Hallo,
ich habe privat und für Freunde/Vereine schon mehrere WP-Seiten erstellt. Überall das Plugin Limit Login Attempts installiert.
Bisher haben mich die Mails, die nach x erfolglosen Logins von dem Plugin verschickt werden ziemlich kalt gelassen weil immer probiert wurde sich mit "admin" anzumelden. Die Zeiten, wo das der Standard-Admin bei der Installation war, sind zum Glück schon lange vorbei. Es gibt daher nirgendwo einen "admin".
Heute war es aber anders: Es wurde probiert mit zwei verschiedenen Benutzern anzumelden, die genau so auch existieren. Auf dieser Website gibt es 1.) keine Kommentarfunktion wo Benutzernamen sichtbar sind 2.) keine author-meta Infos im HTML head 3.) im Template bei Beiträgen/Seiten/... kein the_author()
Keiner der getesteten User hat sich zu den Zeiten probiert anzumelden.
Gibt es irgendeine andere Möglichkeit herauszufinden welche Usernamen bei einer WP-Installation existieren? Wie kommen Angreifer zu diesen Infos?
Die IP Adressen kamen laut verschiedener Websites aus Polen und den USA (Botnet?!).
WP und alle Plugins sind am neuesten Stand. WP 4.1, Limit Login Attempts Version 1.7.1 und The Subtitle 1.4.