Geackt trotz htaccess ?!

  • Hallo zusammen,

    in meinem Blogroll wurden zwei links gesetzt [outlookimport.com und incredimailtooutlook.org] die definitiv nicht von mir oder jemand anderem gesetzt wurden, der zugriff auf das Backend hat. Das Backend ist auch noch zusätzlich mit htaccess geschützt!

    Jetzt frag ich mich natürlich, wie haben die das gemacht bzw. wie sind die da rein gekommen, das beunruhigt mich!

    http://i41.tinypic.com/23iyt0n.jpg

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Das Verzeichnis /wp-admin per .htaccess zu schützen ist unsinnig. Viel mehr sollte der Blog selber und auch die Plugins auf dem neusten Stand gehalten werden. Des weiteren sind vernünftige Passwörter Pflicht (kryptisch mind. 8Zeichen, noch besser sind One-Time-Passwörter).
    Allerdings kann auch ein Plugin mit entsprechenden Sicherheitslücken für dein Problem verantwortlich sein. Auch kann wichtig sind die richtig gesetzten Rechte. Dieses Plugin ist für den Anfang ebenfalls zum empfehlen:

    http://wordpress.org/extend/plugins/secure-wordpress/

    Allerdings sind die beiden Links für mich kein Zeichen einer Kompromittierung deines Blogs.

  • Wer sagt das - und warum?

    Gute Frage, immer wenn es um Sicherheit bei WP geht, heißt es die WP-Login und den Admin-Bereich sollte man so schützen! Ich halte es auch für Sinnvoll.

    Trotzdem war wohl jemand im Blog und hat zwei Links in den Blogroll eingetragen, was so eigentlich nicht geht.

    Alle Plugins sind übrigens immer auf dem neusten Stand, genau wie WP selbst auch!

    Zitat

    Allerdings sind die beiden Links für mich kein Zeichen einer Kompromittierung deines Blogs.

    Ach was, dir wäre es in deinem Blog egal, wenn jemand einfach in deinem Blog links einträgt?

  • Wer sagt das - und warum?

    Den Grund dafür kannst du z.B hier nachlesen

    http://playground.ebiene.de/initiative-wordpress-sicherheit/

    Zitat von Via Dolorosa

    Ach was, dir wäre es in deinem Blog egal, wenn jemand einfach in deinem Blog links einträgt?

    Nein natürlich nicht. Aber die eingetragenen Links sind nicht unbedingt typisch für eine Kompromittierung. Das sieht eher aus, als ob ein Plugin diese eingetragen hätte.
    Wie schon geschrieben, gibt es wirklich sehr viele Möglichkeiten einen Blog etwas besser abzusichern z.B. http://www.yubico.com/ . Das funktioniert mit Wordpress tadellos.

    Eine Ergänzung noch, viele benutzen zur Passwortabfrage

    Code
    AuthType Basic

    Hierbei wird das Passwort unverschlüsselt übertragen. Besser ist die Einrichtung per

    Code
    AuthType Digest

    Allerdings muß dazu mod_digest aktiviert sein bzw. die Passwortdatei z.B. .htpasswd müsste anders erstellt werden.

    Einmal editiert, zuletzt von Hille (12. Februar 2012 um 21:35)

  • Zitat

    Den Grund dafür kannst du z.B hier nachlesen

    http://playground.ebiene.de/initiati...ss-sicherheit/

    Hille: So ein Quatsch - den Artikel von Sergej Müller kenne ich natürlich. Nur hat er niemals gesagt, der Schutz von wp-admin sei unsinnig. Mit Deiner verkürzten Fassung stiftest Du bei nicht so kundigen Lesern Verwirrung. Es wäre besser gewesen, Du hättest gleich auf den Artikel verwiesen.

    Sichert man den gesamten Ordner /wp-admin/ mit einer .htaccess, so sperrt man damit beispielsweise auch die ganzen AJAX-Funktionalitäten von WordPress. Daher sollten die Zugriffe auf die Datei admin-ajax.php explizit von der Sperre ausgenommen werden:

    Code
    <Files admin-ajax.php>
         Order allow,deny
         Allow from all
         Satisfy any  
    </Files>

    Die Datei /wp-admin/css/install.css ist ein anderer Kandidat, mit dem ähnlich verfahren sollte

  • Ok, hast Recht, hätte lieber schreiben sollen "so nicht sinnvoll". Mir ging es aber darum zu vermeiden, das bei bestimmten Dateien dann eine Passwortabfrage kommt. Das stiftet dann viel mehr Verwirrung.

  • Nur zur Info, bei mir ist die wp-login.php per .htaccess geschützt, also kommt man auch nicht in den Admin-Bereich ;)

    Ich habe nochmal die Templates durchgeschaut, nichts gefunden, auch in den PHP-Code von Wordpress, keine Veränderungen. Die Plugins die ich nutze, laufen schon sehr lange und Neuste, das ich vor ein paar Tagen installiert hatte, war: http://wordpress.org/extend/plugins/si-contact-form/.

    Da müsste dann im Code aber eine Anweisung drin sein, irgendwo, diese Links in die Datenbank zu schreiben, das kann ich aber nicht finden.

    Es bleibt mysteriös!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!