Guten Morgen,
mehr zufällig habe ich festgestellt, dass wenn ich im Browser bspw. http://www.example.com/wp-content/plugins/privat/daten.csv aufrufe, ich eine dort liegende Datei öffnen kann, in der Daten meiner Webseite abgelegt werden. Das ist sicherheitstechnisch nicht hoch kritisch, aber dennoch will ich das nicht. Auch alle meine PHP-Skripte kann man dort sehen. Voraussetzung ist natürlich, dass man den Pfad kennt sowie den konkreten Dateinamen.
Ruft man http://www.example.com/wp-content/plugins/privat/ auf, wird allerdings nichts geliefert, also kein Listing aller Dateien.
Wie kann man das verhindern? Was ioch bisher gefunden habe, hat mir nicht weitergeholfen:
1. Daten nicht als CSV-Datei speichern sondern in den WP-DAtenbanken ablegen - ist richtig, aber so weit bin ich noch nicht. Ich bin kein PHP-Experte. P.S. Wer diesbezüglich eine gute Einweisung kennt, gerne mal den Link rüberschicken.
2. Plugin intsallieren, hier wurde Prevent Direct Access genannt, hat nicht funktioniert. Es schützt wohl nur das Uploadverzeichnis.
3. wp-content umbenennen - ok, machbar, aber ich kann mir nicht vorstellen, dass das die beste Lösung ist.
Vielen Dank schon mal vorab.
AS