Exec() in CodeSnippet bringt Fehler im Artikeltext

  • Nach Joomla und Drupal mache ich gerade meine ersten Schritte in Wordpress. Klappt soweit ganz gut bis auf folgendes hartnäckiges Problem welches ich als Noob nicht hinbekomme :-)

    Ich veröffentliche in meinem Blog Artikel und CodeSnippets zu SQL Server. Zum Highlighting benutze ich WP-Syntax.

    Problem: bei dem T-SQL-Befehl [FONT=Courier New]EXEC(@statement) [/FONT]verweigert Wordpress das Speichern mit einer 403 Forbidden Fehlermeldung.

    Wie kann ich diesen Befehl 'maskieren' damit er nicht als (PHP?) Befehl erkannt und interpretiert wird?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Sicher, dass das an WP liegt und da nicht im Hintergrund z.B. Suhosin läuft?

    Sicher bin ich mir natürlich nicht, kann sein dass mein Webhoster da irgendeine Sicherheitssoftware im Hintergrund hat.

    Ein Indiz welches dagegen spricht ist aber, dass der gleiche Artikel auf meiner Drupal-Seite einwandfrei angezeigt wird: http://bit.ly/dFhKmm

    In meiner Confixx-Oberfläche sind folgende Parameter eingestellt:
    PHP safe_mode on
    PHP register_globals off
    PHP open_basedir on
    WebServer mod_rewrite on
    PHP default_charset iso-8859-1
    PHP memory limit 64MB
    PHP upload file size 24MB
    PHP call_time_pass_reference on
    PHP magic_quotes_gpc on
    PHP register_argc_argv on
    PHP register_long_arrays on
    PHP session_save_path on
    PHP url_fopen off

  • Ok, mal als Gegenargument: Ich habe Deinen verlinkten Artikel in ein lokales Testblog kopiert und konnte ihn da problemlos veröffentlichen. Ich denke, Du solltest also versuchen, herauszufinden wer genau das blockiert: WordPress, ein WP-Plugin (laufen da welche?, Apache (mod_security?) oder PHP-Module wie Suhosin. Dazu könntest Du die Seite z.B. mal lokal mit XAMPP klonen und schauen, ob es da geht. Dann wäre schon mal raus, ob es an WP oder einem Plugin liegt.

  • Da das Wordpress Blog noch ziemlich neu ist habe ich so gut wie keine Plugins installiert: Akismet, Contact Form 7, WP-Syntax und das WP-Syntax Editor Integration Plugin

    *Seufz* Eigentlich wollte ich ja von dem Drupal-Gefrickel (inkl. XAMPP und FTP) weg und mal was "Einfaches" machen :-)

    Ich werde es mir heute abend mal im XAMPP anschauen.

    Was mache ich aber wenn es dort (wie bei dir auch) läuft?

    Dann habe ich folgendes Szenario:
    XAMPP Drupal: OK
    XAMPP WordPress: OK
    Web Drupal: OK
    Web WordPress: NOK ?!?

  • Zitat

    *Seufz* Eigentlich wollte ich ja von dem Drupal-Gefrickel (inkl. XAMPP und FTP) weg und mal was "Einfaches" machen :smile:

    Naja, eine lokale Testinstanz ist ja schnell aufgesetzt und macht sich sowieso immer gut. Du musst ja nicht die DB von draußen reinziehen, denke ich. Es sollte fürs erste reichen, WP zu installieren und die gleichen Plugin zu aktivieren.


    Dann liegt es schon mal nicht an WP, würde ich sagen. Es wäre dann schon die Frage, ob da eine Security-Sache im Hintergrund läuft und die sich vielleicht nur bei Drupal anders auswirkt als bei WP. Wie man das für die dann maskieren kann, weiß ich aber auch nicht genau. Wenn Du den genauen begriff kennst, auf den sie anspringt, kann man natürlich probieren, im Quelltext das halbe Wort mit einem leeren Span zu versehen oder so. Quasi so:

    HTML
    EX<span>EC(@state</span>ment)

    Wenn das ein Einzelfall ist, reicht das ja vielleicht.

  • Ok, lokal funktioniert es wie erwartet.

    Das mit dem <SPAN> war eine gute Idee, aber leider wird das dann von WP-Syntax genau so angezeigt.


    Ich habe mir die Fehlermeldung mal genauer angesehen:

    Zitat

    403 FORBIDDEN

    Problem: Der Webhoster-Server verbietet den Zugriff auf das aufgerufene Verzeichnis.

    Ursache: Fehlerhafte Verzeichnisberechtigungen

    Lösung: Setzen Sie das Verzeichnis durch Ihr FTP Programm mit der Funktion CHMOD auf die Berechtigungen 755.

    Wenn es wenigstens den Namen des Verzeichnisses ausspucken würde, dann könnte man evtl. auf den Fehler schliessen.

    Wird immer mysteriöser... ich würde den Artikel ja ganz rauslassen, aber ich habe die Befürchtung dass mir das bei einem anderen Befehl dann auch passiert.

    Update: der Begriff INFORMATION_SCHEMA.TABLES löst die Fehlermeldung auch aus. Grrrrrrr

    Einmal editiert, zuletzt von Tonda (11. Februar 2011 um 22:44)

  • Ich würde mal beim Support Deines Hosters nachfragen, was für Sicherungsmaßnahmen das auslösen könnten und ob man die abschalten/modifizieren kann. Ich denke, der Hinweis auf ein Verzeichnis ist irreführend. Da wird bestimmt Suhosin oder mod_security einen 403 schicken, und das ist eben die Standard-403-Meldung.

  • Der Webhoster hat auf meine Nachfrage was "an den Firewall-Regeln" gedreht und jetzt funktioniert es einwandfrei.

    Danke nochmal für die Hilfe!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!