Beiträge von Ammaletu

    Doppelposts sind hier nicht so gerne gesehen, deswegen habe ich das identische Thema im anderen Unterforum mal entfernt. Aus der Platzierung hier schließe ich, dass Du WP als Multisite-Installation verwendest?

    Ich habe das bei mir lokal gerade mal ausprobiert, klappt einwandfrei. Verwirrend ist nur, dass die Revisions-Box und mit ihr auch die Checkbox oben zum Ein- und Ausblenden der Meta-Boxen nur auftaucht, wenn mindestens eine Revision vorliegt. Also mindestens einmal Auto-Save oder zweimal gespeichert. Hast Du vielleicht nur bei Seiten geschaut, wo das nicht gegeben ist?

    Wenn ich mich nicht total verguckt habe, wurde die Anfrage nach der Kish-Guest-Posting-Datei mit 200 beantwortet, die Datei war also da. Näheres lässt sich jetzt wohl nicht klären ohne ein Backup der "befallenen" Version.

    Du könntest das theoretisch einfach alles wieder drauf spielen und mal schauen, was dann passiert. Passwörter mal ändern für FTP und Datenbank kann aber sicher nicht schaden. Ein Plugin wie dieses kann zudem helfen, Befall des Themes vorzubeugen:
    http://wordpress.org/extend/plugins/antivirus/

    Also 85.17.173.248 sieht tatsächlich nach einem Bot aus, der auf gut Glück nach einem Zugang zu phpMyAdmin sucht. Das ist aber nicht Dein Problem, denke ich, sondern das hier:

    Zitat


    178.137.166.209 - - [27/Jan/2012:13:07:21 +0100] "POST /home//wp-content/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder= HTTP/1.1" 200 - "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" http://www.slyspace.de
    178.137.166.209 - - [27/Jan/2012:13:07:22 +0100] "GET /home/wp-content/plugins/kish-guest-posting/uploadify/scripts/uploadify.php?folder= HTTP/1.1" 200 11090 "-" "Mozilla/5.0 (compatible; Googlebot/2.1; +http://www.google.com/bot.html)" http://www.slyspace.de

    Ein POST-Aufruf aus der Ukraine, ohne dass diese IP vorher eine Seite angefordert hat. Googlebot, klar. Wenn man "kish-guest-posting" googelt, findet man z.B. das hier:
    http://www.exploit-db.com/exploits/18412/

    Wwenn ich das richtig verstehe hat das "Kish Guest Posting"-Plugin eine Lücke, die den Upload beliebiger Dateien erlaubt. Man findet da auch diverse aktuelle Meldungen zum Thema. Was ich nicht gefunden habe, ist eine Pluginseite, um mal zu schauen, um welches Plugin es überhaupt geht. Das muss auf jeden Fall runter vom Server, und dann ist die Frage, was der Angreifer damit gemacht hat. Du solltest auf jeden Fall sicherstellen, dass nirgends in Deinem Webspace Dateien liegen, die da nicht hingehören.

    Wenn die Seite jetzt noch da wäre (oder ist sie?!): Das heißt, alle WP-Dateien löschen und aus einer sicheren Quelle (neuer Download wordpress.org) neu aufspielen (löschen statt überschreiben damit keine Extra-Dateien übrig bleiben). Das gleiche für die Plugins und Themes. Schwierig ist es beim Upload-Ordner. Einfach löschen geht ja nicht, aber Du müsstest zumindest mal schauen, dass da nichts fremdes drin liegt. Eventuell auch zuerst mal in jedem Ordner nach Änderungsdatum sortieren im FTP-Programm und schauen, was das ergibt.

    Als kurze Anmerkung von mir dazu: Aus meiner Sicht ist der Haupt-Unterschied zwischen Drupal und WordPress die Update-Frequenz. Drupal wird in Major-Versions entwickelt und ein Update von 6 auf 7 oder so ist wohl nicht ohne weitere Arbeit möglich. Da diese Major Versions aber nur etwa jedes Jahr oder seltener erscheinen, kann man ein Drupal-Projekt prinzipiell einrichten und dann laufen lassen. Kleinere Updates und sicherheitskritische Bugfixes muss man natürlich einspielen, dafür gibt es aber gesonderte Mail-Benachrichtigungen.

    WordPress hat dagegen einen schnelleren Entwicklungszyklus. Alle paar Monate erscheinen neue Versionen, und wenn man nicht mitgeht, fällt man schnell über Bord. Klar kann man auch hier einmal im Jahr von 2.7 auf 3.4 upgraden oder so, solange keine Sicherheitslücken in WP selbst gefunden werden. Aber schon mit der Pluginkompatibillität kriegt man dann Probleme.

    Für mich wäre also bei so einem Projekt eine wichtige Frage, ob es konstant weiter betreut und entwickelt wird, oder ob nach dem Start so wenig wie möglich an Wartung nötig sein soll.

    Es geht um das "Top 15 Kommentare"-Widget in der Sidebar, richtig? Das gehört soweit ich weiß nicht zum Standard-Umfang von WP. Weißt Du, welches Plugin oder Theme das ergänzt? Link wäre schön, dann kann man mal schauen, inwiefern da vielleicht ein Bug drin ist (klingt ja so, das sollte ja wohl eher auf E-Mail-Adresse als auf den Namen prüfen).

    Das Artikelbild ist einfach eine Möglichkeit, ein an dem Artikel hochgeladenes Bild zum Artikelbild zu bestimmen. WP speichert dann, dass Attachment 123 das Artikelbild für Beitrag 42 ist. wenn ich das Interface gerade richtig im Kopf habe, muss das Bild an diesem Beitrag hochgeladen worden sein, damit es auf dem Galerietab auftaucht. Es muss aber nicht in den Beitrag eingefügt werden, das bleibt Dir überlassen.

    Ich mache z.B. meistens das erste Bild des Beitrags zum Artikelbild, indem ich gleich beim Hochladen einfach "als Artikelbild verwenden" anklicke. Hin und wieder ist das erste Bild aber vom Format her nicht passend, dann könnte man ein Extra-Vorschau-Bild erstellen, hochladen, zum Artikelbild machen, aber eben nicht in den Beitragstext einfügen.

    Die Ausgabe des Bildes ist dann noch mal eine ganz andere Sache. Das regelt das Theme. Mein Theme gibt das Bild z.B. in der Thumbnail-Größe auf allen Übersichtsseiten neben dem Auszug des Beitragstextes aus (Suchergebnis, Startseite, Kategoriearchv etc.). Twenty Eleven dagegen nutzt das Artikelbild-Feature dafür, das Headerbild gegen das Artikelbild auszutauschen, wenn das Artikelbild groß genug ist (was ich eher strange finde, schließlich heißt das Artikelbild im Englischen 'post thumbnail', da kann man den Leuten doch nicht beibringen, als Thumbnail ein Riesenbild hochzuladen...).

    Mal ein Vorschlag, was ins Lexikon aufgenommen und dann auch in den Beiträgen automatisch verlinkt werden könnte: "Shortcode". Wer länger mit WP arbeitet, kennt das natürlich, aber viele Neulinge können damit sicher nichts anfangen. Mit einem kurzen Eintrag könnte man ganz grob erklären was Shortcodes sind und wie man sie verwendet. Dann vielleicht ein Link dazu auf diese Seite von Frank:
    http://bueltge.de/wordpress-25-shortcode-api/620/

    Weiterer Vorschlag: Könnte man die Farbe dieser Lexikon-Links anpassen, so dass sie sich etwas abheben von 'normalen' Links? Kann gerne subtil sein, aber so dass man nicht immer auf Links in Beiträge klickt, nur um dann im Lexikon zu landen. ;)

    Das könnte heißen, dass die Lücke irgendwo anders auf dem Webserver liegt. Könnte, muss nicht. Hast Du mal in die access-Logs geschaut, ob man kurz bevor die Java-Meldung wieder erschienen ist ungewöhnliche Zugriffe sehen kann? Mein Provider bietet mir die aktuellen Logfiles (eine Woche?!) in einem Ordner oberhalb des Web-Roots an, auf den ich per FTP zugreifen kann.

    Falls es eine Lücke in irgendeiner anderen Software ist, lohnt eventuell mal ein Blick auf die Dateirechte . Per FTP-Programm, falls Du keinen Shell-Zugang zum Server hast. Das läuft auf Shared Hosting, richtig?! Prinzipiell kann es auch nicht schaden, beim TechSupport Deines Hosters mal zu fragen, ob sie eine Meldung wie diese schon mal gesehen haben oder von den anderen Kunden auf dem Server irgendwas bekannt ist.

    Ansonsten wäre es hilfreich, erst mal zu verstehen, wo diese Meldung herkommt. Hast Du Dateien und DB gesichert als das aufgefallen ist? Wenn Du magst könnte ich mir das mal spaßeshalber lokal installieren und reinschauen, ob ich herausfinde, was da eigentlich passiert. Ich kann aber nicht versprechen, dass ich da besonders viel Zeit werde reinstecken können. Bei Interesse schreib mir eine PM und wir klären, wie die Daten zu mir kommen.

    Du hast gesagt das Theme hat eine archive.php. da würde ich das einfügen. Ich nehme an, dass diese dann irgednwo in der Mitte die loop.php includiert. Da einfach drüber setzen. Ansonsten über "if (have_posts()) while (have_posts())". Im Prinzip kann es relativ weit nach oben, hauptsache in einen PHP-Bereich, damit es nicht einfach auf der Seite ausgegeben wird.

    Ich würde auch empfehlen, auf Widgets umzusteigen. Alte Themes sind schnell nachgerüstet und man spart sich viel Arbeit für die spätere Pflege der Sidebar. Alternativ kannst Du im Plugin natürlich den Code raussuchen, der das Widget erzeugt, und schauen, welche Funktionen da aufgerufen werden.

    Zitat

    Was meinst du denn mit "auf den Ordner zeigen" ?

    Jede Domain zeigt auf eine IP-Adresse und ggf. auf einen Unterordner. Wenn ich mir Subdomains einrichte, kann ich z.B. bestimmen, auf welchen Ordner des Webspaces sie zeigen soll.


    Zitat

    die kurze Domain hat einen Webspace
    Und die lange Domain hat auch einen eigenen Webspace.
    Und die kurze ist eine ganz normale Domain, also nicht nur eine Weiterleitung.

    Und wie soll das dann gehen? Wenn die Wunschdomain gar nicht auf den Webspace zeigt, auf dem WP installiert ist, kannst Du WP darüber doch auch nicht aufrufen! Das geht nicht, außer mit schlechten Hacks wie einer Frameset-Seite.

    Wie oben geschrieben: Die kurze Domain muss auf den Ordner zeigen, in dem WP liegt. Wenn Du die Domain woanders gekauft hast und sie nur weiterleitet, klappt das nicht (externe Domains auf Webspace schalten geht vbei vielen Providern, kostet aber extra). Wenn die kurze Domain auf anderen Webspace zeigt natürlich auch nicht, dann kann das ja sowieso nicht gehen.

    Falls das jetzt noch nicht klar ist, musst Du uns etwas mehr über die Domains, den Webspace und das ganze Setup erzählen. ;)

    Domain 1 zeigt auf /html, Domain 2 auf /html/sub. Dann rufst Du die erste Installation logischerweise über domain1.de/wp-admin auf und die zweite über domain2.de/wp-admin. Das Unterverzeichnis sieht die Domain 2 ja nicht. Davon abgesehen: Kannst Du nicht per FTP-Programm einen Ordner auf der gleichen Ebene wie /html machen und damit arbeiten. Dann sind die beiden Seiten nicht geschachtelt, was auf lange Sicht ja übersichtlicher ist.