Auch meine Webseite wurde gehackt

  • Grüeziwoll beinand,

    gegeben sind ein paar WP-Installationen bei Febas und Ionos. Lauter unabhängige Installationen, die in keiner Weise zusammenhängen. Neue Daten werden nur selten eingepflegt, es handelt sich nicht um tagesaktuelle Inhalte. Eher monats-aktuelle... Die Seiten werden nur von mir gepflegt und mit Inhalten versehen. Die Zugangspasswörter sind ungefähr sowas wie TZFDetjzgv568z## und natürlich bei jeder Seite anders.

    Ich aktualisiere ungefähr wöchentlich bei allen Seiten die Plugins. Habe bisher das nicht automatisch vornehmen lassen, weil ich da eine gewisse Kontrolle haben wollte und immer gerne ein paar Tage warte.

    Alle zwei Wochen bekomme ich eine Email von einer meiner Seiten (abwechselnd, mal die, dann die), dass ein neuer User angemeldet wäre. Der heißt dann wpupdate@"seitentitel" oder WPadmin@"seitentitel" oder so. Ab dem Zeitpunkt bin ich mit allen Zugängen raus.

    Ich haue dann die Datenbank komplett weg und alle Daten in den Verzeichnissen, einfach alles. Installiere WP neu und restore das System, ziehe dann noch ein neues Passwort drüber, fertig. Backup und Restore erfolgen sehr zuverlässig mit Updraft Plus.


    Wäre die automatische Aktualisierung aller Plugins besser?

    Welche Plugins gibt es, die mir hier helfen könnten? (Zugang "verriegeln" um BruteForce abzublocken?)

    Was ist die maximale Länge für Passwörter? (Alle Passwörter liegen bei mir in einzelnen Textdateien, die widerum in einer VeraCrypt-Datei liegen. Die mache ich nur bei Bedarf auf.)


    Besten Dank für alle Antworten

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Da habe ich beim ersten Mal auch geschaut anhand der Protokolle, was rein und was raus geht. Also sowohl bei einer angegriffenen als auch bei der restorten Version. Da war auch nach einer Woche noch kein Traffic nach außen. Ich denke, dass die Seiten nur vorbereitet oder bereitgehalten werden.

    Ich habe nur den fremden User drin, der mich rauskickt und fast alle Plugins deaktiviert - wobei ich generell nur wenige Plugins nutze. Und ich denke, dass der Zeitpunkt, wo der andere reingeht, auch der Angriffszeitpunkt ist.

  • Wenn das bei dir regelmäßig passiert das deine Webseite immer wieder kompromittiert wird, existiert die Lücke weiterhin. Da musst du genauer nachsehen woher das kommt und nicht nur die DB und die Dateien "plattmachen". (Was grundsätzlich eher suboptimal ist. Vorher via FTP deine komplette WP-Installation sowie die Datenbank runterladen und dort genauer nachsehen.)

  • Du sprichst irgendwie nur von den Plugins - wie sieht es mit dem eingesetzten Theme und WordPress selbst aus? Sind die aktuell? Insbesondere WordPress hatte mit wp2shell eine Sicherheitslücke am 17. Juli geschlossen, die seither extrem ausgenutzt wird.

    Zitat

    Wäre die automatische Aktualisierung aller Plugins besser?

    Muss man immer individuell entscheiden. In deinem Fall, wo es reine Inhaltswebs sind und keine Shops, könnte ich mir automatische Aktualisierungen durchaus vorstellen. Da ist ja nichts geschäftskritischen drauf - das kritische ist eher, wenn sie gehackt werden.

    Zitat

    Welche Plugins gibt es, die mir hier helfen könnten? (Zugang "verriegeln" um BruteForce abzublocken?)

    Sicherheitsplugins. Siehe: https://de.wordpress.org/plugins/tags/security/ - und nein, ich empfehlen von denen keines, da alles inzwischen ihre Arbeit gleichermaßen gut machen. Der Unterschied ist eher in der Bedienung zu sehen und ob man selbst damit klar kommt.

    Zitat

    Was ist die maximale Länge für Passwörter? (Alle Passwörter liegen bei mir in einzelnen Textdateien, die widerum in einer VeraCrypt-Datei liegen. Die mache ich nur bei Bedarf auf.)

    Darüber würde ich mir ehrlich gesagt weniger Gedanken machen. Eines der o.g. Sicherheitsplugins kann dir das Handling der Passwörter in WordPress abnehmen.

    Was ich auch noch empfehlen würde: ändere alle Passwörter im Hosting selbst. Nicht nur vom FTP sondern auch vom Hostingzugang. Ändere auch alle sonstigen Passwörter die du selbst in der Hand hast.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!