Setze die Rechte entsprechend, das keine Datei unter /uploads ausgeführt werden kann.
Plötzliche UNERWÜNSCHTE Werbeeinblendung
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
-
nö - das beendet nur das Script.
Du musst dafür sorgen, dass in dem Verzeichnsi erst gar keine PHP-Scripte ausgeführt werden können.
So sieht die .htacess bei mir aus
https://github.com/r23/MyOOS/blob…loads/.htaccessaber damit hast die Sicherheitslücke noch nicht gefunden und beseitigt.
-
Im Uploadordner fand ich auch tatsächlich eine .php Datei, die dort nicht hingehörte.Du kannst *keiner* Datei mehr auf dem Server trauen. Auch nicht den Bildern! Es wird vermutlich ein Bild dabei sein, dass nicht von dir ist. Diese Grafik erst löschen, wenn dein System _SICHER_ ist.
Viel Glück
Ralf
-
Es gibt 2 Möglichkeiten:
1. Externe Zugriffe auf PHP Dateien deaktivieren (/wp-includes und /wp-content)
In die .htaccess im root Verzeichnis
Apache ConfigurationRewriteCond %{QUERY_STRING} !error RewriteCond %{THE_REQUEST} ^[A-Z]{3,9}\ /(wp-includes|wp-content)/(.+)\.php\ HTTP/ RewriteRule .* - [F]2. einfach nur das Ausführen unter /uploads verbieten
In die .htaccess im /uploads Verzeichnis
Ich persönlich bevorzuge die 1.Variante
-
nö - das beendet nur das Script.
Du musst dafür sorgen, dass in dem Verzeichnsi erst gar keine PHP-Scripte ausgeführt werden können.
So sieht die .htacess bei mir aus
https://github.com/r23/MyOOS/blob…loads/.htaccessaber damit hast die Sicherheitslücke noch nicht gefunden und beseitigt.
So sieht meine htaccess jetzt für wp-content aus:
# Disable direct access of any *.php files in /wp_content folder
<FilesMatch .php>
Order deny,allow
Deny from all
</FilesMatch>Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?
-
So sieht meine htaccess jetzt für wp-content aus:
# Disable direct access of any *.php files in /wp_content folder
<FilesMatch .php>
Order deny,allow
Deny from all
</FilesMatch>Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?
Damit läuft aber deine Seite nicht mehr ;-). Im Verzeichnis /wp-content sind doch Scripte, die ausführbar sein müssen. Nimm eine Variante von meinen beiden Beispielen.
-
Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?Mein Beispiel bezog sich auf den Unterordner blog / wordpress / wp-content / uploads auf meinem Server. Wenn dein Server auch Perl Scripte ausserhalb von cgi-bin ausführt - bringt dir dies nichts - rein gar nichts.
Ich probiere dies in der Regel mit einem Perl Script eben aus
check.pl
Ich rufe das Script dann im Browser auf http://...../uploads/check.pl
und erhalte ich "Hallo Welt" zurück... erweitere ich entsprechendzum Beispiel
aber dies von der Umgebung abhängig.
-
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!