wp-content kann von jedem eingesehen werden

  • Hallo!
    Bei meinem Wordpress Blog (2.2.1) kann jeder der will in meiner wp-content herum surfen und sich die Inhalte jeglicher Ordner anzeigen lassen. Nun ja, bei anderen Blogs ist das nicht so und letztens als ich mein Blog mit Hilfe des Wordpress Scanners nochmal gescannt habe, ist mir dies wieder aufgefallen. Nun, wie kann ich das Ganze so einstellen, dass sich den Ordner niemand anschauen kann, über CHMOD hat das bei mir irgendwie nicht geklappt. :confused:

    Vielen Dank im Voraus

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Leider funktioniert das nicht, da nun mein Theme nicht mehr geht und ich einfach nur noch den Text sehe. :(

  • Eigentlich sollte dieses 'Options -Indexes' schon ausreichen, um zu verhindern, das der Inhalt aufgelistet wird. Bei mir steht übrigens im wp-content-Verzeichnis eine kleine index.php folgenden Inhalts:

    PHP
    <?php
    // Silence is golden.
    ?>

    Das verhindert ebenso das Auflisten, erzeugt aber keinen 403er Fehler.

    Alle Zugriffe auf PHP-Dateien zu verbieten, ist wohl keine so gute Idee.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Mal 'ne andere Frage: Was ist so schlimm, wenn man's einsehen kann? Okay, man sieht, welche Plugins du nutzt...

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • zum beispiel könnte jemand durch die plugins sicherheitslücken herausfinden und so. außerdem bei jedem anderen blog ist es auch so das niemand was sehen kann. das mit dem silence is golden ;) ist umständlich da ich dann in jedes verzeichnis die datei einfügen müsste. :(
    hat jemand noch eine idee?

  • Wie gesagt, in der .htaccess im Wurzelverzeichnis
    Options -Indexes
    eintragen. Das mit dem <Files *.php>...</Files> aber weglassen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • zum beispiel könnte jemand durch die plugins sicherheitslücken herausfinden und so. außerdem bei jedem anderen blog ist es auch so das niemand was sehen kann. das mit dem silence is golden ;) ist umständlich da ich dann in jedes verzeichnis die datei einfügen müsste. :(
    hat jemand noch eine idee?


    Er sieht aber nur die Namen des Plugins anhand der Dateinamen. Den PHP-Code kann er sich nicht anschauen...

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • trotzdem könnte er sich aber selber die plugins runterladen und scannen :(

    Putzlowitsch dann gibt es leider aber einen 500 Internal Server Error :(

  • trotzdem könnte er sich aber selber die plugins runterladen und scannen :(


    Eben nicht. PHP wird immer ausgeführt, wenn die Datei auch nur irgendwie aufgerufen wird. Er kann also NICHT den Quellcode sehen, sondern nur das was, was die Datei ausgibt. Bei Einzelaufruf vermutlich nix (sinnvolles).

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • ...
    Putzlowitsch dann gibt es leider aber einen 500 Internal Server Error :(


    Das bedeutet, das diese Option nicht unterstützt wird. Da mußt Du Dich an Deinen Webhoster wenden und in Erfahrung bringen, wie man das Directorylisting abschalten kann.
    Und so gab es keinen 500er? Komisch.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Eben nicht. PHP wird immer ausgeführt, wenn die Datei auch nur irgendwie aufgerufen wird. Er kann also NICHT den Quellcode sehen, sondern nur das was, was die Datei ausgibt. Bei Einzelaufruf vermutlich nix (sinnvolles).

    Man könnte aber den Pluginnamen bei bspw. Google eingeben und so womöglich den Urheber dieses Plugins ausfindig machen. Wahrscheinlich hat der Urheber ja sogar eine eigene Seite in diesem Internet und stellt - man stelle sich das mal vor - das Plugin sogar für jedermann zum Download bereit...

    LG
    Dominik

    P.S.: ;-)


  • zu karrbrüggen @ jottlieb genau das meinte ich mit herunterladen @ putzlowitsch funktioniert leider auch nicht, werde mich mal bei meinem hoster erkundigen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!