Sicherheit in Worldpress verbessern aber wie?

  • ich betreibe zeit gut 2 monaten einen worldpress bolg und keine ahnung wieso aber in diesn zeitraum hatte ich schon 4 hack angriffe :cry:
    zulezt diese woche und der hatte es in sich und zwar wurde mir der zugang zu meinen wp-admin verzeichnis gesperrt und ich konnt weder löschen noch überschreiben und auf meinen blog ging garnichts mehr :shock:
    nachdem ich nun 2 tage nach lösungen gesucht habe wie ich in daswp-admin verzeichnis wieder reinkomme habe ich nach erfolgloser suche dazu entschlossen meinen server neuzuinstallieren...

    nun will ich dann von anfang an alles richtig machen und hab mich im internet über sicherheit in wp informiert und bin auf viele möglichkeiten wie sicherheitsschlüssel oder dieses 10 schritte programm hier gestoßen

    http://playground.ebiene.de/954/adminberei…ress-schuetzen/

    leider bin ich recht neu auf den gebiet und versteh nur jedes 2te wort :oops:

    also kann mir wer vlt. geneuer erklären was ich machen muss um mein wp besser abzusichern via sicherheitsschlüssel oder anderen?

    hoffe mir kann wer helfen :smile:

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Auf jeden Fall in der wp-config.php den Tabellen Präfix ändern, sodass die Tabellen in der DB schon von Anfang an diesen Präfix bekommen, z.B.

    Code
    $table_prefix  = 'xy12z3_';

    Dann den Admin User unbedingt umbenennen. Ab WP3 kannst du das, glaube ich, schon bei der Installation. Ansonsten sofort nach der Installation einen neuen Usernamen mit Admin-Rechten und "starkem" Passwort anlegen und den alten Admin löschen.

    Jetzt noch die wp-config.php über die .htaccess "schützen" und die .htaccess selber auch. Also den Code in die .htaccess:

    Code
    # Dateien mit . am Anfang sperren
    <FilesMatch "^\." >
    deny from all
    </FilesMatch>
    # protect wpconfig.php
    <files wp-config.php>
    Order deny,allow
    deny from all
    </files>

    Als Plugin sowas hier installieren: http://devel.kostdoktorn.se/limit-login-attempts/
    Das beschränkt die Anzahl der Fehlversuche beim Login.

    Es gibt noch weitere Plugins für die Sicherheit, dieses solltest du dir auch noch mal anschauen: http://wordpress.org/extend/plugins/secure-wordpress/
    Dieses verschleiert z.B. die WP-Version, deaktivert die Hinweis- und Fehlermeldung beim Login von WordPress und legt index.html Dateien in verschiedene Ordner um das auslesen zu verhindern.

    So und nun noch abschließende und wichtige Tipps. Halte WP, die Plugins und Themes immer aktuell. Also immer Updates! Und noch eins, mach regelmäßig Backups vom wp-content Ordner und - noch viel wichtiger - von der Datenbank.

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • erstmal danke für die tipps :-o

    das mit den admin werd ich machen und das plugin installieren aber mit den beiden anderen kann ich dir nicht ganz folgen :oops:
    bin wie gesagt noch sehr neu auf den gebiet und von sowas wie .htaccess hab ich zwar schon gehört aber nie gesehn,mach ich da einfach ne textdatei kopier mir das rein und lade diese dann einfach irgendwo in die config oder wohin?
    und wie ist das mit den prfixen,kann ich da einfach irgendwelche bestaben reinschreiben?

  • Richtig, die .htaccess erstellst du mit einem normalen Texteditor und lädst sie anschließend per FTP auf den Server ins WordPress-Verzeichnis, dort wo auch die wp-config.php liegt. Falls Windows dich daran hindert, eine Datei mit einem Punkt am Anfang zu erstellen, dann benenne sie htaccess.txt -> lade sie auf den Server -> und benenne sie auf dem Server in .htaccess um.

    Beim Tabellen Präfix kannst du irgendwas aus Buchstaben oder Zahlen nehmen, am Ende würde ich ein Unterstrich empfehlen: bla04w23e_

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Richtig, die .htaccess erstellst du mit einem normalen Texteditor und lädst sie anschließend per FTP auf den Server ins WordPress-Verzeichnis, dort wo auch die wp-config.php liegt. Falls Windows dich daran hindert, eine Datei mit einem Punkt am Anfang zu erstellen, dann benenne sie htaccess.txt -> lade sie auf den Server -> und benenne sie auf dem Server in .htaccess um.

    Beim Tabellen Präfix kannst du irgendwas aus Buchstaben oder Zahlen nehmen, am Ende würde ich ein Unterstrich empfehlen: bla04w23e_

    oke danke für die hilfe,sobald mein server fertig neuinstalliert ist werd ich es versuch und schreib ob alles geklappt hat aber schonmal vielen dank:)

  • bitte nicht immer meine ganze Antwort zitieren, sie steht ja weiter oben zum nachlesen ;-)

    [size=10]Bitte immer zuerst die Forensuche nutzen und erst danach Deine Fragen hier im Forum stellen, denn sehr vieles wurde schon mehrfach beantwortet. Bitte dabei auch die Forenregeln beachten.
    Kein Support per PN - Fragen gehören ins Forum.[/SIZE]
    [size=8]Wenn du eine weise Antwort verlangst, musst du vernünftig fragen. (Johann Wolfgang von Goethe)[/SIZE]

  • Was zusätzlich immer gemacht werden sollte sind einige wichtige PHP-Einstellungen. Auch wenn Du jetzt erstmal Bahnhof verstehst, solltest Du deinen neuen Hoster darauf hinweisen bzw. ihn bitten, folgendes in der php.ini einzustellen:

    expose_php = Off
    display_errors = Off
    html_errors = Off
    disable_functions = "exec,system,passthru,shell_exec,posix_setuid,pcntl_exec"
    open_basedir = "/pfad/zu/deinem/doc/root"
    magic_quotes_gpc = On

    Auch wenn das nicht direkt mit WP zu tun hat, sehe ich immer öfter dass bei einigen vHosts diese gundsätzlichen Sicherheitseinstellungen nie vorgenommen sind, was definitiv für jeden Angreifer mehr Infos raus rückt und aber auch Tür und Tor öffnen kann.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!