Hallo zusammen,
ich bekomme aktuell ab und zu E-Mail, dass eine Anforderung eingegangen ist,
dass "Passwort zurückzusetzen". Von mir ist das nicht - vermutlich automatisiert?
Kann man das irgendwie unterbinden? Danke im Voraus :)
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellenHallo zusammen,
ich bekomme aktuell ab und zu E-Mail, dass eine Anforderung eingegangen ist,
dass "Passwort zurückzusetzen". Von mir ist das nicht - vermutlich automatisiert?
Kann man das irgendwie unterbinden? Danke im Voraus :)
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
Vermutlich von Spam-Bots verursacht. Kannst versuchen das mit Antispam-Plugins abzufangen. Beispiele:
https://wordpress.org/plugins/gdpr-c…-for-all-forms/
https://wordpress.org/plugins/captcha-bws/
https://wordpress.org/plugins/honeypot/
Danke für die Links. Welches der Plugins würdest du empfehlen?
Wobei die Plugins sich ja eigentlich auf den Login-Vorgang beziehen, oder?
In dem Fall wird ja offenbar der "Password vergessen" Link genutzt.
Da die IP-Adresse immer mit "131" beginnt, wäre meine Idee per htaccess:
order allow,deny
deny from 131.*.*.*
allow from all
Ist das sinnvoll?
order allow,deny
deny from 131.*.*.*
allow from all
Unabhängig davon, ob das überhaupt funktioniert mit *, würdest du damit sehrrrrrr viele blocken.
Besser ist es, wenn du dein Login einfach verstecken tust. Empfehle das Plugin: https://wordpress.org/plugins/wps-hide-login/
Es hält wenigstens die Bots weg.
Jedes der o.g. Plugins schützt auch das Passwort-vergessen-Formular. Alle sind diesbezüglich gleichermaßen zuverlässig nach meiner Erfahrung. Wähle daher einfach eines aus, installiert und aktiviere es und beobachte dann einige Zeit, ob es wirkt. Falls nicht hast Du noch mehr Möglichkeiten.
Da die IP-Adresse immer mit "131" beginnt, wäre meine Idee per htaccess:order allow,deny
deny from 131.*.*.*
allow from allIst das sinnvoll?
nö eigentlich nicht. Bei einem aktuellen WebServer funktioniert dein Code per se nicht.
Mein bevorzugtes Sicherheit-Plugin verwendet
SetEnvIF REMOTE_ADDR "^xx\.xx\.xx\.xxx$" DenyAccess
SetEnvIF X-FORWARDED-FOR "^xx\.xx\.xx\.xxx$" DenyAccess
SetEnvIF X-CLUSTER-CLIENT-IP "^xx\.xx\.xx\.xxx$" DenyAccess
<IfModule mod_authz_core.c>
<RequireAll>
Require all granted
Require not env DenyAccess
Require not ip xxx.xx.xxx.xxx
</RequireAll>
</IfModule>
<IfModule !mod_authz_core.c>
Order allow,deny
Allow from all
Deny from env=DenyAccess
Deny from xxx.xxx.xxx.xxx
</IfModule>
Alles anzeigen
^- hier wird EINE IP Adresse gesperrt.
bei zweien sieht der Code dann so aus
SetEnvIF REMOTE_ADDR "^xx\.xx\.xx\.xxx$" DenyAccess
SetEnvIF X-FORWARDED-FOR "^xx\.xx\.xx\.xxx$" DenyAccess
SetEnvIF X-CLUSTER-CLIENT-IP "^xx\.xx\.xx\.xxx$" DenyAccess
SetEnvIF REMOTE_ADDR "^yy\.yy\.yy\.yyy$" DenyAccess
SetEnvIF X-FORWARDED-FOR "^yy\.yy\.yy\.yyy$" DenyAccess
SetEnvIF X-CLUSTER-CLIENT-IP "^yy\.yy\.yy\.yyy$" DenyAccess
<IfModule mod_authz_core.c>
<RequireAll>
Require all granted
Require not env DenyAccess
Require not ip xxx.xx.xxx.xxx
Require not ip yyy.yy.yyy.yyy
</RequireAll>
</IfModule>
<IfModule !mod_authz_core.c>
Order allow,deny
Allow from all
Deny from env=DenyAccess
Deny from xxx.xxx.xxx.xxx
Deny from yyy.yyy.yyy.yyy
</IfModule>
Alles anzeigen
Apache, aktuelle und ältere Versionen.
Hallo Forum,
ich krame mal diesen etwas älteren Post heraus, weil ich ein ähnliches Problem habe:
Zum zweiten Mal wurde eine "Passwort vergessen" - Anfrage für den Admin-Account versendet.
Seltsam ist bei unserem Setup, dass wir den kompletten wp-admin per htaccess geschützt haben. Theoretisch dürfte also niemand von draußen überhaupt auf den Passwort-vergessen-Knopf drücken können, da er diese Seite überhaupt nicht aufrufen kann.
Das ganze passierte vor 4-5 Monaten schon einmal. Darauhin haben wir das htaccess-Passwort geändert. Nun kam heute eine erneute Anfrage. Meine Frage:
Wenn die Login-Seite per htaccess gesperrt ist, muss es einen anderen Weg geben, um so eine Anfrage auszulösen. Ich gehe davon aus, dass das seltsam kryptische und lange Passwort nicht 2 Mal geleakt wurde.
Hat jemand eine Idee?
LG
Derzeit gibt es eine Bot-Welle, die es offenbar auf das Passwort-vergessen-Formular abgesehen hat. Ich habe diese Woche dutzende solcher E-Mails von verschiedensten Projekten bekommen.
Bisher habe ich kein Sicherheitsplugin gefunden was diesbezüglich hilft. Das einzige was derzeit hilft ist WP Armour: https://de.wordpress.org/plugins/honeypot/
Wenn es dir um o.g. .htaccess-Schutz geht, müsste dieser nicht nur /wp-admin/ schützen sondern auch /wp-login.php. Es ist durchaus das effektivste, aber man muss bei der Konfiguration schon sehr aufpassen nichts am Web kaputt zu machen.
Wenn /wp-admin/ und wp-login.php wirklich beide dicht sind, dann kommt die Mail nicht von dort. retrieve_password() lässt sich von jedem Formular im Frontend auslösen, und das häufigste davon ist die WooCommerce-Seite /mein-konto/passwort-vergessen/ — eine ganz normale Seite, von deinem htaccess-Schutz überhaupt nicht betroffen. Dasselbe gilt für Login-Formulare aus Theme oder Page-Buildern (Elementor Pro, Ultimate Member und Konsorten).
Schau dir die Mail selbst an: der WordPress-Standardtext und der von WooCommerce unterscheiden sich deutlich, damit siehst du sofort, welcher Weg benutzt wurde. Und im Access-Log nach POST-Requests suchen, einmal auf wp-login.php und einmal auf die Konto-Seite. Eins von beiden taucht auf, und dann weisst du, wo du ansetzen musst.
Falls ausser dem einen Admin niemand ein Passwort zurücksetzen muss, ist der einfachste Riegel: add_filter( 'allow_password_reset', ... ) und für Benutzer mit manage_options false zurückgeben. Damit läuft die Anfrage für Administratoren ins Leere und es geht gar keine Mail mehr raus, egal über welches Formular sie kommt.
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!