WP Statistics - REST API Disabled


  • Die Sache mit der SQL Injektion schaue ich mir die Tage mal an, spontan würde ich einfach eine Redirection von https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/1 auf beispielsweise die 404 Seite setzen.

    In dem Blogbeitrag wird das Problem beschrieben
    https://www.elancer-team.de/wiki/wordpress…tor-id-aendern/

    Zur Lösung würde ich aber einen anderen Weg wählen.

    1. Beiträge schreibt nur ein Redakteur der keine weiteren Rechte am System hat. Man richtet sich ein Redakteur Konto ein -
    man richtet noch weitere Accounts ein und einen neuen Admin - der keine Beiträge schreibt und auch keine Seiten erstellt.

    2. Man meldet sich mit dem neuen Admin Konto an und löscht den Admin mit der ID 1

    3. richtet sich einen Schutz ein, der einen darüber informiert, wenn einer mit ID und Name das Passwort raten begonnen hat. WordPress selbst bietet keinen zeitgemäßen Schutz.

    Mit offenen Augen träumen

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich hätte nicht gedacht, das so eine Lücke bei WP nicht geschlossen wird.

    Das bedeutet, ich müsste auf JEDER WP Installation mehrere user anlegen, um die Admin ID quasi im Heuhaufen der User ID zu verstecken ?

    Ein Angreifer könnte aber IMMER die IDs auslesen und dann alle per Brutforce druchprobieren. Bemerken würde man es ohne weiteres nicht, ergo hat ein Angreifer unbegrenzt Zeit. Mehr (Dummy) User, mehr Aufwand für den Angreifer aber auch für den Seitenadmin und das wie gesagt bei JEDER WP Installation.

    Fail2ban nutze ich schon recht lange und habe dazu ein "Report" Script geschrieben, dass täglich eine Zusammenfassung der Loginversuche für SSH ( erfolgreicher / nicht erfolgreicher Login, Key, Passwort, ) per Email verschickt:

    Kann o.g. WP Sicherheitslücke mit F2B abgesichert werden ? Werden o.g. Brutforce Versuche mit der ID im Serverlog gespeichert sodass F2B darauf reagieren kann ?

  • Da is auch was dran aber dennoch verlasse ich mich da nicht nur auf das Passwort

    Ich habe F2B für WP aktiviert ( https://seeseekey.net/archive/126995 )

    ----------------------------------------------------------------------------------------------------------
    # create F2B jail
    echo '
    [wordpress]
    enabled = true
    port = http,https
    filter = wordpress
    logpath = /var/log/apache2/access.log
    maxretry = 3
    ' > /etc/fail2ban/jail.d/wordpress.conf

    # create F2B Filter
    echo '
    # Filter for WordPress login

    [INCLUDES]

    before = common.conf

    [Definition]

    failregex = <HOST>.*POST.*(wp-login\.php|xmlrpc\.php).* 200

    datepattern = %%d/%%b/%%Y:%%H:%%M:%%S %%z
    ' > /etc/fail2ban/filter.d/wordpress.conf

    # restart F2B
    service fail2ban restart

    # show F2B log
    tail -f /var/log/fail2ban.log
    ----------------------------------------------------------------------------------------------------------

    PS gibt hier keine Codeblock Formatierung oder sowas in der Art - wie schon gesagt wurde ist optisch ohne Einrückungen schlecht zu lesen.

    Einmal editiert, zuletzt von speefak (11. September 2023 um 14:17)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!