[COLOR=#222222][FONT=arial]"Webmaster sollten sicherstellen, dass sowohl WordPress selbst als auch alle genutzten Plugins auf dem neuesten Stand sind."[/FONT][/COLOR]
Malware-Kampagne gegen WordPress-Webseiten
-
-
- Gerade eben
- Anzeige
Hallo!
Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.
- ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
- ✔️ Deutsche Server & DSGVO-konform
- ✔️ Persönlicher Support (kein 0815-Ticket-System)
-
Ich redefiniere:
"WordPress-Nutzer sollten weitestgehend auf den Einsatz von Plugins verzichten"!
Bei einem Großteil der Plugins ist
a) die Realisierung im Rahmen der Programmierung sehr dürftig und
b) werden nicht mal einfachste Sicherheitsmaßnahmen ergriffen.Oben drauf kommen dann noch laienhaft zusammengeschusterte (sorry) Themes.
Millionenfache Verbreitung, keine echte Kontrolle des Repositories und für jede Kleinstanforderung wird ein Plugin installiert. Irgendwie kann man da nicht mehr wirklich helfen...
-
@Brawler: Ist das ein Abgesang auf WP? Oder nur eine globale Verurteilung dessen Benutzer? ;-)
-
Ich habe mal den Scanner der im Artikel verlinkt ist laufen lassen bei meinen Blogs. Bei den auf Subdomains laufenden Blogs hat er noch nicht einmal die richtige WP Version gelesen.
Wenn man so ein weit verbreitetes System wie WP nutzt, kann man schon mit rechnen das sich die Hackerdödels daran verstärkt versuchen. Sollten sie damit immer erfolgreicher werden, wäre das ja theoretisch das aus für alle Hobbyblogger die aus Spaß an der Freude dem Hobby nachgehen. Viele werden froh sein die Seite zum laufen gebracht zu haben und das war es. Einige werden sich auch dann noch um ihre Seite kümmern und die nötigen Updates machen und noch weniger verstehen dann soviel um sich so gut wie möglich gegen das hacken zu schützen.
Das Internet gehört dann in Zukunft nur noch denen die es aus beruflichen Gründen nutzen und entsprechend Geld in die Sicherung ihrer Webauftritte stecken. Der Rest liest nur noch. -
Den Scanner von Sucuri gibt es aber nicht erst seit gestern, auch wenn es sich auf dem Ersten Blick im verlinktem Artikel so liest.
Andere Forenmitglieder und auch ich haben schon öfter bei Anfragen hier auf diesen Scanner verwiesen, wenn jemand den Verdacht äußerte das etwas im Blog nicht ganz koscher war und Verdacht auch Befall bestand.
Das mit den Versionsnummern kann ich allerdings bestätigen, aber das ist nicht nur bei den WP Versionsnummern so. ;)
Es ist zwar nicht das ultimative Dingen, aber zumindest kann man mithilfe des Scanners verdächtigen Skripten auf die Spur kommen und das ist auch schon mal eine kleine Hilfe wenn man auf Ursachenforschung gehen muss.
Wenn man allerdings für jeden Piep ein Plugin benötigt und sich nicht die Mühe macht mal zu schauen, ob es auch manuell irgendwie umgesetzt werden kann, darf man sich nicht wundern wenn die WP Installation zu anfällig wird.
-
@Brawler: Ist das ein Abgesang auf WP? Oder nur eine globale Verurteilung dessen Benutzer? ;-)
Psst, beides! :)
WordPress wäre gut, wenn es mehr Sicherheit bieten würde. Und mehr Freiheiten. Muss sich nicht beissen... :D
Stattdessen benötigt man Plugins, die Plugins überprüfen. Verkehrte Welt?
-
ich wäre schon glücklich, wenn Leute nicht "nulled" Plugins oder Themes verwenden täten, oder sogar bei mir via Texto anfragen wo man sowas finden kann...
seltenst euronen-arme Menschen, sondern hie und da Firmen mit mehr als 200 MitarbeiterInnen (!)
und diese "im WWW muss alles kostenfrei sein Unkultur" ist wahrlich cms unabhängig
-
[COLOR=#222222][FONT=arial]"Webmaster sollten sicherstellen, dass sowohl WordPress selbst als auch alle genutzten Plugins auf dem neuesten Stand sind."[/FONT][/COLOR]
Den Satz würde ich erweitern um: nicht verwendete Themes / Plugins löschen.
Datensicherung erstellen(!) da es sich um einen optimierten Zero-Day-Exploit Angriff handelt.
und https://blog.sucuri.net/ lesen ist für WordPress Webmaster doch eigentlich pflicht?
-
Der Thread macht mir ein wenig Sorgen. Meine Blog ist privat; nutze einen Seitenschutz über meinen Webhoster & noch einen im Design. Frage: Ist es sicherer (weil schwerer auffindbar) wenn ich den Blog noch in einen Unterordner verschiebe? Oder ist das ein Denkfehler?
Mal ganz davon ab dass ich wenige Plugins nutze und alles auf dem neuesten Stand ist. Danke euch!
-
Oder ist das ein Denkfehler?
Denkfehler!
Ansonsten auch hier für die Interessierten: http://codex.wordpress.org/Hardening_WordPress
Sicherheitslücken wird es immer geben. Auch bei anderen System. WordPress hat sich aufgrund seiner Verbreitung in den vergangenen Jahren nicht wirklich weiter entwickelt und die API lädt leider zur Generierung von erheblichen Lücken ein. Selbst solche banalen Dinge wie eine Überprüfung auf das Vorhandensein einer Funktion oder bei administrativen Abfragen ein simples "is_admin" findet man viel zu selten.
Dummerweise kann man vom gemeinen "Ich-mach-mir-jetzt-ein-Affiliate-Fashion-Blog"-Betreiber nicht erwarten, jedes Plugin zu analysieren und vor dem Live-Einsatz auf Herz und Nieren zu prüfen. Die Googlen sich durch, finden im DE-Raum eher veraltete Beiträge und landen bei der obligatorischen White-Page-of-Death dann hier im Forum.
Ich wünsche mir einen absoluten CUT bei WordPress und ein Major-Release, das neue Wege geht. Hobby-Programmierer und Spaghetti-Code haben bei einem System mit einer solchen Verbreitung nichts verloren (nichts für ungut).
-
Mal ganz davon ab dass ich wenige Plugins nutze und alles auf dem neuesten Stand ist. Danke euch!
Die Frage ist was weiß man über seine Plugins. Ich finde den Beitrag von Ernesto Ruge zum Thema Schreibrechte (auch in Verbindung mit Plugins) sehr interessant http://sectio-aurea.org/2014/07/dateir…rum-eigentlich/
-
Stattdessen benötigt man Plugins, die Plugins überprüfen. Verkehrte Welt?
Wenn das so wäre, wäre WP unbrauchbar! Da es aber nicht so ist, ist WP wunderbar! -
Wenn das so wäre, wäre WP unbrauchbar! Da es aber nicht so ist, ist WP wunderbar!
Ich beschäftige mich seit 15 Jahren hobbymäßig mit der Erstellung von Homepages. Angefangen mit WYSIWYG über das erlernen von HTML und CSS zur Erstellung statischen Seiten. Vor knapp einem Jahr habe ich dann auf WP umgestellt, seit dem entwickele ich zunehmend eine gepflegte Paranoia. Zu Beginn fand ich WP auch eine tolle Sache, nachdem ich mich dann mit dem Thema WP und Sicherheit auseinandergesetzt habe, und versucht habe mich tiefer in das Thema einzuarbeiten, fühle ich mich zunehmend überfordert.
-
"Webmaster sollten sicherstellen, dass sowohl WordPress selbst als auch alle genutzten Plugins auf dem neuesten Stand sind." (...)
Public Relations mit dem Mittel des selbstgeschaffenen Bedrohungsszenarios um die geplante Obsoleszenz zu potenzieren – ein typisch US-amerikanisches Geschäftsmodell, mittlerweile für die Anwender wirtschfatlich wie politisch überaus erfolgreich...
Früher lief's hauptsächlich über das Design und technisch meist nutzlose Gimmicks, heute kommt als massiver Verstärker das Bedrohungsszenario dazu – Aufwachen! -
Wenn die Haustür offen steht, geht man eben rein... Außer man ist Kanadier. Die wissen, was sich gehört! ;)
-
Wenn die Haustür offen steht, geht man eben rein... Außer man ist Kanadier. Die wissen, was sich gehört! ;)
[scnr]
Im Innviertel /OÖ klopft man während des Reingehens noch an => und geht aber immer nur in die Küche ..., weil die ist offensichtlich "public", alles andere ist "privat"
und frag mich nicht wie die immer wissen wo die Küche ist :-)
Jetzt mitmachen!
Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!