Angriffe auf Wordpress

  • Hallo,

    auch wenn hier schon darüber geschrieben wurde - ich möchte noch mal jeden WP-User eindringlichst darauf hinweisen, den Usernamen "admin" zu ändern und das Passwort richtig kompliziert zu machen. Dazu empfehle ich das Plugin "Limit Login Attempts", um falsche Admin-Logins zu blocken.

    Gestern war meine Seite an der Reihe und hatte in meinem Blog in über 2 Stunden über 5.000 Versuche (teilweise weniger als alle 2 Sekunden), den Admin zu knacken. Passiert ist zum Glück nichts!

    Grüße,
    Stephan

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Und warum machts Du das mit dem "admin" umbenennen dann nicht auf Deiner eigenen Seite? :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ja, jetzt gerade erst. Vor einer halben Stunde hat mir der Aufruf von /author/admin/ noch alle Deine Artikel angezeigt. Ich Zähle hier übrigens nur 9 Stellen: Xad65minX :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Das habe ich gemacht, es ist ein 14-stelliger Name mit dem üblichen Zeug wie (das sage ich jetzt nicht;-)). Fakt ist: den Namen bekommt niemand so schnell heraus :-)


    Wenn du Dich da mal nicht täuschst, ein Klick auf den Autorennamen reicht aus, und schon steht oben in der URL dein Benutzername »Xad65minX« drin … ab dann kann ich anfangen das PW durchzuprobieren …

    Ja, es ist ein Schritt mehr, aber »nur« den Default »admin« umzubenennen und sich dann sicher zu glauben (was leider sehr viele, auch aufgrund unvollständiger Security-Advises, tun) reicht nicht aus. Sicheres, nichtwörterbuchfähiges Passwort und Plugins wie LimitLoginAttempts braucht es dann schon auch noch!

    Gruß Stefan

  • Stimmt, aber das ist auch nicht das, was ich in meinem ursprünglichen Post meinte. Mein Userlogin ist 14-stellig und nicht mein Adminname.


    Verstehe ich nicht. Man meldet sich doch bei Wordpress mit dem Usernamen an und das ist der, der beim Autoren-Link angezeigt wird. Was ist denn der Userlogin?

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ich habe (in der DB) als Administrator u.a. eine Spalte User-Login, Passwort und einen Nicename. Den Nicename bekommt man durch die URL heraus, wenn man auf den Autor klickt - das habt ihr gemacht. Das was ich aber die ganze Zeit meinte, war die User/ Passwort-Kombination, die ich geändert habe (mind. 14 Stellen). Durch die kann man sich unter /wp-admin/ ins Dashboard einloggen.

    Sorry, dass ich mich so unverständlich ausgedrückt habe.

  • Das läßt sich aber nur direkt in der Datenbank ändern, oder? Im WP-Backend taucht das im Benutzerprofil nicht auf, zumindest habe ich das nicht gefunden.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Im Backend kann man auswählen, welcher als Autor angezeigt werden soll.
    Benutzername ist der Anmeldename
    öffentlicher Name wird als Autor angezeigt

  • Ja, das muss man in der DB ändern. Korrigiere mich, wenn ich mich irre, aber die Attacken laufen ja immer nur ganz kurz und zielen auf den Standard-Usernamen "admin" ab. Sobald ich den ändere/ verkompliziere, verlieren die angreifenden Server die Lust. Wenigstens hat gestern alles dichtgehalten und ich bin kein Teil eines moldawischen Botnetzes (daher kamen die nämlich).

    Mit dem Thread wollte ich halt WP-User auf die Gefahren hinweisen und sogar ich stelle gerade noch mal alles auf den Prüfstand!

    Grüße,
    Stephan

  • Ja schon, aber ändern kann man im Backend weder den Login-Name (Benutzername) noch diesen Nicename. Insofern wäre die Information, daß das in der Datenbank gemacht werden muß und wie die Tabellenspalten da heißen, schon hilfreich gewesen.

    Nachtrag: Mein Kommentar erübrigt sich nun. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Im Backend kann man auswählen, welcher als Autor angezeigt werden soll.

    Das würde mich aber jetzt mal interessieren. Verstehe ich das richtig, das man festlegen kann, ob der Benutzer aufgelistet wird oder nicht? Gibt es generell ne Möglichkeit festzulegen, welcher Admin / User öffentlich aufgelistet wird oder nicht?

  • nicht welcher Admin/User
    Welcher Name eines Admin /User:

    Zitat

    Benutzername (Benutzernamen können nicht geändert werden.)
    Vorname
    Nachname
    Spitzname (erforderlich)
    Öffentlicher Name (auswählbar)


    also einen dieser 4 kann man auswählen.

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!