Generelle Frage zur Angreifbarkeit von Wordpress über Plugins

  • Hallo Leute!

    Ich habe mal eine generelle Verständnisfrage.
    Im Grunde genommen soll man ja so wenig Plugins wie möglich installiert haben um die Angreifbarkeit von Wordpress so gering wie möglich zu halten.
    Über meinen Seo 404-Monitor sehe ich, dass ab und zu Verzeichnisse abgefragt werden von Plugins die ich nicht installiert habe (aber wahrscheinlich potentielle Angriffsziele sind).

    Macht es Sinn Plugins die man recht wenig benutzt nur bei Bedarf zu aktivieren und ansonsten deaktiviert zu lassen?
    Würde das die Sicherheit erhöhen?
    Oder hat das überhaupt keine Auswirkungen auf die Sicherheit da die Dateien eines Plugins sich ja trotz deaktivierung noch auf dem Server befinden?

    Danke fürs Lesen und Antworten

    Gruß Frank

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Ja, das mache ich sowieso.
    Mir ging es nur darum, ob ich partiell die Sicherheit erhöhen kann, wenn ich manche Plugins die ich nur sehr selten benutze nur bei Verwendung aktiviere, und ansonsten deaktiviert lasse.
    Da es aber egal bezüglich Sicherheit ist ob ein Plugin aktiviert oder deaktiviert ist, kann ich diese trotz seltener Benutzung aktiviert lassen.

    Gruß Frank

    Einmal editiert, zuletzt von Frank9652 (26. November 2015 um 15:15)

  • Das deaktivieren genügt nicht, da die Dateien ja noch vorhanden sind.
    ...

    Dateien von nicht aktiven Plugins werden von Wordpress nicht geladen und damit auch nicht ausgeführt. Wenn sie nicht von außen aufgerufen werden, dann passiert da auch nichts.
    Ordentlich programmierte Plugins funktionieren nicht, wenn sie außerhalb von Wordpress aufgerufen werden.

    Am besten ist es immer noch, man verzichtet ganz auf Plugins oder verwendet nur selbst programmierte, sofern man etwas davon versteht. :-)

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • (...)
    Am besten ist es immer noch, man verzichtet ganz auf Plugins oder verwendet nur selbst programmierte (...)

    Womit dann aber auch jeglicher Mehrwert von WordPress abhanden käme und man somit auch gleich komplett auf so ein trashiges Pseudo-CMS wie WordPress verzichten könnte...

  • Für meine Zwecke (Blog) ist WP vollkommen ausreichend.

    Ich verstehe allerdings auch nicht, warum heute jeder praktisch alles mit Wordpress machen will. Wenn ich immer schon die Fragen hier im Forum lese wie "Ich möchte einen Online-Shop einrichten, kann ich dafür Wordpress nehmen?"
    Nein, das kann man mit Wordpress nicht machen, dafür ist Wordpress weder geeignet noch gedacht. Oder wenn, dann nur mit fetten Plugins. Dann wäre aber zu überlegen, ob man nicht doch besser gleich eine Shop-Software nehmen sollte.

    Oder "Ich möchte so etwas wie Facebook aufziehen, das geht doch ganz einfach mit Wordpress, oder?" Und, und, und...

    Gruß
    Ingo

    Wenn ich helfen konnte, bitte [ Gefällt mir ] klicken. :-)

  • Nun ja kommt immer auf die Sichtweise an.
    Viele vergessen halt, dass sich im Forum die ganze Bandbreite tummelt - vom Profi bis zum absoluten Laien.
    Ich als Laie könnte nach 4 Jahren immer noch nicht sagen ob sich Wordpress für einen Onlineshop eignet oder nicht.
    Ich kann nur eines sagen, dass Wordpress bisher alle meine Vorstellungen absolut erfüllt hat um als reines CMS meine Homepage so darzustellen wie ich es mir vorgestellt habe.

    Ich denke, die Mischung macht es.
    Zum einen die vielen netten Leute hier im Forum die mir mit dem Satz "Es gibt keine dummen Fragen" immer wieder Mut gemacht haben weiter zu machen.
    Zum anderen die Erfolge kleine Probleme selber gelöst zu haben und hier immer mehr dazuzulernen.
    Zum dritten, wenn ich was nicht hinbekomme, ein gutes Plugin dafür gefunden zu haben.
    Und zu guter letzt auch für bestimmte Leistungen bereit zu sein Geld dafür zu bezahlen, die durch die drei vorherigen Punkte nicht gelöst werden konnten.
    Das Ergebnis ist meine Homepage, die schon jetzt meine Erwartungen übertroffen hat die ich vor Beginn gehabt habe.

    Ich denke manche Profis sollten ein wenig Geduld mit den Non-Profis haben, und darauf vertrauen dass sich diese auch weiterentwickeln können und evtl. irgendwann einmal ein helfendes Mitglied dieser Community sein werden.
    Ich persönlich tue das, indem ich versuche Antworten und Lösungen aufzuzeigen die mir selber geholfen haben auch wenn sie manchmal nich das Nonplusultra oder State of the Art darstellen.
    So will ich dieser Gemeinschaft etwas zurückgeben, was ich selber durch Hilfe erfahren habe.
    - Ist aber halt nur meine persönliche Ansicht. :smile:
    Trotzdem habe ich als Laie auch Verständnis für euer Genervtsein uns Laien gegenüber.
    Deshalb versuche ich auch "im unteren Level" zu helfen, um die Profis diesbezüglich ein bischen zu entlasten.
    Andererseits geht mir persönlich schon auch manchmal manche Polemik und Besserwisserei ohne eine Lösung zu präsentieren ganz schön auf den eigenen Keks. :smile:
    Da brauch ich dann auch manchmal noch eine zusätzliche Portion Geduld.
    Letzten Endes lebt das Forum von der gegenseitigen Toleranz die im großen und ganzen ganz gut funktioniert.

    Gruß Frank

  • ich arbeite zu 90% für Menschen, die nichts von Entwicklung //Programmieren verstehen.

    Hie und da ist ein Kunde /Kundin darunter, die html kann und rudimentär css und dann freu ich mich schon narrisch :-).


    Daher vergebe ich kurze und klare Regeln:
    niemals ein Plugin am FTP haben, das man nicht nutzt oder nur sehr, sehr sporadisch nutzt.
    niemals alte Software am FTP haben, die man früher mal nutzte und glaubt man müsse es aus Nostalgie //Angst//Sorge aufheben.


    1. erhöht das die Übersichtlichkeit
    => ich sah wp-content/plugins Ordner mit 70 Plugins drin und 10 davon aktiv, soviele habe ich selten auf meiner Testdomain oder wp-content/themes Ordner mit 30 freien Themes... wie dann die Datenbank aussieht brauch ich nicht zu erklären....

    2. meine Erfahrung ist, dass dann eher auf diesen Update Button geklickt wird, weil wirklich nur nötiges erneuert werden muss.
    3. laut meiner Erfahrung wurden Plugins, die man eh nur sporadisch braucht kaum erneuert, weil "kann ja nichts passieren, wenn ich es dann nur einmal" aktiviere...

    Dafür informiere ich, dass man mindestens einmal pro Monat all seine Plugins überprüfen sollte, denn alte Plugins von wp.org melden noch nicht, dass sie alt sind, und externe nur, wenn der API Key abgelaufen ist, wenn es denn einen gibt.

    Diese Aussage: alle Plugins egal ob aktiv oder nicht sind ein Sicherheitsrisiko, hilft mir dabei, selbst wenn es geschummelt ist. Dazu steh ich!

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!