Wordpress nur als CMS nutzen und total sicher machen

  • ich möchte wordpress in einem bestimmten fall nur als reines CMS nutzen.

    deshalb brauche ich keine trackbacks, pings, rss-feeds, xml-rpc, comments etc und möchte das alles gerne komplett abschalten.

    dazu habe ich diese fragen:

    wie kann ich das so machen das ich nicht bei jedem update alles wieder machen muss? geht das per htaccess?

    welche dateien kann ich so sperren oder löschen ohne die funktion als reines cms zu beeinträchtigen?

    über hilfreiche tipps würde ich mich freuen :)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Blöde Frage.
    Wenn du im Template die Teile einfach ausblendest, dann müßte es doch auch nicht mehr möglich sein oder?

    Nur als Anregung, bis sich jemand qualifizierter findet und dir eine Antwort gibt.

  • deshalb brauche ich keine trackbacks, pings, rss-feeds, xml-rpc, comments etc und möchte das alles gerne komplett abschalten.


    All das kannst du im Backend einstellen. Track- und Pingbacks kannst du ausstellen für jede einzelne Seite über die rechte Sidebar beim Erstellen der Seiten.

    Kommentare auch, oder aber du entfernst das komplette Comments-Template im aktuellen Theme (<?php comments_template(); ?> entfernen).

    Um die Feeds nicht crawlen zu lassen, reicht im Grunde ein robots.txt -Eintrag:

    Code
    User-agent: *
    Disallow: /feed/

    wpseek.com - Die WordPress-Code-Suchmaschine

  • Blöde Frage.

    nur mal so nebenbei ... es gibt keine blöden Fragen, nur blöde Antworten ... wenn man sich mit WP nicht auskennt, woher soll man sowas wissen .... am Besten durch Fragen ... oder ...

    so und jetzt zurück zum Thema

    zum einen kannst du das meisten im Adminpanel deaktivieren und zum anderen kannst du dein Theme auch so gestaltet, dass Kommentare und so gar nicht erst angezeigt werden ...

  • erstmal danke für die schnellen antworten. ich habe es glaube nicht präzise ausgedrückt, sorry. die files in den templates habe ich entsprechend angepasst, die einstellungen im wordpress backend auch.

    es sind jedoch ein haufen php files installiert die ich mit sicherheit nicht brauche und deshalb aus sicherheitsgründen löschen bzw deaktivieren möchte.

    einfach damit ich nicht ständig updates einspielen muss und dennoch eine relativ hohe sicherheit habe weil einige oder die meisten "gefährlichen" php-dateien dann gar nicht "missbraucht" werden können (z.b. für angriffe jeder art) - weil sie gar nicht da oder nicht startbar sind.

    wenn ich z.b. wp_xmlrpc.php lösche würde kann das ding keiner mehr missbrauchen und ich habe eine potentielle sicherheitslücke geschlossen. wenn ich das mit möglichst allen dateien mache die ich nicht brauche ist das wp-system deutlich sicherer als sonst.

    wenn ich die unnötigen php-files lösche sind sie wieder beim nächsten update mit drin. deshalb habe ich überlegt ob das vielleicht anders geht, z.b. über .htaccess / modrewrite.

    Zitat

    User-agent: *
    Disallow: /feed/

    das ist schon mal ein guter tipp, gracias!

    welche php-files benötigt wordpress unbedingt um zu laufen?
    welche kann ich problemlos deaktivieren?
    wie kann ich das am besten machen, über htaccess? wenn ja wie?

    ich möchte wordpress in diesem fall nur als cms nutzen und benötige KEINERLEI blogspezifische möglichkeiten.

    freue mich über alle ideen :)

  • Hmm, also mit einer einfachen RewriteRule ist die Datei zumindest über Browseraufruf nicht auffindbar.

    Zitat

    RewriteRule ^xmlrpc.php(.*) xmlrpc2.php [L,R=301]

    Sie wird schlichtweg nicht gefunden (natürlich sofern xmlrpc2.php nicht existiert :P).

    Ob sie dann auch über PHP-Script aufgerufen werden kann, weiß ich auch nicht. Noch weniger, auf welche Dateien Wordpress verzichten kann. Ich erinnere mich aber, einen Beitrag dazu gelesen zu haben... aber da war ich noch jung und ... :?

    wpseek.com - Die WordPress-Code-Suchmaschine

  • Alphawolf
    danke für die info.

    gibt es nirgendwo eine übersicht über die funktion der dateiern die mit wordpress mitgeliefert werden? ich würde gerne die nicht benötigten killen oder per rewriterule auschalten.

    p.s. heute sind 4 websites von mir gehackt worden...

    Einmal editiert, zuletzt von sonnenfreund (2. Mai 2007 um 20:06)

  • 4 webseiten mit wordpress wurden von irgendwelchen schwachmaaten gehackt, es wurde nur irgendein pamphlet gegen george bush angezeigt ...


    Und welche WP-Version war das?
    Und welche Plugins wurden genutzt?

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • 4 webseiten mit wordpress wurden von irgendwelchen schwachmaaten gehackt, es wurde nur irgendein pamphlet gegen george bush angezeigt ...


    Alles klar, Deutsch hatte mich "geowned". Klang so, als hättest du 4 Webseiten heute gehackt. ;)

    wpseek.com - Die WordPress-Code-Suchmaschine

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!