Dateiattribute "uploads" 755 oder 777 was ist richtig

  • Aus der Wordpress Doku habe ich entnommen, dass für die Verzeichnisse das Attribute 755 richtig ist??
    Mit dieser Einstellung kann ich aber keine Bilder in die Mediathek hochladen. Das erstellen neuer Verzeichnisse wie z.B 2014/09 funzt nicht und es kommt die Meldung:
    Das Verzeichnis wp-content/uploads/2014/09 kann nicht angelegt werden. Ist das übergeordnete Verzeichnis durch den Server beschreibbar?

    Wird die Baumstruktur auf 775 geändert ist immer noch der gleiche Fehler, erst nach Änderung auf 777 ist ein upload möglich!!!

    Da 777 aber keinerleich Schutz besitzt und so auch nicht dokumentiert ist, meine Frage:
    WAS IST RICHTIG ODER BESSER WAS SOLLTE RICHTIG SEIN:confused:

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • 755 ist grundsätzlich richtig und könnte sogar noch restriktiver sein, vorausgesetzt die PHP/Webserverkonfiguration wird angepasst. Dein Problem ist zu 99% die Verwendung von mod_php im Apache bei gleichzeitiger Besitzzuweisung der WP Verzeichnisse an den "FTP-User". D.h. der Apache-User (z.B. www-data oder apache) hat keine Berechtigung (außer Lesen) solange er nicht in die Gruppe des Besitzers der Verzeichnisse und Dateien aufgenommen wird. Die einfachste Lösung ist die Umstellung von mod_php auf FastCGI bzw. PHP-FPM. Dazu wirst Du zwar gerade hier im Forum auch andere Meinungen hören, das ändert aber nichts daran, dass es die heute gängige Lösung ist.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • wird bei All-Inkl gehostet

    Trage folgende Zeile in Deine .htaccess ein und das Problem ist gelöst

    Code
    AddHandler php-fastcgi .php

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • php-fastcgi erlaubt z.B. auch die Ausführung von 'exec' und ist im Regelfall schneller als php5-cgi. Einfach beides ausprobieren und das verwenden, was gefühlt schneller ist.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Die Rechte 755 und der FastCGI-Modus sind die bequemere Variante, sicherer ist das aber nicht. Ich würde es sogar als unsicherer ansehen, weil nun ein Angreifer über eine Sicherheitslücke schreibenden Zugriff auf alle Dateien des WP-Installation hat (auch die PHP-Dateien) und auch alle sonstigen Daten, die per FTP hochgeladen wurden.

    Wenn ich bei der mod_php-Konfiguration, so wie es z.B. bei All-Inkl voreingestellt ist, nur für den Uploads-Ordner Schreibrechte erteile, passiert zumindest den PHP-Dateien nichts.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ich sag mal so: Ich bin seit vielen Jahren Webhosting-Kunde bei All-Inkl und habe das von Anfang an so gehandhabt, daß nur der Uploads-Ordner die 777 bekommen hat und ich die Seiten normal im mod_php-Modus laufen lasse. Ich empfinde das zumindest als ein klein wenig sicherer, als den FastCGI-Modus, bei dem PHP auf alle Dateien Schreibzugriff hat.

    Andererseits gibt es auch Webhoster wie z.B. Strato und 1&1, bei denen PHP schon immer im FastCGI-Modus läuft. Auch dort bin ich glücklicherweise noch nie Opfer einer Attacke geworden.

    Entscheidender für die Sicherheit ist eher, immer mit Wordpress, dem Theme und den Plugins auf dem neusten Stand zu bleiben. Man kann auch mal drüber nachdenken, ob man wirklich alle Plugins benötigt, die man so installiert hat. Je weniger Plugins man verwendet, um so geringer ist auch die Möglichkeit eines Angriffs über ein fehlerhaftes Plugin.

    Kurz gesagt, ja. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • aus Sicherheitsgründen besser 777 einräume

    nur der Uploads-Ordner die 777 bekommen hat

    Meine Meinung ist ja bekannt und was 777 Rechte (also gar keine Sicherheit, weil absolut jeder schreiben darf) bedeuten ist Euch auch bekannt.

    elotse

    Ich empfehle Dir dringend niemals 777 Rechte zu verwenden. Und das werden Dir 99% aller IT-Experten bestätigen. Du musst mir nicht glauben, aber Du solltest zumindest auf das hören was WordPress selbst zu diesem Thema sagt.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • mensmaximus
    Danke für den Link! Das bringt mich auf eine Idee.

    Man kann bei All-Inkl auch selbst in der mod_php-Konfiguration auf 777 verzichten, wenn man dem Upload-Ordner den Owner "www-data" verpaßt. Wie es geht, kann man hier nachlesen:
    http://all-inkl.com/wichtig/anleit…-chown_380.html

    Dann hat der Webserver Schreibrechte, auch wenn diese nur auf 755 stehen. Muß ich gleich mal ausprobieren...

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Dann hat der Webserver Schreibrechte, auch wenn diese nur auf 755 stehen. Muß ich gleich mal ausprobieren...

    Richtig. Dafür kannst Du dann per FTP keine Daten mehr hochladen. Auf einem V-Server würde man das klassisch über "die Gruppe" lösen. Beim Webhosting ist das aber meistens nicht möglich.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Richtig. Dafür kannst Du dann per FTP keine Daten mehr hochladen...

    Ja gut, das ist aber auch nicht wirklich problematisch, weil ich das WP-Uploads-Verzeichnis nur über WP befülle. Genau dafür ist es ja da. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Ups, da habe ich einiges losgetretten!

    Zuerst mal vielen Dank für die Unterstützung.
    Da ich nicht der Fachmann zu diesem Thema bin möchte ich den für mich relevaten Stand nochmals festhalten
    1) Kein 777 sondern wie empfohlen 755
    2) AddHandler php5-fastcgi .php in die .htaccess

    Damit habe ich weiterhin Schreibrechte per FTP!
    Die brauch ich auch, da bei WP Updates nicht alles problemlos läuft und ich dann per FTP die Dateien hochlade

  • Korrekt. Wenn Du das so umsetzt, sind die Probleme zu 99.5% Vergangenheit.

    WordPress ist "frei" wie in Freiheit es zu nutzen, aber nicht im Sinne von Freibier. Wer also glaubt man bekommt rund um WordPress alles kostenlos, der irrt. Hilfe ist ein Geschenk für das man sich bedankt, dafür gibt es den 'Gefällt mir' Button. Wer das nicht kann und sich selbst nicht zu helfen weiss, muss sich bezahlte Unterstützung suchen.

  • Korrekt. Wenn Du das so umsetzt, sind die Probleme zu 99.5% Vergangenheit.

    Auch ein Angreifer über eine WP-/Plugin-/Theme-Sicherheitslücke hat dann keine Probleme mehr, auf alle PHP-Dateien der WP-Installation schreibend zuzugreifen und seinen Schadcode unterzubringen. :-)

    elotse
    Ohne "AddHandler php5-fastcgi .php" hast Du auch weiterhin auf alle Dateien der WP-Installation per FTP-Zugriff, wenn Du nur das Upload-Verzeichnis, wie von mir oben beschrieben, änderst. Nur die über die WP-Mediathek hochgeladenen Dateien kannst Du dann nicht einfach per FTP löschen.

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Da scheint noch etwas falsch?

    Ich erhalte nun beim Aufruf meiner Testinstallation folge Meldung

    Der Code der .htaccess ist:

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!