Hallo,
ich habe das Plugin Limit Login Attempt im Einsatz. Dieses blockiert Fehllogins und sendet dann eine Info E-Mail.
Da ich wp-login.php und /wp-admin via htaccess/htpasswd geschützt habe, kommt normalerweise niemand Fremdes dazu einen Fehllogin zu generieren.
Mit jedem (einigen) Wordpress-Updates wird meine htaccess überschrieben und ich erhalte dann etliche E-Mails, welche aufzeigen, dass irgendwelche "Roboter" versuchen sich Zugang zu meinem Blog zu verschaffen.
Dann aktusliere ich die htaccess wieder, so das /wp-admin und die wp-login.php geschützt sind. So habe ich es auch gestern gemacht, aber trotzdem haben sich Roboter über Ost-Europäische IPs versucht einzuloggen.
Ich habe dann sofort die htpasswd mit einem neuen Benutzer und Passwort versehen, dann war Ruhe. Jetzt wurde ich heute morgen wieder durch das Plugin Limit Login Attempt über Fehllogins informiert worden.
Ich habe selbst domain.com/wp-admin und domain.com/wp-login.php getestet und ich kann nicht zur Loginseite durchdringen und die beiden htaccess Dateien sind wie immer eingestellt.
htacces im Root-Verzeichniss, Schutz für die Datei wp-login.php:
# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
<Files wp-login.php>
AuthName "wplogin"
AuthType Basic
AuthUserFile domain.com/.htpasswd
Require valid-user
</Files>
# END WordPress
Alles anzeigen
htaccess im wp-admin Verzeichniss:
AuthType Basic
AuthName "wpadmin"
AuthUserFile domain.com/wp-admin/.htpasswd
Require valid-user
Alles anzeigen
Jetzt ist mein Frage, ob es noch eine andere URL o.ä. gibt, welche einem zu der Login-Eingabe für das Backend führt, obwohl ich /wp-admin und wp-login.php sauber via htaccess geschützt habe.
Vielen Dank
Felix