Wordpress so sicher wie möglich machen...

  • nun nochmal alles in einzelnen threads:

    Zitat

    wie kann ich wordpress so sicher wie möglich auf feindliche übergriffe machen? (welche files müssen CHMOD 777 haben etc.)
    welche html befehle sind standartmaessig für autoren in beitraegen erlaubt? wie kann ich definieren, welche erlaubt werden sollen...

    brauch keine upload funktion etc...

    danke für jede hilfe ;)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wenn jemand deinen Blog hacken möchte, hat er normalerweise wenig Möglichkeiten, außer es gibt Sicherheitslücken in deiner Serverconfig oder WP selbst.
    Du müsstest also auf jeden Fall die Datei wp-config sichern, damit egal was passiert, die Datei nicht im Textformat ausgelesen werden kann. Welches CHMOD das ist, hängt von deiner Servereinstellung ab, da evtl. WP die Datei auch nicht mehr lesen kann, wenn du sie zu sehr dicht machst.
    Diese Datei hat z.B. Datenbank Informationen im Klartext gespeichert und ist somit sehr gefährlich.

    Weiter solltest du die Update und Installationsdateien nach der Installation löschen.

    Aber weiter wirst du gegen richtige Hacker, die wirklich Schaden machen können keine Möglichkeit haben. WP arbeitet in der Datenbank und diese kannst du nicht sichern. Wenn irgendwo in WP also ein query an die Datenbank geschickt werden kann, ist das der grösste Fehler und der ist nicht durch CHMOD sicherbar.

    PS: ggf. noch mit einer htaccess Datei die Verzeichnisse und Datei schützen, sodass der Referer überprüft wird und die Dateien nur von deiner URL aufgerufen werden kann. Kleiner Zusatzschutz, grad gegen Contentgrabber.

    Gruss the0bone || aktuelles Projekt: WP als CMS ||


  • PS: ggf. noch mit einer htaccess Datei die Verzeichnisse und Datei schützen, sodass der Referer überprüft wird und die Dateien nur von deiner URL aufgerufen werden kann. Kleiner Zusatzschutz, grad gegen Contentgrabber.


    meinste per .htaccess passwordschutz?

    danke für eure antworten...

  • Nein, er meint sowas hier:

    Apache Configuration
    RewriteCond %{HTTP_REFERER} !^$  
    RewriteCond %{HTTP_REFERER} !^http://(www\.)?example\.com/.*$ [NC] 
    RewriteCond %{HTTP_REFERER} !^http://(\.)?example\.com/.*$ [NC]  
    RewriteRule \.(gif|jpg|GIF|JPG|zip|exe|rar|ace|tgz|gz|tar|png|PNG)$ http://example.com.de/images/error/403-error.gif [R,L]

    Obige .htaccess verhindert per Referer-Prüfung, dass Deeplinks auf deine Bilder gesetzt werden können. Kann man selbstverständlich für die gesamte Website erweitern.

  • Zitat

    RewriteCond %{HTTP_REFERER} !^$
    RewriteCond %{HTTP_REFERER} !^http://(www%5c.)?example%5C.com/.*%24 [NC]
    RewriteCond %{HTTP_REFERER} !^http://(%5c.)?example%5C.com/.*%24 [NC]
    RewriteRule \.(php|html|gif|jpg|GIF|JPG|zip|exe|rar|ace|tgz|gz|tar|png|PNG)$ http://example.com.de/images/error/403-error.gif [R,L]

    also sowas würde dann auch php & html hotlink verbieten?

    Nein, er meint sowas hier:

    Apache Configuration
    RewriteCond %{HTTP_REFERER} !^$  
    RewriteCond %{HTTP_REFERER} !^http://(www\.)?example\.com/.*$ [NC] 
    RewriteCond %{HTTP_REFERER} !^http://(\.)?example\.com/.*$ [NC]  
    RewriteRule \.(gif|jpg|GIF|JPG|zip|exe|rar|ace|tgz|gz|tar|png|PNG)$ http://example.com.de/images/error/403-error.gif [R,L]

    Obige .htaccess verhindert per Referer-Prüfung, dass Deeplinks auf deine Bilder gesetzt werden können. Kann man selbstverständlich für die gesamte Website erweitern.

    Einmal editiert, zuletzt von cybaGS (18. August 2007 um 12:15)

  • Wenn deine Dateien auf .php bzw. .html enden - ja. Allerdings verhinderst du damit auch Deeplinks auf deine Seiten. Die werden auch auf die "Forbidden"-Seite umgeleitet. Ich glaube nicht, dass das in deinem Sinne ist.

  • eigentlich ist das mit den deeplinks gar nicht so schlimm...

    ich möchte eh, dass man auf keine meiner seiten direkten zugriff hat, ohne dass man ein CAPTCHA tor durchlaeuft (will diese captcha abfrage benutzen: cb-talk.de - eine webseite - ein pudding :: captcha class / script for php)

    das captcha teil laeuft, nur weiss ich jetzt nicht, wie ich das ganze einbauen soll... also dass man auf keine seite zugreifen kann, bevor man die captcha zeichen angegeben hat...

    edit: referrer check will ich nicht, da man referrer leicht per browser faken kann...

    Einmal editiert, zuletzt von cybaGS (18. August 2007 um 12:47)

  • Kurzes persönlicher Kommentar:
    Von der Arbeit hab ich durch unseren Proxy teilweise Bot Abwehr mit einem Captcha Bild oder irgendeiner Rechnung (wieviel ist 10+3). Danach hab ich die Seite sofort verlassen... Brauch ich persönlich nicht sowas!

    Gruss the0bone || aktuelles Projekt: WP als CMS ||

  • Hallo zusammen,

    ich suche eine Quelle, in der beschrieben wird, welche Gefahren (auch und insbesondere in Bezug auf WP) es gibt und wie man Ihnen begegnen kann (inkl. Detailbeschreibungen für "dumme" Anfänger). D. h. welche Verzeichnisse dürfen/müssen für wen bzw. wie erreichbar sein (Lese- und Schreibrechte), welche Befehle sollte die .htaccess beinhalten, welche Dateien sollte ich nach der Installation löschen, welche umbenennen, welche Plugins (nicht) verwenden, etc..
    Welche Risiken bleiben bestehen, auch wenn ich alle Sicherheitsmaßnahmen durchgeführt habe...
    Und wenn jeweils noch erklärt werden würde, warum das so ist (das bezieht sich nicht nur auf die letzte Frage), dann wäre das super.

    Gibt es sowas, vielleicht auch als Buch?
    Vielen Dank im Voraus.
    Elke

    Es gibt keine dummen Fragen, es gibt nur dumme Antworten...
    http://u-portal.de/

  • ich kann dir da auch nicht genau helfen, nur hat mein wp 2.2.2 anscheinend einen bug, mit dem das scriptkiddy den zugriff von wordpress auf die datenbank verhindern kann... ich bekomm nen fehler von wordpress angezeigt, dass entweder die benutzerdaten für die datenbank falsch sind oder sie nicht existiert... sobald ich den ordner wo wordpress drin ist mit einem .htaccess password versehe, so dass er keinen zugriff mehr drauf hat, geht alles wieder... sobald htaccess login weg ist und er zugreifen kann, wieder der gleiche fehler... ich dreh noch durch...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!