Wordpress-Installation gegen Angriffe absichern

  • Hallo,

    aus gegebenem Anlass eines Error 500-Fehlers, den ich nun behoben habe, stelle ich mal die allgemeine Frage nach der Absicherung einer WP-Installation gegen Angriffe von außen.

    Ich hab hier in diversen Threads bzgl. Error500 öfter gelesen von falsch gesetzten Dateiberechtigungen.
    Daher mal die Frage:


    1. Sind bei einer jungfräulichen WP-Installation alle Dateirechte richtig gesetzt?
    2. Oder muss, soll man danach einige(s) ändern - noch "sicherer" machen?


    In meiner htaccess beispielsweise habe ich noch drin:

    Code
    # protect wpconfig.php
    <files wp-config.php>
    Order deny,allow
    deny from all
    </files>

    Die Dateirechte der htaccess stehen auf 644.


    Noch Vorschläge zur Absicherung oder kann man die Rechte nach der Installation alle so belassen?

    WP 6.5.4 Multisite · PHP 8.3 · Theme "ENFOLD"

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • normalerweise sollten Ordner 755 und Dateien 644 (bis auf wenige Ausnahmen) haben.

    Zur .htaccess könntest du noch die Verzeichnisansicht deaktivieren, die .htaccess selber schützen und externe Zugriffe auf PHP-Dateien blocken (hierfür muss mod_rewrite auf dem Server aktiv sein):

    Hier findest du auch noch einige andere Tipps: http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Du bist genial. Vielen Dank.

    Der Link ist ja phantastisch, da werde ich mal stöbern gehen.:-D

    WP 6.5.4 Multisite · PHP 8.3 · Theme "ENFOLD"

  • Noch eine Frage:

    dort steht unter Punkt 7, man solle Plugins erst in einer lokalen WP-Installation testen.

    Funktioniert Wordpress (PHP) nicht nur online über den Webserver?

    Wenn ich das komplette Verzeichnis auf meinen PC kopiere, dann kann ich die PHP-Dateien nicht via Firefox offline testen wie mit html-Dateien:confused:

    :?

    WP 6.5.4 Multisite · PHP 8.3 · Theme "ENFOLD"

  • [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Code
    RewriteCond %{THE_REQUEST} ^[A-Z]{3,9}\ /(wp-includes|wp-[URL="http://forum.wordpress-deutschland.org/lexikon/?do=showentry&item=content"]content[/URL])/(.+)\.php\ HTTP/

    ....danach funktioniert Google Spellcheck nicht mehr.
    Kann man diese Datei irgendwie als Ausnahme definieren in der Rule?
    Bzw. den Ordner "/wp-includes/js/tinymce/plugins/spellchecker" ?

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!