Bitte schnelle Hilfe... Sicherheitslücke?... unbekannter admin in meinem WP

  • Hallo,
    anscheinend habe ich ein Sicherheitsproblem.
    Heute habe ich einen unbekannten admin auf meiner Seite entdeckt.

    Gibt es eine Sicherheitslücke?
    Was kann ich dagegen tun?

    BG Chris :-)

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ich kann WP 2.6.3 nicht ohne weiteres installieren, weil ich soviele plugins habe.
    1. Wo stelle ich die Registrierung effizient ab?
    bzw.
    2. was muss ich tun damit diese wieder sicher wird?
    3. Wo muss ich was einstellen, damit ich meinen Usern sagen kann, dass die Registrierung momentan wegen Sicherheitsproblemen ausgestellt ist?
    4. Wenn ich den entsprechenden User gelöscht habe... kann er in diesem Moment ewas anrichten?

    BG Chris :-)

  • Also erstmal auf jeden Fall den Nutzer löschen. Aber es ist natürlich die Frage, wo der Account herkommt. Wenn es eine Lücke gibt, über die derjenige sich den Account angelegt hat, kann er die natürlich auch einfach ein zweites Mal ausnutzen. Andererseits, hat 2.5.1 überhaupt offene Sicherheitslücken?! Kann natürlich auch an einem der vielen Plugins liegen, jedes davon kann potentiell eine Sicherheitslücke enthalten.

    Ich weiß nicht, ob ein Blick in die Zugriffs-Logfiles hilft. Schaden kann er aber auch nicht. Vielleicht kann man ja sehen, wie der Nutzer sich den Account beschafft hat. Ist das vielleicht ein normal registrierter Account, und er hat ihn nur auf "Administrator" hochgemogelt?! Solange Du das nicht genau weißt, kannst Du eigentlich nicht viel machen, fürchte ich.

    Hat man als Admin-Nutzer bei Dir die Möglichkeit, aus WordPress heraus das Theme zu ändern? Falls ja, solltest Du es auf jeden Fall auf dem Server löschen und neu hochladen, falls derjenige dort was eingebaut hat (Spam z.B.). Schau auch mal die Uploads-Ordner durch, ob dort Dateien liegen, die da nicht hingehören. Und dann könnte der Nutzer natürlich auch Sachen gepostet haben als Admin, z.B. mit einem sehr alten Datum, damit es nicht auf der Hauptseite erscheint. Das solltest Du vielleicht mal überprüfen, bevor Du den Nutzer löschst (mit dieser URL: http://www.c-salsa.com/author/[Nutzername]/). Dein eigenes Passwort zu ändern kann im übrigen auch nicht schaden.

    Längerfristig solltest Du auf jeden Fall auf 2.6.3 aktualisieren bzw. 2.7 demnächst. Installier Dir mal eine lokale Version mit XAMPP auf Deinem heimischen Rechner (siehe FAQ) und probiere das daran aus, ob Plugins dabei Ärger machen. Manche Plugins werden übrigens auch nicht bei wordpress.org gehostet. Da muss man dann weiterhin manuell auf der Seite des Plugin-Autors nach Updates suchen. Gegebenenfalls lohnt es sich, das mal für alle Plugins zu machen.

  • vielen Dank für die schnelle Antwort...

    ich muss noch wissen, wo ich die Registrierung effizient abstelle.
    Ich finde es nicht.

    BG Chris :-)

  • Einstellungen -> Allgemein -> Mitgliedschaft:

    • Jeder kann sich registrieren.
    • Benutzer müssen zum Kommentieren registriert und angemeldet sein.


    den ersten Punkt natürlich deaktivieren!

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • super... vielen Dank... manchmal sieht man nichts mehr in all der Panik.

    Die "New User default role stand auf Admin"
    Frage mich wirklich, wer das so beeinflussen kann, denn ich war es nicht.
    D.h. da kann sich einer reinhacken und verstellt das. Bloß wie?

    Auch haben wir festgestellt, dass wenn der admin postet, die Posts unter einem anderen Usernamen veröffentlich werden. Kann man sowas irgendwo einstellen bzw. korrigieren??

    BG Chris :-)

  • Ich weiß nicht, ob ein Blick in die Zugriffs-Logfiles hilft. Schaden kann er aber auch nicht. Vielleicht kann man ja sehen, wie der Nutzer sich den Account beschafft hat. Ist das vielleicht ein normal registrierter Account, und er hat ihn nur auf "Administrator" hochgemogelt?! Solange Du das nicht genau weißt, kannst Du eigentlich nicht viel machen, fürchte ich.

    Wo genau finde ich die Zugriffs - Logfiles? Ich such mich hier tot.
    Gegoogelt... dann komm ich zu diesem Thread. In der WP Doku nach Schlagwort gesucht... auch nichts.
    Wo genau sind die Logfile Zugriffe aufgelistet?
    Was meinst Du mit hochgemogelt? Das kann doch nur ein admin verändern, oder?

    BG Chris :-)

    Einmal editiert, zuletzt von chris1 (31. Oktober 2008 um 15:27)

  • Zitat

    Wo genau finde ich die Zugriffs - Logfiles?

    Das weiß ich nicht, es ist Dein Server. Üblicherweise bietet Dir Dein Hoster irgendwo im WebSpace oder über ein Control Panel Zugriff auf die Logfiles. Bei mir liegen die Apache-Logfiles z.B. auf der obersten Ebene des Webspaces in einem Ordner "logs", glaube ich. Frag ggf. den Support Deines Hosters.


    Zitat

    Was meinst Du mit hochgemogelt? Das kann doch nur ein admin verändern, oder?

    Ja, normalerweise schon. Könnte aber ja theoretisch eine Sicherheitslücke geben, die das Heraufstufen des Accounts erlaubt. War nur so ein Gedanke. Keine Ahnung, ob man das noch nachvollziehen kann, wo der Account an sich herkommt. Aber es wäre eigentlich schon wichtig zu wissen, über welche Lücke der Angreifer zu einem Admin-Account kam, damit er das nicht einfach ein zweites Mal macht.


    Zitat

    Auch haben wir festgestellt, dass wenn der admin postet, die Posts unter einem anderen Usernamen veröffentlich werden. Kann man sowas irgendwo einstellen bzw. korrigieren??

    Man kann im Nutzerprofil auswählen, unter welchem Namen ein Beitrag veröffentlicht werden soll.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!