Löschen des Admin verhindern

  • Hallo,

    wie kann ich verhindern bzw. sperren, dass ein Admin einen anderen Admin löschen kann?

    Schon mal vielen Dank für die Unterstützung.

    Gruß Thomas

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das geht verlässlich nur dann, wenn der andere Account innerhalb von WordPress weder Rechte zum Verwalten der Benutzer noch zum Verwalten von Theme oder Plugins hat (da Benutzer löschen auch einfach via PHP geht), also z.B. eine "Redakteur" bzw. englisch "Editor" Rolle.

    Mehr zum Thema z.B. via Suchmaschine wordpress roles capabilities (google).

    Natürlich darf der andere Benutzer auch keinen FTP-Zugang und keinen Zugang zu phpMyAdmin im Hosting o.ä. haben, denn darüber kann man das Löschen usw. auch ausserhalb von WordPress machen.

  • Ich gehe davon aus, der der andere Admin keine PHP- und Datenbankkenntnisse besitzt. Es genügt also, wenn der eine Admin keine Möglichkeit zum Löschen des anderen Admin aus dem Backend heraus hat.

  • Du kannst z.B. der Rolle des Accounts die [FONT=Courier New]delete_users[/FONT] Capability entziehen, mehr dazu siehe Link oben, dann kann er aber auch keine sonstigen Accounts löschen.

    Zusätzlich müsstest Du auch verhindern, dass der nicht vertrauenswürdige Account einen neuen Admin Account anlegen kann, der dann wiederum Dich löschen könnte.

    Zusätzlich müsstest Du verhindern, dass der nicht vertrauenswürdige Account die Benutzerrolle Deines Accounts von Admin auf eine niedrigere Rolle ändern kann, da er Dich sonst auch "aussperren" könnte.

    Alternativ kannst Du eine entspr. "Sperre" über eine [FONT=Courier New]delete_user[/FONT] Action programmieren, die auf Deinen Account "aufpasst".

    Für Mitleser: Jemand (oder ein Kumpel von jemand) mit paar Minuten Google und etwas Programmiererfahrung kann all diese Ansätze aber meist sehr leicht umgehen, daher poste ich auch keinerlei Beispiele dazu.

  • Oder ganz einfach... Ich könnte doch auch den Admin über "Display:none;" im Backend verstecken. Weißt Du, welche CSS dafür geändert werden muss?

  • Das funktioniert nicht. @b3317133 hat den möglichen Weg aufgezeigt.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Und beim nächsten Update wird die Datei überschrieben. Ausserdem verhindert das nicht die Löschung.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Wenn in einem Projekt ein Admin Angst haben muss, von einem anderen Admin gelöscht zu werden, dann wird der obsiegen, der als erster die Löschfunktion betätigt. Mag verstehen, wer will, ich würde mich in so einem Fall selbst löschen, um damit nichts mehr zu tun zu haben. :eek:

  • Für Mitleser: Die Lösung dafür, dass ein Kunde keinen "Unsinn" macht, ist ein o.g. "Redakteur" Account für den Kunden, damit kann man einen WordPress Website im Alltagsbetrieb komplett betreiben, evtl. die Rolle ganz leicht angepasst für spezielle Bedürfnisse, und dazu ein extra "Administrator" Account mit Kennwort in einem versiegelten Umschlag, und nach Öffnen des Umschlags endet der Support oder er wird teuer.

  • Man kann user verstecken, z. B. über solch eine Funktion


    Das nur der Vollständigkeit halber. Einen Redakteur anzulegen ist dennoch die bessere Variante. Denn als Admin kommt man auch an die functions.php und kann das einfach auskommentieren etc.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • @SirEctor Damit erscheint der versteckte Account zwar nicht mehr in der Liste selbst, wird aber nach wie vor noch oberhalb der Liste mitgezählt, was auffallen könnte, z.B.

    Zitat

    Alle (124) | Administrator (2) | Redakteur (1) | Autor (118) | Mitarbeiter (2) | Abonnent (1)


    Neben dem dann Suchen und Finden der geposteten Funktion kann man den Account auch einfach so löschen, wenn man den "Löschen" Link eines anderen Accounts in der Liste kopiert und die [FONT=Courier New]user[/FONT] ID im Link entspr. errät (oft 1 beim ursprünglichen Admin) und austauscht oder einfach einige IDs durchprobiert, es folgt eine Abfrage mit einer Löschbestätigung, wo der jeweils zugehörige Login angezeigt wird. Die [FONT=Courier New]_wpnonce[/FONT] im Link ist für alle Accounts der angezeigten Liste gleich, eigentlich ein Bug, wenn man das genau nimmt...

  • Ich weiß das man als Admiin immer Mittel und Wege hat andere zu löschen. Ich glaube aber auch, dass der TE keine 100% Lösung sucht.

    Das Geheimnis des Könnens liegt im Wollen!
    [size=12]Bitte keine Hilfegesuche per PN (auch keine "privaten" Links). Das ist ein öffentliches Forum.[/SIZE]

  • Der sicherste Weg das Löschen eines Objektes (Post, Benutzer, Taxonomy, Term, usw.) zu verhindern ist die Nutzung des Filters 'map_meta_cap'. Ich nutze das z.B. in Plugins wenn es nicht möglich sein soll vordefinierte Produkteigenschaften, notwendige Seiten oder Rollen zu löschen. Durch hinzufügen von 'do_not_allow' zu den $required_caps wird es unmöglich die betroffene Aktion auszuführen - selbst der Admin kann es nicht.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Man kann user verstecken, z. B. über solch eine Funktion


    Das nur der Vollständigkeit halber. Einen Redakteur anzulegen ist dennoch die bessere Variante. Denn als Admin kommt man auch an die functions.php und kann das einfach auskommentieren etc.

    Ich danke Dir. Das ist die perfekte Lösung!

    Denn den Personen, für die ich eine WordPress-Website erstelle, fehlt meistens das Wissen, um zu erkennen, dass sich noch ein versteckter Administrator im System befindet. Sollte ihm die Anzahl der Administratoren, oberhalb der Liste auffallen, so fehlt ihm in den meisten Fällen dass wissen, wie er diesen Administrator sichtbar machen kann bzw. diesen löschen kann.

    Also KLASSE und noch mal vielen Dank!

  • Für Mitleser: Das ist natürlich keine sinnvolle Lösung, ganz im Gegenteil, man unterminiert mit solchen "Backdoors" die Sicherheit des entspr. Websites und bringt nebenbei den Websitebetreiber auch bzgl. DSGVO in Erklärungsnöte, da dieser seinen Besuchern sicher nichts von diesen Zugriffsmöglichkeiten Dritter auf ggf. übermittelte Daten mitgeteilt hat, da er nichts davon weiss. Den Rest hat @Kurt Singer bereits sehr gut erklärt.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!