Absicherung von WP Code in funtions.php

  • Hallo WP-Freunde,

    habe nun ein paar Seiten und das Forum durch, und habe folgende Dinge gefunden für etwas mehr Schutz bei einer WP installation.
    Was sagt Dir dazu bringt es was oder kann man noch was hinzufügen?

    Danke für Tipps.

    LG
    Matrix

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • PHP
    // Backend-Editieren verbieten
    
    
    define('DISALLOW_FILE_EDIT', true);

    das gib bitte unter das letzte define in der wp-config.php


    zu Versionsnummern entfernen => das bringt Performance,


    das fällt unter Security by Obscurity

    PHP
    // Security: Hide WordPress Version in Sourcecode Head
    remove_action('wp_head','wp_generator');
    
    
    // Die Versionsnummer von WordPress verstecken
    
    
    function no_generator() { return ''; }add_filter( 'the_generator', 'no_generator' );
  • Hallo Matrix,

    ich nehme die rote Pille.

    Ähh... ich meine, ich habe gute Erfahrungen mit diesem Plugin gemacht: https://de.wordpress.org/plugins/all-in…y-and-firewall/

    Sinnvolle Features:

    - Präfix der DB-Tabellen kann geändert werden
    - ID "1" des zuerst erstellten Users kann geändert werden
    - Firewall-Funktionen
    - URL der Loginseite ändern
    - Login Lockdown bei zu vielen Login-Versuchen
    - CHMOD Empfehlungen für einige Dateien

    Ein weiteres empfehlenswertes Plugin ist auch Wordfence.

    Viele Grüße,
    nomainstream

  • Hallo Monika,

    vielen Dank für die Antwort, und Danke Dir ist mir wohl reingerutscht.

    @[COLOR=#333333]nomainstream,[/COLOR]
    [COLOR=#333333]Versuche immer so wenig wie möglich Plug-ins zu benutzen [/COLOR]
    [COLOR=#333333]-Präfix ist per Hand geändert bei der Installation[/COLOR]
    [COLOR=#333333]- URL ändern zur Log-in Seite ne sichere das mit htaccess
    - Rechte per Hand vergeben
    - ID das schaue ich mir gerne einmal an, das kann man bestimmt per Hand ändern ;-)

    Oder sagt jemand das solche Plug-ins sinnvoll sind?

    Danke für weitere Tipps.[/COLOR]

  • jemand? ja, ich ;)

    Hast aber nen guten Ansatz. Aus Performance-Gründen sollte man ja möglichst wenig Plugins verwenden.
    Weitere Einschätzungen dazu würden mich aber auch interessieren. Ich habe in meinen Websites stets die beiden Plugins aktiv. Ist das sinnvoll?

  • Beide Plug-ins machen fast das gleiche?
    beisst sich nicht da warst?

    und hat jemand anderes noch Ideen?

  • hast du keine Benutzer, darf sich keiner registrieren
    dann sicher einfach via htaccess Passwort => und du ersparst dir all das andere,
    ich brauche keine Änderungen der LoginSeite, weil man da zuerst durch das htaccess Passwort muss => als Beispiel
    und hackt das wer, dann ist die Änderung der Loginmeldung reinste Zeitverschwendung :-)


    query strings leit ich auch um, aber in einem kleinen Plugin, weil ich sonst bei einem Themewechsel drauf vergesse

  • Hallo Monika,

    ne wenn dann ohne User regestrieren das ganze.

    mit dem query strings meinst Du so etwas nicht wahr:

    htaccess:

    HTML
    ########################################################
    # verhindert das Auslesen eines Autoren-Namen
    RewriteCond %{QUERY_STRING} .*author=(.+.?) [NC]
    RewriteRule (.*) /? [NC,L,R=301]
     
     
    RewriteCond %{REQUEST_URI} ^.*/author/*/.*$ [NC]
    RewriteRule .* /? [NC,L,R=301]
  • @matrix-22: meiner Erfahrung nach nich. Wordfence bietet einen Antivirus-Scan aller Dateien, den das andere Plugin nicht hat. So kann man es frühzeitig erkennen, falls die Website gehacked wurde.

  • Hallo,

    ach so wegen eine Antivirus-Scan machst Du zwei dieser Plug-ins also.
    Habe immer ein Scan mit dem Antivurs von Segey Müller jetzt pluginkollektiv gemacht, leider scant dieses nur das Theme selber und nicht die gesamte Installtion, und es wurde für über 9 Monaten das letzte mal einem update unterzogen.

    Vielleicht hat jemand dafür einen Tipp, nutzt dieses Plug-in noch jemand, oder kann eins Empfehlen.

  • Genau, beide Plugins ergänzen sich in Ihrer Funktion. Da mann beide Plugins komplett manuell steuert - sie also keine Änderungen an der Installation vornehmen, die man nicht selbst initiiert - kann ich mir da keine Überschneidungen vorstellen. Die Plugins entdecken sich z.B. auch nicht gegenseitig als Malware. ;)

  • Ja das mag sein aber so wie ich das sehe ist vielleicht nur das Antivirus interessant, da du das andere mit htaccess und function und wp-config hinbekommst.

  • Ich würde es mal so formulieren: ich finde es ist ratsam zumindest ein Sicherheitsplugin in einer Wordpress-Seite zu installieren.

    Viele Grüße,
    nomainstream

  • Außer Monika hat keiner was dazu geschrieben ob Sicherheitsplug-ins sinn machen :-(.

  • zb Sicherheitsplugins

    auch diese Lücke wurde von keinem der Sicherheitsplugins gefunden ;-)

    https://jetpack.com/2016/05/27/jet…ecurity-update/

    nicht darauf verlassen und selbst Sicherheitsplugins können Lücken aufweisen

  • Hallo Monika,

    wieder einmal Danke für Deine Antwort.
    Also würdest Du auf solch Plug-Ins verzichten, oder gibt es eins welches Du 100% mit guten gewissen Empfehlen würdest?

    Was halst von dem Virus Programm ex Sergej Müller, macht ja nur Theme allerdings.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!