Sicherste aber Benutzerfreundlichste Einstellung für CHMOD?

  • Hallo zusammen,

    nach dem 2 Seiten eines Bekannten die ich betreue mit Malware befallen waren, ich sie aber zum Glück dank Backup retten konnte, versuche ich mich nun mit richtigen Schutzmaßnahmen für Wordpress zu befassen.

    So ganz schlau werde ich aus den diversen Artikeln im Netz nicht so ganz. Wenn ich es richtig verstanden habe, soll/muss ich die Schreibrechte von eigentlich allen Ordnern so ändern, dass "Zugriffe" auf php Dateien nur noch via FTP möglich ist?!

    Was mir noch nicht so ganz klar werden will (bin da wohl zu sehr naiver User), wofür gibts dann in WP diese tollen einfach einzuschaltenden Update-Funktionen für Plugins/Themes und Wordpressupgrades?

    Wie kann ich denn jetzt den bestmöglichen Schutz erzeugen, ohne wenn möglich auf diese einfachen Updatefunktionalitäten verzichten zu müssen?

    Danke für eure Hilfe

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren


  • So ganz schlau werde ich aus den diversen Artikeln im Netz nicht so ganz. Wenn ich es richtig verstanden habe, soll/muss ich die Schreibrechte von eigentlich allen Ordnern so ändern, dass "Zugriffe" auf php Dateien nur noch via FTP möglich ist?!

    Da hast du sicherlich etwas falsch verstanden.

    Sicher ist - wenn ein PHP Script nicht mehr per URL erreichbar ist.

    Also

    http://example.org/wp-centent/plugin/name/name.php

    ist von der Gestaltung bereits unsicher.

    PHP Scripte sollten _immer_ ausserhalb von einem DocRoot liegen.

    Nur so haben Massenhoster ihren WebSpace nicht konfiguriert. Da darf JEDER(auf Hacker, Fremde, dir unbekannte Personen) überall ausführbare Scripte veröffentlichen. Und weil dies jeder so darf ist das Konzept von WordPress fehlerhaft.

    Das folgende PHP Framework macht es zum Beispiel richtig
    https://symfony.com/

    aber dies möchtest du ja nicht verwenden. Könnte ja sicher sein und man müsste PHP lernen.

    Irgendwas auf den Server hauen macht wirklich mehr spass.

    Zitat


    wofür gibts dann in WP diese tollen einfach einzuschaltenden Update-Funktionen für Plugins/Themes und Wordpressupgrades?

    Hast du dir einmal das Update Script von WordPress angesehen? es werden einfach bestehende PHP Scripte überschrieben. Wird ein PHP Script nicht mehr benötigt wird- wird dieses in der Regel _nicht_ gelöscht sondern bleibt im System. Sollte eine Sicherheitslücke in dem Script sein - bleibt dir dies erhalten.

    Klick und fertig ist das Update - ist doch nur ein PHP Script.

    Zitat


    Wie kann ich denn jetzt den bestmöglichen Schutz erzeugen, ohne wenn möglich auf diese einfachen Updatefunktionalitäten verzichten zu müssen?

    damit man deinen Server nicht in ein Blog-Netz einspannen kann - ware es schon mal super, wenn in deinem Verzeichnis für Bilder - also das verzeichnis wo WordPress schreibrechte hat
    keine PHP Scripte ausgeführt werden würden *freu*

    http://example.org/wp-centent/uploads/super_boese.php

    ^- so etwas sollte nicht funktionieren.

    Dann würde man sich vermutlich freuen, wenn die htaccess, die von einem sicherheistplugin kompliziert optimiert wurde... nicht mehr beschreibbar ist ... chmod 444 r-- r-- r-- (nur lesen für alle)
    dies dann auch mit der wp-config.php...

    Dateien mit rwx rwx rwx oder 777 sind total toll für hacker - findest du oft in cache verzeichnissen oder auf schrottig konfigurierten servern.


    aber du machst dies ja jetzt richtig. einfach im forum fragen.

    cu

    ralf

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!