Download(seite) ohne Login

  • Hallo,
    bei mir läuft der WP-Downloadmanager, um zu verhindern, das man im Browser in der Statusleiste den kompletten Pfad der Datei sehen kann. Jetzt kann man nur noch die Download-ID sehen. Die Downloadseite können nur Mitglieder sehen und aufrufen. Jetzt habe ich einen Zugriff bemerkt, das ein nicht angemeldeter die Page_ID aufgerufen hat, und dann auch den Download starten konnte. IP war aus Rumänien. Ich habe mir mal die Page-ID gemerkt und unangemeldet aufgerufen… wurde mir verweigert. Ich möchte es einfach verstehn wie der aus Rumänien das konnte…

    Gruß Moritz

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Bemerkt habe ich das in meiner Server-Log, da er nicht die Anmeldeprozedure (wp-login.php) durchlaufen ist. Er war noch nie auf unserer Seite, also auch keine Cookies...
    Seite ist: http://railworksmanager.korsoft.eu/?page_id=252 und auf dieser Seite ist ein Button der mit der Download-id belegt ist. Solltest Du es schaffen dann sag mir bitte bescheid, aber bei mir ging es nicht unangemeldet.

    Gruß Moritz

  • Über die REST-API kommt man an den Seiteninhalt, dort drin stehen zwei Downloadlinks, beide lassen sich direkt abrufen.

    Code
    /index.php?rest_route=/wp/v2/pages/252


    Du kannst die REST-API für nicht angemeldete Besucher z.B. über ein Plugin wie Disable REST API o.ä. deaktivieren bzw. einschränken.

    3 Mal editiert, zuletzt von b3317133 (15. Juni 2020 um 14:37)

  • Hab vielen Dank für Deine Hilfe. Aber ist das dann nicht eine Sicherheitslücke von Wordpress?
    Habe das Plugin sofort installiert. DANKE !!!

    P.S. aber hätte der die 252 nicht wissen müssen? Du hattest die ja...

    Gruß Moritz

  • Dazu gibt es verschiedene Meinungen. Die Entwickler von WordPress betrachten die REST-API an sich nicht als Sicherheitslücke:

    Zitat

    We generally aren’t interested in the following problems:
    ..
    Open API endpoints serving public data...


    In Deinem Fall war/ist die Lücke im Plugin, das a) den Zugriff auf die Seite (unvollständig) beschränkt hat und b) keine Nonce o.ä. Sicherheitsmechanismen in den Downloadlinks nutzt, evtl. ist das Plugin dafür aber auch gar nicht gedacht.

    Die 252 konnte/kann man z.B. über die Auflistung aller Seiten über die REST-API finden, oder auch einfach über die WordPress Suche:

    Code
    /index.php?rest_route=/wp/v2/pages/
    /?s=download

    Ergänzung: Lt. Screenshots des vermutlich genutzten Download Plugins kann man offenbar bei der jeweiligen Datei auch beschränken, wer sie herunterladen kann, siehe "Allowed to Download", evtl. ist das auch noch ein Ansatz, die direkt abrufbaren Downloadlinks (wenn man sie denn hat) zu unterbinden. Vielleicht wurde ein Downloadlink auch einfach irgendwo weitergegeben o.ä., ganz ohne REST-API und ähnliche Dinge.

    9 Mal editiert, zuletzt von b3317133 (15. Juni 2020 um 15:09)

  • Also dann finde ich das es doch eine Sicherheitslücke ist...

    Die REST-API ist nur ein anderer Weg die Daten aus WordPress abzurufen, als die normale Anzeige im Browser. Wenn Du Zugriffsbeschränkungen auf Deiner Seite haben willst, musst Du das auch für die REST-API tun. Ein gutes Plugin wird das auch tun.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!