Installskript speichert Klartext-AdminKennwort

  • Hallo auch,
    boah, ich bin da jetzt nur durch Zufall drauf gestoßen.

    Habe eben entdeckt, das in meiner wp-config.php Dinge drin stehen, die da definitiv nicht reingehören, z.B. folgende Variablen:

    Code
    $adminpwd='ICH FRESS NEN BESEN'
    $emailaddress='gut, das seh ich noch ein'
    $ssh_path='hier steht der tatsächliche FTP-Pfad des Servers drin'
    $skpath='keine Ahnung was das ist, ist nur der Basisordner des Blogs genannt'
    $domain='gut, das dürfte ja kein Problem sein'

    Ja richtig, unter $adminpwd stand genauso jenes. Mein Admin-Kennwort. Das ist richtig gut, weil lang, mit Sonderzeichen usw. bringt aber auch nicht viel, wenn das im Klartext in der Datei steht.

    Wie kommt das Zeug nun dort hinein?
    Nun mein Provider ist HostEurope und der bot die WP-Installation per Skript an - was ich seinerzeit auch so wahrgenommen habe. Mit Klartext-Kennwörtern rechnet ja kein Mensch!

    Hab den Schrott gleich rausgelöscht und - siehe da - WP läuft trotzdem.

    Ich wollte dies hier nur mal allgemein kundtun, als Tip, schaut doch mal in eure wp-config.php rein, falls ihr WP auch über ein Skript installiert habt.

    Viele Grüße

    ...nutze eigentlich immer die neueste WP-Version...

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Wäre ja echt nicht gut, wenn Host Europe das da quasi reinschreibt.
    Aber das ist nicht so dramatisch wie es scheint. Denn auch ohne diese Angaben kann man mit dem Inhalt der wp-config.php deinen Blog hijacken - in dem man z.B. in der Datenbank einfach dein Passwort ändert.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • Ja, aber dazu müßte man erstmal den Tabellenpräfix kennen. Und dieser ist nach diesem Trick hier nicht mehr so einfach herauszufinden (ist zusätzlich auch abgeändert worden)

    ...nutze eigentlich immer die neueste WP-Version...

  • Ja, aber dazu müßte man erstmal den Tabellenpräfix kennen. Und dieser ist nach diesem Trick hier nicht mehr so einfach herauszufinden (ist zusätzlich auch abgeändert worden)


    ?? Das Tabellenpräfix steht doch auch in der wp-config.php.
    Und auf der verlinkten Website sehe ich auch nichts, was hier mit dem THema zu tun hat.

    "Eine gut gestellte Frage ist schon halb beantwortet."

  • bei mir steht der Tabellenpräfix eben nicht mehr in der wp-config :)
    Auf der verlinkten Seite steht nämlich, wie man die vertraulichen Daten in eine zweite Datei auslagert und diese in einem Ordner ablegt, auf den der http-User des Server keinen Zugriff hat, also oberhalb vom Domänenroot.
    Das klappt gut :) Hat also schon mit dem Thema zu tun.
    Aber war ja auch von mir nur als nützlicher Hinweis an die Leute hier gedacht, sicherheitshalber mal in die wp-config zu schauen.
    Grüße

    ...nutze eigentlich immer die neueste WP-Version...

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!