ich habe was von SK2 gehört habe scheint nicht mehr unter wp 2.5 zu laufen:-?
SK2 läuft bei mir mit WP2.5 ohne Probleme.
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellenich habe was von SK2 gehört habe scheint nicht mehr unter wp 2.5 zu laufen:-?
SK2 läuft bei mir mit WP2.5 ohne Probleme.
hi,
lass' das blog einfach im unterverzeichnis liegen und verschiebe nur die index.php aus dem verzeichnis eine ebene höher. in dieser muss du den pfad der datei die dort included wird, anpassen.
im backend von wordpress gibt es unter einstellungen -> allgemein zwei felder, wo du die url des blogs eingibst. unter "WordPress-Adresse (URL):" gibts du das verzeichnis mit an, unter "Blog-Adresse (URL):" lässt du es weg.
also:
"WordPress-Adresse (URL):" http://[domainname].de/blog
und
"Blog-Adresse (URL):" http://[domainname].de/
dann sollte es gehen. das blog ist direkt unter der root erreichbar, aber die daten liegen weiterhin aufgeräumt in einem eigenen verzeichnis.
Die Datei class-mail.php, die es in WP nicht gibt, habe ich geleert, und die Rechte auf 000 gesetzt, sodass man sie zumindest nicht mehr erstellen bzw. bearbeiten kann.
hi, hast du noch eine kopie dieser datei?
mich würde interessieren, was darin steht, gerade auch im zusammenhang mit dem post request an die xmlrpc.php,
den du weiter oben gepostet hattest.
ich habe ein wenig herumgegoogelt, und im zusammenhang damit so etwas gefunden:
... das könnte darauf hinweisen, das irgendwie die xmlrpc.php evtl diese datei als $_POST['file'] untergeschoben bekommt, wegen des evals() gehe ich davon aus, dass der inhalt von $_POST['file'] aber ausführbarer php-code ist...
Ist dies bei den Betroffenen hier ebenso der Fall?
schau mal hier: WordPress › Support » 2.3.1 vulnerability
das scheint das gleiche problem zu sein.
Das gibt's doch nicht. :?
Hi,
chmod die datei auf 640. Das wp-includes verzeichnis selbst hat welche rechte?
(bei mir hat es 710, die datei 740, das scheinen die umask-default werte meines providers zu sein)
Also bei mir, was das Passwort betrifft, jedenfalls nicht. Ich schließe mich daher eher der Vermutung an, dass das Cookie ausspioniert wurde. Wie genau, ist jedoch noch unklar.
Cookie ausspionieren ist eine relativ leichte Sache. In diesem Ticket auf trac.wordpress.org ist erleutert, wie einfach ein Angreifer auf älteren WP-Installationen "Sesam öffne Dich" bekommt. Anscheinend braucht er dazu nicht das Passwort zu kennen, sondern muss nur den MD5-Hash des gespeicherten Passworts kennen - und der steht in der Datenbank. Wenn man nun eine SQL-injection Anfälligkeit durch eine ältere WP Version oder ein Plugin hat, genügt ein Read-Only Zugriff eines Angreifers um an die Zugänge zu gelangen. Ebenfalls beliebtes Türchen sind übers Web erreichbare Dumps der Datenbank (zb im wp-content/backup Verzeichnis).
Da die alte Cookie Authentifizierung nach md5(md5(passwort)); schaut, ist es ein Leichtes, die Tür aufzumachen - unahängig davon, wie komplex das Passwort gewählt ist, da nicht das Passwort, sondern nur der MD5-Hash des Passwortes gebraucht wird.
Betrifft wohl alle Versionen bis 2.3.1.
gutes backup = dump der datenbank *vor* dem hack
ansonsten hast du gelitten, weil die spamlinks in deinen beiträgen drinstehen, also auch in der db gespeichert sind.
du solltest auf jeden fall sofort einen neuen user anlegen, ihm adminrechte geben, dann den bisherigen "admin" user löschen und dessen beiträge und links an den neuen admin-user übertragen.
dann das blog auf die 2.3.3 wp version updaten, ebenso alle plugins auf die neuesten versionen. das update solltest du so machen, dass du dein bisheriges wordpress-verzeichnis umbenennst, dann die kompletten neuen daten der neuen version hochlädst. dann verschiebst du die wp-config.php aus dem alten verzeichnis ins neue, und dann rufts du im browser die wp-admin seite auf und klickst dich durch den datenbank update prozess.
du loggst dich mit dem neuen admin-user (der nicht "admin" heissen soll!) ein und dann deaktivierst du in den benutzer-einstellungen den "wysiwyg" editor. und dann gehst du jeden deiner beiträge und seiten durch und schmeisst den spam-scheiss raus. hier musst du extrem sorgfältig sein, du musst wirklich alle spam-links und codes erwischen.
spamkarma- und bad-behavior plugin können auch nicht schaden.
viel glück.
Wichtig: Ändere unbedingt nach dem Re-Install Deinen Usernamen und die Passworte!
siehe auch: http://forum.wordpress-deutschland.org/allgemeines/32…ress-blogs.html
hi,
leider kann ich dir mit dem konkreten fall nicht helfen, da ich die kombination joomla/wordpress nicht kenne.
ich würde zunächst mal so vorgehen: wenn der fehler angezeigt wird, solltest du in der url den pfad und den dateinamen der datei sehen, auf die mangels der rechte nicht zugegriffen werden kann. dann schaue per ftp programm welche lese- und schreiberechte diese datei und das verzeichnis in dem sie liegt, hat. evtl hast du es hier nämlich garnicht mit einen wordpress-user-rechte problem zu tun, sondern mit einem konflikt der rechte auf dem server. je nachdem, ob die datei deinem (ftp)user gehört, oder dem server-user (zb "apache"), kann es kollidieren.
damit wird ein nichtexistentes bild eingebunden, weil es nicht existiert, wird der browser bei eingeschaltetem javascript veranlasst, die funktion
auszuführen.
Diese erzeugt einen "unsichtbaren" frame, in dem als src eine datei gerufen wird, die
http://www.preservesightcolorado.org/feb.php?2
&q=www geant casino fr
&referer=escape(document.referrer);
&1=2
&c=1
&from=escape(document.location)
offenbar anhand von Keyword, Language und Kategorie sowie referrer und location "erkennt", wo das Blog gecrackt wurde und (wahrscheinlich) den eigentlichen Spaminhalt ausgibt.
Wenn man die Datei mit den Parametern aus dem Beispiel von Hand füttert, erfolgt ein redirect auf http www 888 com (link kaputtgemacht :-D )
mit dem mehrfachverwenden bin ich mir nicht sicher, aber ich werds am WE ausprobieren. danke jedenfalls :-)
mehrfach verwenden geht, habe es gestern mal getestet.
viel spaß am WE.
:-)
kuck mal hier:
Template Tags/wp list bookmarks « WordPress Codex
wenn ich das richtig verstehe, kannst du das wp_list_bookmarks mehrfach verwenden.
durch kombination der parameter include, exclude, limit und orderby solltest du dein szenario hinbekommen:
ID= die Link-Kategorie ID deiner Vereins-Links
= zeigt alle ausser den vereinslinks, dann
= zeigt nur die vereine, 10 links, nach zufall sortiert.
gruss
Tom
Wenn Du Dir mal den Quelltext anschaust siehst Du, dass jedem Begriff in der Wolke eine Klasse zugeordnet ist. So könntest Du beispielsweise über diese Klassen jedem Begriff eine andere Farbe geben.
Hi,
naja nicht wirklich... die CSS-Klassen der Tagcloud werden erzeugt mittels der ID des jeweiligen Tags. Dh. man müsste nach jedem Hinzufügen eines Tags das Stylesheet erweitern.
Was leider momentan nicht funktioniert, ist eine farbliche Gewichtung der Tags zu erzeugen anstelle der Schriftgrössen-Gewichtung, wie es zb bei dem UTW Plugin einfach möglich war.
gruss
Tom
Hallo,
weiss jemand, nach welcher Logik die Tags in der Tag-Cloud ihre CSS-Klassen bekommen?
Ich möchte meine Tags in der Cloud nicht nach Grösse, sondern nach Farben gewichtet darstellen, wie das problemlos mit UTW machbar war.
Es stehen für jedes Tag eine eigene CSS-Klasse zur Verfügung in der Form
Ich suche nun nach einer einfachen Möglichkeit (wie gesagt, in UTW war das extrem einfach), die Farben der Tags zwischen zwei Farbwerten zu ändern - zb von #FFFFFF für das unpopulärste Tag zu #990000 für das populärste.
Gibt es da schon eine Funktion oder ein Plugin?
Gruß und Danke,
Tom
Die Tagcloud, wie sie aussehen sollte seht Ihr hier (ist noch WP 2.2.3 mit UTW):
Sollte jemand die Tips zu "Hardening Wordpress" von blogsecurity (BlogSecurity » Hardening WordPress with htaccess) einsetzen, und trotzdem den wysiwyg Editor benutzen wollen - da muss noch eine Änderung der htaccess des wp-includes Verzeichnisses gemacht werden:
Order Allow,Deny
Deny from all
<Files ~ "js/tinymce/.$">
Allow from all
</Files>
<Files ~ ".(css|jpe?g|png|gif|js)$">
Allow from all
</Files>
nachtrag: ich habe gerade gemerkt, dass mein cache mir was vorgegaukelt hat; meine htaccess änderung funktioniert doch nicht :-(
Ja, ich mache auch gerade Luftsprünge vor Freude. Nicht.
:-)
Ich darf ca 15 Blogs auf verschiedenen Servern aktualisieren, jubelfreu.
WordPress › Blog » WordPress 2.2.3
Zitat2.2.3 is a security and bug-fix release for the 2.2 series. Since this is a security release, we suggest you upgrade immediately. Two of the fixes are high priority. (…)
gruss
Tom
hat niemand eine Idee......?
Hi,
ich habe Probleme mit dem myGallery Plugin:
1) Ich möchte die “description” auch in der thumbanzeige einer galerie sehen. im quelltext sind die descriptions auch da; allerdings gewrapped in ein “(span style=”display:none;”)”, sodass sie auf der seite nicht zu sehen sind. der sinn erschliesst sich mir nicht, und auch in der doku finde ich nichts dazu. wenn ich das ganze mit einer inline-galerie mache, dann sehe ich die description des ersten bildes, diese ändert sich aber nicht beim bildwechsel.
2) ich kann bei aktivem url-rewriting keine grossbild-ansicht der thumbs ohne lightbox machen. statt auf der galerieseite zu bleiben, verweisen die generierten links (prev/next/up) auf die url des aktuellsten blog-eintrags, obwohl die page-id für die entsprechende galerie richtig gesetzt ist:
/blog/gallery/test/ — thumbnails der galerie (seite mit id 44, auch so in der gallerieverwaltung angegeben),
bild mit der id 4 ausgewählt, ergibt
/blog/2007/18/05/news//?imgid=5 — link der thumbnail-next-navigation (= "nice" url des letzten blogeintrags)
/blog/2007/18/05/news//?imgid=3 — link der thumbnail-next-navigation (= "nice" url des letzten blogeintrags)
/blog/2007/18/05/news — link der "up" navigation (= "nice" url des letzten blogeintrags)
:-(
3) kann die funktion, die das lightbox-js inkludiert, checken, ob das wp-lightbox-2-plugin schon aktiv ist? in meinem blog lief vor install von mygallery schon das wp-lightbox2 plugin und nun habe ich alle scriptaufrufe doppelt im header stehen.
Ich habe es jetzt über eine änderung im Plugin-Code rausgenommen, aber spätestens beim nächsten Update ist das Problem wieder da.
Da der Autor des grossartigen Plugins keine Zeit für Support oder Antworten auf Kommentare hat (völlig ironiefrei gemeint - ich habe volles Verständnis dafür), hoffe ich, hier vielleicht auf jemand zu stossen, der diese Probleme schon hatte und in den Griff bekommen hat.
Danke und Gruss
Tom