Wordpress Security

  • Welche Priorität hat bei euch das Thema Cybersecurity? 1

    1. Hoch (1) 100%
    2. Mittel (0) 0%
    3. Niedrig (0) 0%

    Hallo zusammen,

    nachdem meine Seite jetzt circa ein Jahr online war, wurde diese von Hackern übernommen. Es wurde die Sitemap geändert und als ich es bemerkte wurde die Sitemap leider bereits von Google gecrawled. Alle Seiten leiteten jetzt auf einen Shop mit Russischer URL um. Deshalb hab ich jetzt das Thema Cybersecurity sehr ernst genommen und mich damit etwas befasst. Nachdem ich einige Zeit beschäftigt war das Backup wieder zum laufen zu bringen habe ich jetzt zum Thema Security folgendes durchgeführt:


    Vorfeld:

    · Datenbankpasswort geändert

    · Admin Passwort & Name neu vergeben


    1. WP-Admin Bereich durch htpasswd gesichert

    2. Wordfence installiert (inkl. 2FA)

    3. AntiSpam by CleanTalk installiert (gekauft)

    4. Wp-json Schnittstelle geschlossen

    5. Alle Plugins geupdatet + Wordpress

    6. Backup erstellt

    7. IONOS Site Scan & Repair abonniert


    Was mir direkt auffiel ist jetzt, dass man im Plugin Wordfence die geblockten Angriffe sehen und verfolgen kann und ich finde es erschreckend wie viele da pro Tag blockiert werden müssen. Hat jemand noch Tipps oder habe ich etwas vergessen?

    • Anzeige

    Hallo!

    Wenn du gerade an deiner Website arbeitest oder dein aktuelles Hosting überdenkst: Wir betreiben mit NetzLiving eine Hosting-Plattform, die speziell auf Performance, Sicherheit und einfache Verwaltung ausgelegt ist.

    • ✔️ Schnelle Ladezeiten (optimiert für WordPress & Co.)
    • ✔️ Deutsche Server & DSGVO-konform
    • ✔️ Persönlicher Support (kein 0815-Ticket-System)

    Mehr erfahren

  • Am wichtigsten ist es, die für den Hack genutzte(n) Lücke(n) zu ermitteln, welche war(en) es?

    Und am Rande bemerkt, ein aktiver Hack kann sich problemlos vor Plugins wie Wordfence usw. verstecken oder diese unterlaufen.

  • Ich glaube, dass ist mit meinen Möglichkeiten nicht mehr ermittelbar. Ich glaube aber, da die Login Maske zugänglich war, dass es sich um einen Bruteforce Angriff gehandelt hat. Deshalb hab ich jetzt mit den Backup welches laut IONOS vor dem Angriff erstellt wurde die oben aufgeführten Sicherheitsmaßnahmen durchgeführt.


  • 7. IONOS Site Scan & Repair abonniert

    Was ist DAS? --^


    Was mir direkt auffiel ist jetzt, dass man im Plugin Wordfence die geblockten Angriffe sehen und verfolgen kann

    ja - das würde mich auch unheimlich interessieren!...

    Persönlich wichtiger ist doch, was ein PHP Script nicht erkannt hat. also - Änderungen an der Seite, DIE ICH NICHT gemacht habe. So etwas würde mich faszinieren.


    Hat jemand noch Tipps oder habe ich etwas vergessen?

    Ist die Sicherheitslücke geschlossen?
    Wurden die Suchmaschinen über den gesäuberten Inhalt informiert?
    Wurde ein Dienstleister mit der Wartung beauftragt?

    Mit offenen Augen träumen

  • Was ist DAS? --^

    Das ist im Prinzip das Angebot: https://www.sitelock.com/


    ja - das würde mich auch unheimlich interessieren!...



    Meinst du bei deiner Seite oder was bei mir alles anfällt?


    Persönlich wichtiger ist doch, was ein PHP Script nicht erkannt hat. also - Änderungen an der Seite, DIE ICH NICHT gemacht habe. So etwas würde mich faszinieren.


    Ist die Sicherheitslücke geschlossen?
    Wurden die Suchmaschinen über den gesäuberten Inhalt informiert?
    Wurde ein Dienstleister mit der Wartung beauftragt?



    Ich denke, das mit dem PHP Script wird jetzt von Sitelock übernommen.
    Bis jetzt habe keine Auffälligkeiten mehr auf der Seite.

    Nein, das übernehme schon ich selbst :D

  • Meinst du bei deiner Seite oder was bei mir alles anfällt?

    Die Information, dass ein Plugin irgendetwas blockiert hat, ist total sinnvoll. Bekommst du wenigstens den Bericht einmal in der Stunde per Mail. "Alles in Ordnung wir haben 36090 Angriffe geblockt und 1000 IP Adressen gespeichert?" <= total spannend und sinnvoll.


    Ich denke, das mit dem PHP Script wird jetzt von Sitelock übernommen.

    Sicherheitslücken können selbstverständlich auch in einem JavaScript sein. Wurde die Sicherheitslücke gefunden und geschlossen? Werden Änderungen an der Datenbank und an den Dateien und Verzeichnissen geprüft?- D.h. wirst du informiert, wenn sich eine WordPress Datei sich ändert? Oder nur, wenn jemand ein Anmeldeformular absendet per Bot... lol


    Bis jetzt habe keine Auffälligkeiten mehr auf der Seite.

    Hast du zumindest die WordPress Dateien austauschen lassen?


    // Wurde ein Dienstleister mit der Wartung beauftragt?
    Nein, das übernehme schon ich selbst

    Weil das in der Vergangenheit so gut funktioniert hat?

    Mit offenen Augen träumen

  • Die Information, dass ein Plugin irgendetwas blockiert hat, ist total sinnvoll. Bekommst du wenigstens den Bericht einmal in der Stunde per Mail. "Alles in Ordnung wir haben 36090 Angriffe geblockt und 1000 IP Adressen gespeichert?" <= total spannend und sinnvoll.

    Ganz ehrlich, die Statistik ist mir eigentlich echt egal. Wordfence zeigt halt an auf welche Dateien versucht wurde zuzugreifen und mit welchen Usernamen Logins versucht wurden.

    Sicherheitslücken können selbstverständlich auch in einem JavaScript sein. Wurde die Sicherheitslücke gefunden und geschlossen? Werden Änderungen an der Datenbank und an den Dateien und Verzeichnissen geprüft?- D.h. wirst du informiert, wenn sich eine WordPress Datei sich ändert? Oder nur, wenn jemand ein Anmeldeformular absendet per Bot... lol

    Das ist mir schon bewusst, wenn man keine Sicherheitslücke identifizieren konnte dann kann man auch keine schließen.. nur nach besten Gewissen die Sicherheit erhöhen. Deshalb hab ich oben mein Vorgehen aufgeführt.

    Hast du zumindest die WordPress Dateien austauschen lassen?


    Ja, diese wurden getauscht.

    Weil das in der Vergangenheit so gut funktioniert hat?


    Man kann doch wohl noch aus Fehler lernen, oder? Meine Internetseite ist ja nicht Amazon die 24/7 online sein muss.
    Ich hab einfach Bock drauf es selbst zu machen.

  • @WPS321
    kleiner tipp: beim lesen der kommentare von r23 stell dir am besten einen alten, verbitterten zyniker vor. das hilft am besten dabei seine kommentare richtig zu deuten. ;)

    nein, ich gebe keinen support per pm. wenn du ein problem hast, stelle eine öffentliche frage ins forum.

  • Zitat

    Wp-json Schnittstelle geschlossen

    Damit stellst Du deinem Projekt ggfs. selbst ein Bein. Die REST API wird von immer mehr Plugins und Themes genutzt. Ich würde sie nicht schließen sondern lediglich einschränken - bei manchen Security-Plugins kann man das unterscheiden.

    Was in deiner Liste fehlt: du darfst nicht nur jetzt alle Updates installiert haben sondern musst das regelmäßig tun. Je nachdem wie bedeutend dein Projekt ist, solltest Du das regelmäßig machen - aber nicht automatisiert, denn das kann nach hinten losgehen falls mal ein fehlerhaftes Update installiert wird.

    Statt WordFence nutze ich übrigens Solid Security. Das emfinde ich weniger aufdringlich als WordFence, auch wenn ich letzteres durchaus auch zu schätzen weiß.

    Und wieso das eine Umfrage ist wundert mich auch ..

  • Das ist mir schon bewusst, wenn man keine Sicherheitslücke identifizieren konnte dann kann man auch keine schließen.. nur nach besten Gewissen die Sicherheit erhöhen. Deshalb hab ich oben mein Vorgehen aufgeführt.

    Du hast im ersten Beitrag geschrieben =>


    Es wurde die Sitemap geändert und als ich es bemerkte wurde die Sitemap leider bereits von Google gecrawled.

    WordPress selber hat keine Sitemap. Und die SEO Plugins, die ich kenne, erzeugen die Sitemap dynamisch aus der Datenbank. Vor diesem Hintergrund wurde vermutlich deine Datenbank geändert. Es deutet auf eine SQL-Injection hin https://de.wikipedia.org/wiki/SQL-Injection

    bei WordPress ist es relativ einfach, mit Plugins für WordPress Entwickler, sich eben alle Datenbank Aktionen anzeigen zu lassen und eine mögliche SQL-Injection Lücke suchen und zu finden.


    Nachdem ich einige Zeit beschäftigt war das Backup wieder zum laufen zu bringen habe ich jetzt zum Thema Security folgendes durchgeführt:

    in deiner Liste fehlt leider vieles:


    · Admin Passwort & Name neu vergeben

    Wichtig ist, dass der Admin nicht auf der ID 1 läuft. Dass der Admin keine Beiträge schreibt.



    3. AntiSpam by CleanTalk installiert (gekauft)

    Dies ist ein Abenteuer für die DSGVO und hat keine Auswirkungen auf eine WordPress Sicherheit.


    4. Wp-json Schnittstelle geschlossen

    ähm warum?


    5. Alle Plugins geupdatet + Wordpress

    nicht verwendete Plugins und Themes löschen und das Theme auch unbedingt auf den aktuellen Stand halten


    6. Backup erstellt

    Wird das Backup wenigstens auf Schadcode geprüft? und ... funktioniert das Backup auch wirklich?



    Ich hab einfach Bock drauf es selbst zu machen.

    Es ist ja "nur" deine Online Reputation, die beschädigt wurde. Was ist, wenn Viren verteilt werden. Oder die Rechner deiner Besucher:innen für Schürfungen von Währungen verwendet werden? Wenn du keinen Dienstleister beauftragen möchtest, den du in Haftung nehmen kannst, kannst / solltest du eine Versicherung abschließen. Aber das ist ein Thema für sich. https://www.verbraucherzentrale.nrw/wissen/geld-ve…-sinnvoll-35611 und ist OT.

    Die nächste Frage ist selbstverständlich auch, wie du deinen guten Ruf herstellen kannst. Was ist bei den Suchmaschinen im index, was wurde in dem sozialen Meiden geteilt. Auch musst du beobachten, wie du bei Google gefunden wirst. und hier fremde Seiten löschen und geänderte Seiten aktualisieren und *nicht* auf Google warten, sondern pro aktiv werden.


    Ich hab einfach Bock drauf es selbst zu machen.

    Eine Gruppe, die sich mit der Sicherheit von Webanwendungen beschäftigt, ist die Open Web Application Security Project (OWASP). OWASP ist eine internationale gemeinnützige Organisation, die sich zum Ziel gesetzt hat, die Sicherheit von Webanwendungen zu verbessern. OWASP bietet verschiedene Ressourcen an, wie z.B. die OWASP Top 10 Liste, die die häufigsten Sicherheitsrisiken für Anwendungen zusammenfasst.

    Das BSI (Bundesamt für Sicherheit in der Informationstechnik) hat einen Leitfaden für WordPress Sicherheit veröffentlicht, der sich an Webseitenbetreiber richtet, die WordPress als Content Management System (CMS) nutzen. Der Leitfaden enthält eine Checkliste mit wichtigen Sicherheitsmaßnahmen, die vor, während und nach der Installation von WordPress durchgeführt werden sollten. Der Leitfaden erklärt auch, wie man WordPress regelmäßig aktualisiert, sichert und überwacht, um Angriffen vorzubeugen oder zu erkennen.
    https://publizieren-im-netz.de/wp-content/upl…e-wordPress.pdf

    http://www.bsi.bund.de
    http://www.isi-reihe.de.

    Mit offenen Augen träumen

Jetzt mitmachen!

Sie haben noch kein Benutzerkonto auf unserer Seite? Registrieren Sie sich kostenlos und nehmen Sie an unserer Community teil!