptet sowas? Ich finde sie eher störend und lasse das ein oder andere Kommentar mit Captcha-Abfrage auch mal eher sein.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Zitat

    [COLOR=#333333]der Rev Slider ist schon seit Ewigkeiten i.O..[/COLOR]

    Stimmt, aber wir hatten ein Theme eingekauft wo eine asbachuralte Version eingebunden ist. Leider steht nirgendwo im Backend, dass ein Update verfügbar ist. Da muss dann alles manuell heruntergeladen werden und geupdatet. Also eigentlich wird das Plugin dann neu installiert...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!