Wege das Adminpasswort zurüclzusetzen - welche gibt es

  • Hallo u. guten Abend


    Wege das Adminpasswort zurüclzusetzen - welche gibt es

    - via mail das passwort zusenden zu lassen.
    - ggf. noch auf der DB abfragen

    welche gibt es noch!?
    Es steht ja nicht in einer config-datei drinne, oder!?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Eigentlich gibt es nur:
    - In der Datenbank zurücksetzen (auslesen nicht möglich)
    - Die Passwort-Reset-Email
    - Ein anderer Administrator kann das Passwort unter "Benutzer" ändern

    Andere Möglichkeiten wüsste ich jetzt nicht...

    Edit: Über einen Hook müsste es theoretisch auch noch gehen.

    Einmal editiert, zuletzt von danielgoehr (4. April 2017 um 17:33)

  • Warum ist Passwort auslesen nicht möglich?

    Nach meinen Kenntnissen setzt Wordpress auf MD5 ohne Salt. Ist fast wie Klartext.

    Das ist aber nicht mehr Standard und wird aber nur noch aus Gründen der Abwärtskompatibilität unterstützt, oder?

    Ich hab auch die schnelle gerade keine andere Quelle gefunden:

    Zitat


    Once upon a time, WordPress used MD5 to hash stored passwords. As the application has grown, we’ve replaced that method with a system that supports mutli-level MD5 (more secure), DES, and even a more secure Blowfish algorithm.


    To prevent breaking backwards compatibility, MD5-hashed passwords stored in the database are still valid. When a user logs in with such a password, WordPress detects MD5 was used, rehashes the password using the more secure method, and stores the new hash in the database.


    Quelle: https://ttmm.io/tech/wordpress-password-hashing/

    Abgesehen davon kann man die Salts schon (optional) über die wp-config.php festlegen.

  • Seit knapp 10 Jahren (genauer seit WordPress 2.5) sind MD5-Passwörter nicht mehr Standard sondern werden nur noch als Fallback unterstützt. Wie das vor sich geht kann man hier nachlesen.

    danielgoehr: Über einen Filter geht es auch, per FTP in das aktive Theme oder in ein aktives Plugin [COLOR=#ff0000]temporär [/COLOR]z.B. diese Zeile einsetzen, dann klappt der Login in jedem Account mit jedem Passwort:

    PHP
    add_filter( 'check_password', '__return_true' );

    Einmal editiert, zuletzt von b3317133 (4. April 2017 um 20:04)


  • Wollte nur anmerken das die Passwörter nicht sehr sicher sind, wenn man jemand Zugang zur DB ehält, erst recht nicht bei alten Wordpress Versionen die die Config nie aktualisiert haben.

    Ne klar. Ich meinte das "auslesen nicht möglich" auch weniger im Sinne von Sicherheit, sondern eher im Sinne von "der Durchschnitts-User kann da nicht einfach reinschauen und nochmal eben schauen, wie das Passwort war".


    danielgoehr: Über einen Filter geht es auch

    Das meinte ich mit "Hook". Ich weiß, genau genommen ist das nicht das selbe, aber ich werfe Hooks und Filter (unkorrekterweise) oft in einen Topf...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!