Seite Passwortschützen NICHT über wp-login.php

  • Guten Morgen liebe WPDE Community,

    ich habe folgendes Problem: Auf meiner Seite ist über eine .htpasswd ein htacces Schutz für den Dashboard Login eingerichtet. Soweit so gut. Nun bin ich beim einrichten einer Passwort geschützten Seite meiner Website drauf gestoßen das der Wordpress eigene Passwortschutz für Seiten und Beiträge wohl (irgendwie logisch) auf die wp-login.php zurück greift.

    Das hat zur Folge das Kunden die die Passwortgeschützte Webseite aufrufen wollten meine htacces Zugangsdaten für den Dashboardschutz kennen müssten.

    Denk Fehler? Kennt irgendwer ein Plugin mit dem man Seiten Passwortschützen kann ohne auf die wp-login.php zugreifen zu müssen (weil die ja vom htacces schutz betroffen ist)?

    Mit freundlichen Grüßen

    Julian Hauschild

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Nun bin ich beim einrichten einer Passwort geschützten Seite meiner Website drauf gestoßen das der Wordpress eigene Passwortschutz für Seiten und Beiträge wohl (irgendwie logisch) auf die wp-login.php zurück greift.

    Das ist eigentlich nicht der Fall. Link zur geschützten Seite?

  • Du hattest recht, habe leider was verwechselt. Hier wird wp-login.php benötigt und Du musst den .htaccess Schutz anders realisieren.

    Der in alten Tutorials oder von Fachunkundigen als ultimative "Hackingabwehr" empfohlene .htaccess Schutz nutzt ohnhin nichts (mehr), aktuelle WordPress Versionen zeigen alle Logins per REST API, z.B. /wp-json/wp/v2/users und aktuelle Hacking Tools nutzen die REST API zum Passwort raten und nicht mehr (nur) wp-login.php

    Einmal editiert, zuletzt von maxe (12. Juli 2017 um 11:05)

  • b3317133: Du solltest evtl. dabei auch direkt erwähnen, dass es Abhilfe gibt, wie z. B. https://wordpress.org/plugins/disable-json-api/

    Problem zur Zeit: dann arbeitet z. B. Contact Form 7 in der Version 4.8 nicht mehr. Vom Entwickler gibt es noch kein Update dazu.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Nochmals vielen Dank, dann werd ich da wohl nicht drum herum kommen.

    Hast du denn ne bessere alternative parat für den Passwortschutz? (Wäre dir dankbar wenn du den Domain Namen aus deinem Post rausnehmen könntest)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!