Wordpress Absicherung, was sollte man nach aktuellem Stand tun?

  • Hallo Zusammen,

    ich habe eine Frage zur Absicherung einer Wordpress Installation.
    Aktuell habe ich für den Schutz des Logins sichere Passwörter gewählt und den Schutz der .htaccess implementiert.

    Meine Frage nun, was ist nach aktuellem Stand noch nötig/ sinnvoll?
    Viele Infos die ich im Netz finde sind schon relativ alt und ich bin mir nicht sicher was davon noch aktuell sinnvoll ist.

    Sollte man beispielsweise das Plugin "Limited Login Attempts" verwenden um die Versuch einzuschränken?
    Wie sieht es mit Google Authenticator aus?
    Ist es sinnvoll das zusätzlich zum .htaccess schutz noch einzubauen?
    Wenn ja, welches Plugin nimmt man am besten? Dieses hier: https://wordpress.org/plugins/google-authenticator/ ?
    Wie sieht es dabei mit dem verlieren des Telefons aus, gibt es da dann eine Backup Lösung über Codes, SMS, etc.?

    Würde mich über Rückmeldungen freuen :).

    Eine Info noch: Ich habe mich zwar ganz gut eingelesen was Wordpress angeht, würde mich aber trotzdem noch als Anfänger bezeichnen, so SAchen wie den htaccess Schutz habe ich nach einigem Lesen impelementiert bekommen, größere Änderungen am Code etc. traue ich mir aber eher nicht zu.

    Ich hoffe das ein paar hilfreiche Inputs kommen.

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • ich habe eine Frage zur Absicherung einer Wordpress Installation.
    Aktuell habe ich für den Schutz des Logins sichere Passwörter gewählt und den Schutz der .htaccess implementiert.

    Mike Kuketz hat eine Artikelserie veröffentlicht.
    https://www.kuketz-blog.de/basisschutz-wo…bsichern-teil1/

    Google selbst pflegt für WordPress eine Links-Sammlung, auch mit eigenen Texten zur Absicherung.

    coole Hinweise hat das BSI (Bundesamt für Sicherheit in der Informationstechnik) über die Absicherung von WordPress veröffentlicht - gute Server und WordPress Kentnisse sind hier für ein Verständis vermutlich Vorrausetzung.

    WordPress hat ein Security Team - diese findest auf der offiziellen WordPress Seite http://de.wordpress.org
    mit Blog Postings und Artikeln.

    Mit offenen Augen träumen

  • Auch wenn der eine oder andere mit den Augen rollt, will ich es doch versuchen...
    Auch ich habe nicht wirklich Ahnung von der Materie, bin deshalb dankbar über jeden guten Tipp und einfach zu konfigurierende Plugins.
    Auch ich hatte früher "Limited Login Attempts" im Einsatz, bis ich in einem Artikel auf "Rename wp-login" aufmerksam gemacht worden. Während "Limited Login Attemts" eine IP für einen bestimmten Zeitraum sperrt die sich mit x Versuchen vergeblich versucht hat einzuloggen, geht Rename wp-login einen anderen Weg. Du kannst für deiner Loginseite ein frei wählbares Passwort vergeben das der Loginseite mitgegeben werden muss. Tut das der Angreifer nicht, dann bekommt er einen Error 404. So kommen die meisten Angreifer erst gar nicht auf die Loginseite. Die Meldungen über fehlgeschlagene Logins sind seitdem sehr stark zurück gegangen.
    Allerdings darf man bei dem Passwort keine deutschen Umlaute, Sonderzeichen oder Leerzeichen verwenden.

    Weiterhin kann ich iThemes Security empfehlen. In der Grundkonfiguration sichert es einiges schon automatisch ab.
    Über iThemes Security war es für mich recht einfach möglich die XML-RPC Schnittstelle abzuschalten.
    Man kann trotzdem (trotz Rename wp-login) bei fehlgeschlagenen Logins die entsprechenden IP's sperren.
    Seit iThemes Security hatte sich dann "Limit Login Attempts" erledigt weil iThemes Security schon diese Funktion beinhaltet.
    Was ich auch sehr gut finde, dass man die Homepage checken kann und iThemes Security anschließend Empfehlungen für Verbesserungen ausgibt.

    Gruß Frank

  • Danke auf jedenfall für die weiteren Antworten,
    von Plugins möchte ich weitgehend absichern. Die Tipps von kuketz Blog habe ich soweit umgesetzt, eine Frage noch:

    Hier: https://www.kuketz-blog.de/eierlegende-wo…cherheit-teil2/
    wird beschrieben, wie man die [COLOR=#2D333A][FONT=&amp]xmlrpc.php absichern kann. Dort taucht in den Files auch die Robots.txt im code snippet auf, nur zum Verständnis: Kann der Google Crawler auf diese Datei dann noch zugreifen?`Das hätte ich nämlich schon ganz gerne!

    Weiterhin würde mich interessieren, wie ich die Apache Version meines Webspace herausfinden kann, denn danach richtet sich ja der genaue code. Kann man da heute überall schon 2.4 unterstellen oder nicht?
    Ich bin bei Sysprovide falls das was hilft[/FONT][/COLOR]

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!