Beiträge von kroder

    Ich bin auch bei HostEurope und hatte Ende letztes Jahr WP auch über deren Skript installiert.
    Mittlerweile kann ich davon aber nur abraten.
    Erstens wurden die FTP-Rechte auf zweifelhafte Werte gesetzt. Als ich sie nachträglich eingeschränkt hatte (nur die üblichen 644 für Dateien und 755 für Ordner), wurden keine Seiten mehr im Browser ausgegeben.
    Und bitte, schau mal in Deine wp-config.php rein! Bei mir schrieb das HE-Skript nämlich z.B. mein Admin-Kennwort im KLARTEXT rein.
    Würde mich interessieren, ob das bei Dir auch so ist.

    Ich habe das Upgrade auf WP2.5 nun genutzt und alles von HE gelöscht und manuell aufgespielt (nur die DB habe ich natürlich übernommen).
    Und siehe da: plötzlich sind die FTP-Rechte so, wie man sie erwartet (644, 755) - und es funktioinert!

    Fazit: Finger weg von diesen Skripten.

    Ich befürworte ebenfalls die Einrichtung eines Forums "Sicherheit".
    Alphawolf hat schon eine Liste mit sinnvollen Themen zusammengestellt.

    Dann hätten wir eine zentrale Anlaufstelle zum Thema "WP sicherer machen". Es ist im Moment wirklich nicht optimal,wenn die ganzen (teilweise guten) Tips auf verschiedenste Blogs verteilt sind, da stolpert man ja nur per Zufall drüber.

    Sicherheitsforum? Ja bitte :)

    bei mir steht der Tabellenpräfix eben nicht mehr in der wp-config :)
    Auf der verlinkten Seite steht nämlich, wie man die vertraulichen Daten in eine zweite Datei auslagert und diese in einem Ordner ablegt, auf den der http-User des Server keinen Zugriff hat, also oberhalb vom Domänenroot.
    Das klappt gut :) Hat also schon mit dem Thema zu tun.
    Aber war ja auch von mir nur als nützlicher Hinweis an die Leute hier gedacht, sicherheitshalber mal in die wp-config zu schauen.
    Grüße

    Hallo,
    was sind die Merkmale der DE-Edition?
    Entspricht sie einfach der engl. Version, bei der nur das dt. Sprachfile gleich mitgeliefert wird?
    Oder ist da noch mehr verändert? Falls ja, was?

    Danke und Grüße

    Hallo,

    ich möchte gerne die Fehlermeldungen, die ein Kommentarformular ausgeben kann (z.B. "Pflichtfeld XY nicht ausgefüllt"), optisch schöner gestalten.

    Standardmäßig zeig ja WP eine weiße Seite mit dem WP-Logo und lädt noch irgendeinen Inhalt (scheinbar das Bild) aus dem wp-admin-Ordner, was aus zwei Gründen nicht ganz gut ist:
    - paßt optisch überhaupt nicht zum Theme
    - per .htaccess hatte ich den wp-admin-Ordner eigentlich geschützt, so daß Dritte nicht reinkommen. Wenn für Kommentar-Fehlermeldungen dieser Zugriff benötigt wird, ist das natürlich .... doof gemacht.

    Gibt es ein (sicheres) Plugin, daß hier mehr Freiheiten läßt? Also hat jemand schon Erfahrungen? Man wird ja von der Flut der Plugins erschlagen.
    Es sollte zwei Dinge können:
    1. Fehlermeldungen optisch dem Theme anpassbar, ohne an Core-Dateien zu fummeln. Am besten wäre, wenn die Fehlerausgabe direkt auf der Eingabeseite ausgegeben wird. Prüfungen sollten aber serverseitig stattfinden.
    2. wenn möglich, sollte das ganze ohne Zugriff auf den wp-admin-Ordner möglich sein

    Der zweite Punkt:
    Ich möchte gerne eine Checkbox beim Kommentarformular einführen:
    [ ] die Datenschutzerklärung habe ich gelesen
    Das ganze soll ein Pflichtfeld werden, ebenso mit serverseitiger Prüfung.

    Wie kann ich so etwas realisieren (die Checkbox ist klar, nur die Prüfung nicht)?

    Besten Dank für Tips

    Hallo, mein Blog geht am Sonntag an den Start (sprich: der htaccess-Schutz im root wird entfernt ;)
    und ich wollte noch fragen, ob es sich aus Sicherheitsgründen (nichts sonst) empfiehlt, ein Kommentarplugin zu verwenden oder ob man mit der Standardfunktion von WordPress klarkommt, ohne daß irgendwelche schadhaften Tags oder Befehle eingeschleust werden können.

    Danke für Tips!

    Hallo auch,
    boah, ich bin da jetzt nur durch Zufall drauf gestoßen.

    Habe eben entdeckt, das in meiner wp-config.php Dinge drin stehen, die da definitiv nicht reingehören, z.B. folgende Variablen:

    Code
    $adminpwd='ICH FRESS NEN BESEN'
    $emailaddress='gut, das seh ich noch ein'
    $ssh_path='hier steht der tatsächliche FTP-Pfad des Servers drin'
    $skpath='keine Ahnung was das ist, ist nur der Basisordner des Blogs genannt'
    $domain='gut, das dürfte ja kein Problem sein'

    Ja richtig, unter $adminpwd stand genauso jenes. Mein Admin-Kennwort. Das ist richtig gut, weil lang, mit Sonderzeichen usw. bringt aber auch nicht viel, wenn das im Klartext in der Datei steht.

    Wie kommt das Zeug nun dort hinein?
    Nun mein Provider ist HostEurope und der bot die WP-Installation per Skript an - was ich seinerzeit auch so wahrgenommen habe. Mit Klartext-Kennwörtern rechnet ja kein Mensch!

    Hab den Schrott gleich rausgelöscht und - siehe da - WP läuft trotzdem.

    Ich wollte dies hier nur mal allgemein kundtun, als Tip, schaut doch mal in eure wp-config.php rein, falls ihr WP auch über ein Skript installiert habt.

    Viele Grüße

    Ich denke es liegt daran, daß ich beide Verzeichnisse über das Menü meines Providers eingerichtet habe. Der legt offenbar keine .htaccess Dateien an, sondern regelt das anderswo.

    Aber sinnigerweise lautet der Auth-Name immer auf demselben Wert.
    Damit nehmen sich die beiden Benutzer (denn ich habe hier verschiedene angelegt) natürlich die Daten gegenseitig weg, weil ja für den Auth-Namen im anderen Verzeichnis andere Nutzer und Kennwörter gelten.

    Oh Gott...
    Über das Menü kann ich den Auth-Namen nicht beeinflussen, also werde ich händisch zu Werke gehen und selbst ne htaccess-Datei hochladen.

    An was man alles denken muß, wenn man ein paar Texte verfassen und veröffentlichen möchte ;)

    Hallo, ich schalte mich da mal mit ein.
    Ich habe viele Beiträge aus meinem alten Thingamablog-Blog importiert. Dieser lief auch noch unter einer anderen Domäne.
    Und genau diese taucht in dem Feld GUID auf.

    Deshalb frage ich mich: Wofür wird das Feld wirklich benötigt? Die Angabe ist ja definitiv in der mehrzahl der Beiträge falsch, nicht mehr existent, aber dennoch werden die Posts angezeigt, sind bearbeitbar usw.

    Hintergrund: ich möchte alle Vorkommen des alten Domänennamens entfernen.Die Frage ist, wofür wird die GUID verwendet?

    Nun dann liegt das wohl an der 2.3.3 die ich verwende. Hier wird der gewählte Anzeigename nur auf der Seite selbst verwendet - auf den ersten Blick scheint es also iO.
    Aber in der URI dazu wird dann der Login-Name verwendet, spätestens beim Aufrufen steht er also für jeden sichtbar in der Adreßzeile des Browsers...
    Also warten auf 2.5 :)

    Hallo nochmal,
    habe heute den Rat beherzigt, den Login-Namen der User zu ändern, damit er nicht mehr dem Nick entspricht.
    So weit so gut.

    Nur habe ich auf meiner archives.php mittels

    PHP
    <?php wp_list_authors(); ?>

    eine Auflistung der Autoren. Und der Link zeigt unverkennbar den Loginnamen des Autors mit an.
    Da ist die ganze Geschichte natürlich relativiert, bzw. nützt eigentlich nichts.

    Gibt es eine Alternative hierzu? Oder lieber auf diese Auflistung verzichten?
    Viele Grüße

    Hallo zusammen,
    ich habe nun mein wp-admin-Verzeichnis mit einem Zugriffsschutz versehen. Das funktioniert prinzipiell auch. Nur muß ich fast bei jedem Klick im Adminmenü wieder und wieder das Kennwort eingeben. Teilweise dann auch wieder das für das darüberliegende Verzeichnis (habe die oberste Ebene zZt auch noch mit geschützt, damit das Blog in der Testphase nicht von außerhalb erreichbar ist).
    Was kann denn da schiefgelaufen sein?
    Danke für Ratschläge
    Grüße

    Da brauchst du dich nicht drum kümmern, da ja die Standardwerte ja immer möglichst niedrig sind (644 für Dateien, 755 für Ordner). Deshalb braucht man da auch nix rumspielen.

    Und außerdem ist das mit den Berechtigungen für die Sicherheit des Blogs insgesamt imho eher unwichtig.

    Ups. Hm, hatte gerade alle Dateien auf 644 gesetzt und es wird kein Blog mehr im Browser angezeigt, alles weiß.
    Alles wieder zurück auf 755 und es geht wieder.

    Aber wenn es keine große Rolle spielt, soll es mir recht sein :)
    Danke und Grüße

    Hallo zusammen,
    WP-Sicherheit ist ja gerade in aller Munde.
    Habe schon einige Tips befolgt, aber eine Frage stellt sich mir noch:
    Spielen die Zugriffsberechtigungen (0777, 0644 usw) der Dateien und Ordner im WP-Verzeichnis eine Rolle?
    Frage mich dies deshalb, weil dieser Aspekt bisher in keinem "WP sicherer machen"-Artikel stand.
    Falls dies doch relevant sein sollte, gibt es eine Übersicht, welche Dateien mit welcher access code ausgestattet sein müssen?
    Was sollte denn der Standardwert sein?

    Danke für Tips!