WP Blog Security Scanner

  • Hi,
    nach dem mein Blog kürzlich gehackt worden war (siehe hier), :? habe ich jetzt eine wirklich gute Webseite gefunden, die die Sicherheit von WP-Blogs online überprüfen kann:
    Blogsecurity :idea:

    Dort kann man die Webadresse eines Blog eingeben und erhält eine Sicherheitsanalyse sowohl der WP-Software als auch der Plugins.
    Bei mir hat sich z. B. herausgestellt, dass mein Theme ein Sicherheitsloch hat, welches aber zum Glück reparierbar ist. 8)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • jo, mach mal net die Pferde scheu.

    Das mit den plugin ok, laß ich mir gefallen, vielleicht noch themes... und daß man bei solchen Dingen wie WP nicht warten sollte mit einem update bis die Hütte brennt, dürfte auch klar sein - oder sollte es zumindet. Aber da sind ja die Leute von WP die da schauen und auch sagen, jetzt updaten.

    wir kennen ja die Hühner, die da im Web rumrennen wie letztens bei WP, da hat es nicht die de-Version betroffen, aber überall hat's in deutschen Hühnerställen gegackert - ohne überhaupt darauf einzugehen, daß hier im WP-DE/Forum es hieß: Nicht die de-Version.

    Und so manche Geschichte ist ja auch noch offen - gehackt, aber nicht erzählt woher. Dann gab es noch den Link zu McAffee oder wie die heißen und nun der Link dahin - ohne überhaupt zu erklären was das ist, wie man damit umgehen kann, was man wissen muß um überhaupt diese Ratschläge umsetzen zu können.

    mit solchen Aktionen machst mehr kaputt, als du hier reparierst. Hilft dir auch deine Sonnenbrille nicht.

    Herr Lehrer ich weiß was: es riecht wie Scheiße, schmeckt wie scheiße, aber ich bin nicht reingetreten. :cool:

    [Nachtrag] Ich habe mal ein wenig gegoogelt, alleine was das betrifft, was nun bei dir bezüglich des Themes nicht mehr rot ist (siehe heise), da hauen die Leute sich bald die Köpfe ein. Da muß man schon erklärenderweise etwas den Leuten reichen. Und jetzt nehme mal die erste Rubrik, die WP betrifft. Orange ist nicht grün, wollen wir nun WP unbedarfterweise auf den Kopf stellen? Ich finde das so alleine stehend nicht gut.

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

    Einmal editiert, zuletzt von S.i.T. (26. Juni 2007 um 02:56)

  • Ich weiß garnicht, warum Du aggressiv reagierst?

    Fakt ist, dass mein Blog kürzlich gehackt worden ist (via ein unsicheres Plugin, was ich auch über meinem Link dokumentiere). Deshalb kann ich nur jede Möglichkeit begrüßen, die mir hilft die Sicherheit meines Blogs zu überprüfen.

    Zudem ist Dein Post ziemlich kryptisch. Was hat mein Text mit irgendwelchen Links zu McAffee zu tun? Und Dein Nachtrag scheint auch nur etwas für Insider zu sein - zu denen ich zugegebener Maßen nicht gehöre.

    Generell halte ich Deine Haltung für ziemlich überheblich. Du versuchst mich zu Beleidigen, beschreibst die verständliche Aufregung um Löcher in WP als gegackere und scheinst generell nicht mit der Transparenz-Politik der WP-Macher einverstanden zu sein. Das WP nicht so sicher ist*, wie Du es gerne hättest, muss ziemlich weh tun, oder?

    *siehe die häufigen, notwendigen Updates in der letzten Zeit

    Blog über japanische Fotografie Japan-Photo.info

    Einmal editiert, zuletzt von Ferdinand (26. Juni 2007 um 09:22)

  • Ich weiß garnicht, warum Du aggressiv reagierst?

    Fakt ist, dass mein Blog kürzlich gehackt worden ist (via ein unsicheres Plugin). Deshalb kann ich nur jede Möglichkeit begrüßen, die mir hilft die Sicherheit meines Blogs zu überprüfen.

    mach dir keinen Kopf ... S.I.T wird nicht agressiv ... das ist so seine typische Art zu schreiben ... das wirst du merken, wenn mehr Beiträge von ihm liest :mrgreen:

    also wenn Sicherheitslücken bekannt werden, werden wir sowohl hier im Forum als auch im Blog darüber schreiben ...

  • Ob er ein Checker ist oder nicht, ich finde seinen Ton unangemessen. Scheint ein ziemlich unsouveräner Typ zu sein.

    ich lese S.I.T sehr gerne, er hat so eine abwechslungsreiche und kreative schreibe -> sehr unterhaltsam :mrgreen::mrgreen:

    bitte lasst diesen Thread jetzt nicht ausarten ... es wird immer Menschen geben, die andere nicht mögen aus welchem Grunde auch immer ... das solltet ihr per PN ausmachen oder einfach ruhen lassen ...

    ansonsten bitte beim Thema bleiben ... alles andere lösche ich konsequent raus ...

  • Guten Morgen zusammen...

    so, weiter im Text, guten morgen Ferdinand

    Ich weiß garnicht, warum Du aggressiv reagierst?

    Fakt ist, dass mein Blog kürzlich gehackt worden ist (via ein unsicheres Plugin, was ich auch über meinem Link dokumentiere). Deshalb kann ich nur jede Möglichkeit begrüßen, die mir hilft die Sicherheit meines Blogs zu überprüfen.

    Dem stimme ich dir durchaus zu. Und deswegen gibt es auch 10 Firewalls, 10 Virenscanner und jede Zeitung testet die und jede Zeitung erzählt was anderes. Wer mißt mißt Mist. Ein Spruch meines Meister, wenn er mich erwischt hat, und ich dennoch gemessen habe...

    Zudem ist Dein Post ziemlich kryptisch. Was hat mein Text mit irgendwelchen Links zu McAffee zu tun? Und Dein Nachtrag scheint auch nur etwas für Insider zu sein - zu denen ich zugegebener Maßen nicht gehöre.

    Naja, das ist so; als Forenwesen bekomme ich Dinge gereicht, ohne daß die Betoffenen überhaupt näher darauf eingehen. Die eine ist mit ihrer gehackten Seite verschwunden, nimmt nun was anderes ohne zu erzählen warum, der andere hat McAffee hinterlassen. Und du kommst mit dieser Seite an... meine Theme ist nun sicher... aber was du gemacht hast... du schweigst dazu, ziehst Sonnenbrille auf. Ätschibätsch. und dazu gleich mehr, das schließt sich unten an.

    Generell halte ich Deine Haltung für ziemlich überheblich. Du versuchst mich zu Beleidigen, beschreibst die verständliche Aufregung um Löcher in WP als gegackere und scheinst generell nicht mit der Transparenz-Politik der WP-Macher einverstanden zu sein. Das WP nicht so sicher ist*, wie Du es gerne hättest, muss ziemlich weh tun, oder?

    *siehe die häufigen, notwendigen Updates in der letzten Zeit

    Ich bin nicht überheblich, sondern finde dein Verhalten unverantwortlich. Wie gesagt, Herr Lehrer ich weiß was... Und im Grundegenommen weißt du nichts, außer daß es wie Scheiße schmeckt. Das sagt man hier so bei uns, wenn statt Fakten blauäugig was herumposaunt wird. Du kommst mit Sonnebrille an, cool, meine Seite ist nun sicher - siehe Theme. Du hast nicht mal die Links dazu verfolgt, aber ich habe das gemacht. Ich habe das genommen, was du gepostet hast, bin zu heise und habe dort mir die passenden Schnipsel in Google gehauen. Mehr habe ich nicht gemacht. Das Ergebnis ist so toll gewesen, daß ich nun erwäge im biederen html meine Seite nun zu schreiben, alle Web 2.0-Geschichten blocke - das sind sowieso(so) die übelsten Genossen, was die Vireneinschleusung angeht - und nun mit Steinen werfe.

    Du gibt vor nicht zu den Insidern zu gehören, postest aber eine Seite, und gibts vor, daß mit dieser Seite nun alles paletti wird, was WortPress betrifft. Unverantwortlich. Statt herzugehen mit diesem Link und diese Seite zum Gespräch zur Diskussion zu stellen, ob und inweiweit sie hilfreich ist, was zu dann zu beachten ist, nein... diese Seite ist's beste wo gibt für WordPress. Nicht mal die xte Brainauflage wird gereicht, wobei hierzu zu erwähnen ist, wie immer wenn ich da sitze und sowas fliegt herum - das Original ist in den 70er zu finden... also mit neu auch nix. Dies nur dazu.

    Dann bin ich, irgendwo stehts in meinem Blog, kein Schrebergartenkolonist. Bedeutet: Weder ein Firefox-Shirt ziehe ich an, noch Linux-Socken, noch eine WP-Baseballmütze, noch einen Avatar der irgendwie mich in die Schuhkartonschachtel sperrt. Ich werde nicht für WP in die Forenschlachten ziehen, es sei denn, wie anderswo erwähnt, sie füllen meinen Kühlschrank mit gut Stuff auf - selbstgekelterter.

    Das und warum ich WP benutzue ist eine andere Geschichte, hat aber mit einer Ideologie überhaupt nichts zu tun - steht auch irgendwo in meinem Blog; Nemo wars. Und mir ist auch klar, daß ein System, was fürhrend ist, wie Windows und in diesem Fall WP, böses Gesindel anlockt. Liegt ja auf der Hand. Und hättest du den Link verfolgt, den den du gereicht hast, würdest nun wissen, was damit einhergeht. Aber anscheinend können nur Insider links verfolgen.

    Und was die Updategeschichte angeht: ich hatte kaum das Build #31 von Miranda auf der Platte, liegt noch da zum einspielen, kamm schon #32. Das update von WP habe ich gestern kurz aufgespielt, so zwischen zwei Postings zwischen mir und meinem Provider. Will damit sagen, mir macht das nichts aus und es sagt mir, das WP-Team merzt bekanntegewordene Lücken aus. Und die ganz üblen - gleich anderntags. Schlimm? Machen die anderen auch, oder nicht? Egal ob Linux, Apple... OO, Word und Symantec braucht immer noch am längsten mit Updates - die sicherste Antivirensoftware der Welt. Den Spruch vom Lehrer muß ich nun nicht wiederholen, ne?

    Und php-Datein nicht mit wordpad öffnen, daß hast auch vergessen zu erzählen... das steht weder da, noch du hast es gereicht. Aber im allgemeinen DE-Forum mit Dingen angerattert kommen, Panik³ verbreiten und dann stehen die Leute da, ohne Hemd und Hose.

    Bißchen weiter denken, nur ein bißchen.

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

    Einmal editiert, zuletzt von S.i.T. (26. Juni 2007 um 11:28)

  • Erstmal finde ich es etwas bedenklich, das man da einfach eine Adresse eintragen kann, auch jede beliebige andere, als die des eigenen Blogs. Da kann ich ja spaßeshalber alle möglichen Blogs mal auf Sicherheitslöcher gurchklappern. Und wenn ich eins finde, übernehme ich das Blog einfach kurzerhand, oder wie?

    Und dann habe ich mal zum Test mein Testblog durchgeschickt, mit dem Ergbnis, daß da zwar diverse Seiten abklappert werden, aber nach der 'pxsmail.php' ist dann Schluß, die Seite kommt nicht mehr zurück, keine Ergnisse, nichts.
    Außerdem finde ich die Aufrufe mit:

    Code
    "GET http://example.com/wp-atom.php HTTP/1.1"

    zumindest ungewöhnlich. Es ist zwar nicht falsch, aber üblicherweise wird im GET nicht das Protokoll und der Hostname mit angegeben.

    Code
    "GET /wp-atom.php HTTP/1.1"

    Nee, nee, so wird das nichts.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Putzlowitsch,
    das ist im Gegensatz zu einem vorherigen Poster* eine knappe, prägnante und inhaltsreiche Antwort.
    [Thumbs UP]
    Wie es scheint war mein Tip wirklich kein guter, weil
    a) der Test laut Dir nicht wirklich funktioniert und
    b) stimme ich Dir zu, dass dieser Test dennoch als Mittel gegen andere Blogs eingesetzt werden könnte.


    *wer sich so ausführlich in einem öffentlichen Forum des Gebrauchs der Fäkalsprache bemüßigt sieht, ist 'eh keiner weiteren Erwähnung wert. Auf diesem Niveau will und kann ich nicht Antworten.

    Blog über japanische Fotografie Japan-Photo.info

    Einmal editiert, zuletzt von Ferdinand (27. Juni 2007 um 00:17)

  • ach gugge mal da... es regnet Binsenweisheiten. Jetzt ist's wieder Mist, weil Puzlowitsch Finger gehoben hat. Du bist ne Eule... Ich denke besser konntest nicht aufzeigen, wie weit deine sachkundigen Security Tips unter der coolen Sonnenbrille sind. Vielleicht mal abnehmen, siehts dann besser.

    Hatte ich doch recht - Herr Lehrer ich weiß was... Ist die Lebenserfahrung, das rieche ich schon an der Türe, durch alle Telekom und Fernsehleitungen :)

    Das Leben besteht nur aus Momenten.
    Vergiss nicht das Jetzt.

  • nur mal so zum schauen ... also das hier steht heute bei Heise.de ... klickst du hier

    soll halt nur zeigen, dass, wenn Sicherheitslücken bekannt werden, durch Updates auch dafür gesorgt wird, das diese behoben werden ...

  • Kleines Update zu der von mir genannten, aber hier im Forum scharf verurteilte Webseite zur Sicherheit von WP. Diese hat jetzt ein Interview zur Sicherheit von WP, welches nicht gerade positiv ausfällt:
    BlogSecurity » Interview with Stefan Esser

    Extrem Interessant find in diesem Zusammenhang einen Kommentar zu dem Interview:

    Zitat

    Being the organizer of a Wordpress meetup group in NYC as well as someone that tries to contribute to the online community, I’m in touch with “end-users” on a regular basis. What Steffan says here doesn’t even extend far enough. Even the end-users with the technical know-how to do upgrades properly on their own seldom do or wait a good while first often fearing “breaking something” when they upgrade. Part of it is the way releases are handled but a big part of it is the huge amount of third party plugins, themes, and customizations that people use and often depend on. Therein lies the rub. The huge base of community-supported extras are a very large part of what keeps Wordpress on top as a blogging platform but it also makes things more complex for most when it comes update time. It’s not usually as straight-forward as updating the core and being done with it as most users have some level of customizations in place. Any way you stack it, the update process is simply a hassle the majority of users won’t deal with even when they should know better.

    Dieser Kommentar entspricht in einem Teil genau meiner Erfahrung als WP Enduser, der weder Security-Mailinglisten liest, noch Kenntnisse in PHP, etc. hat:

    Ich update WP absolut zeitnah (in der Regel innerhalb von 48 Std.) und ich überprüfe auch meine Plugins regelmäßig auf Updates, aber es war mir entgangen,
    dass a) eines meiner Plugins unsicher war [und als dessen Folge mein Blog gehackt wurde] und
    b.) mein Template einen XSS Lücke hatte.

    Hier im Thread wurde angemerkt, dass Sicherheitsinformationen zu WP hier im Forum zufinden sind. Aber obwohl ich regelmäßig das Forum hier lese habe ich die Informationen zu den Sicherheitslöchern nicht hier im Blog erhalten. Dass kann natürlich mein Fehler sein, zeigt aber auch, dass solche Informationen nicht wirklich prominent in diesem Blog dargestellt werden. IMHO müsste es zu den Sicherheitsproblemen eine eigene Sektion geben, die zeitnah alle Problem von WP, aber auch der Plugins und Templates auflistet.

    Da es eine solche Sektion nicht gibt, ist das von den anderen Schreibern hier im Forum verurteilte Blog BlogSecurity eine extrem wichtige Quelle für mich.

    Vermutlich kommt jetzt wieder der Vorwurf, dass ich als WP-Laie nicht qualifiziert bin, dies überhaupt zu kommentieren. Aber da stellt sich natürlich die Frage für wen WP und das Forum dann überhaupt gedacht ist...

    Blog über japanische Fotografie Japan-Photo.info

    Einmal editiert, zuletzt von Ferdinand (1. Juli 2007 um 14:05)

  • für alle leute, die wordpress benutzen.. und für SiT.

    nochmal zum thema, thx für den link.

    der scanner kann nicht (mehr?) dafür eingesetzt werden, andere sites abzuscannen. hierfür ist zunächst eine editierung der index.php des zu scannenden blogs erforderlich.

    Zitat


    WordPress Scanner starting...
    Blog not authorised, please add the following line to your Main Index Template file to verify you own this site:
    <!-- wpscanner -->
    We recommend removing this html comment after running the test to prevent others scanning your site using this service.
    Please see the wp-scanner page for more information. Alternatively, please contact us if the problem persists.

    für jemanden mit keiner ahnung von tuten und blasen ist so ein erster sicherheitscheck/scan auf bekannte lücken doch optimal. auch wenn der scan nicht 100 prozentig funktionieren sollte, oder er für anderes misbraucht werden könnte.


    kein grund, gleich in epischer breite draufzuschlagen.

    greets,
    Ch!LL0uT

  • ...der scanner kann nicht (mehr?) dafür eingesetzt werden, andere sites abzuscannen. hierfür ist zunächst eine editierung der index.php des zu scannenden blogs erforderlich...

    Das ist dann wirklich neu, als ich getestet hatte, war das noch nicht so. Vielleicht lesen die ja hier mit :-)

    Allerdings kommt diese Meldung mit <!-- wpscanner --> auch, wenn aus irgend einem Grund die Startseite nicht erreichbar ist. Man sollte schon den HTTP-Statuscode auswerten und dann auch anzeigen, warum der Scanner nicht weiterkommt.

    Bis zum Ende schafft er es bei meiner Testseite immer noch nicht. Letzter Zugriffsversuch ist wieder die pxsmail und dann geht es nicht weiter. Unten in der Statuszeile steht komischerweise nur "Warten auf feeds.feedburner.com...". Was will er denn vom feedburner?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!