Beiträge von cicyl

    Hat niemand einen Tip für mich?

    Kann ich über die .htaccess denn evt. den entsprechenden Link schützen, dann benötige ich den Wordpress Passwortschutz nicht. Mit ist jedoch nicht klar wie ich einen Wordpresslink in der .htaccess angeben muss. Leider konnte ich über Google hierzu auch noch nichts finden.

    Diese Variante funktioniert jedenfalls nicht:

    Code:
    <files http://www.domain.de/men%C3%BCpunkt/login-intern/>
    AuthName "Interner-Bereich"
    AuthType Basic
    AuthUserFile /homepages/yyy/xxx/htdocs/domain.de/.htpasswd
    require valid-user
    </files>

    Die .htaccess liegt ebenfalls im root: /homepages/yyy/xxx/htdocs/domain.de/.htaccess

    Hat jemand eine Idee, wie ich diese Problem gelöst bekomme?

    Hallo Hille,

    ich habe gerade das gleich Problem, wie hast Du es gelöst?

    Hallo F-rank,
    wenn ich eine einzelne Seite mit .htaccess schützen möchte, was muss ich in der .htaccess eintragen? Es ist ja lediglich der Link zu der Seite bekannt: http://www.domain.de/interner-bereich/
    Und gehe ich richtig in der Annahme, dass sowohl die .htaccess als auch die .htpasswd im root liegen müssen, also auf der Ebene der wp-config.php?
    Ich konnte leider mit Google bisher noch nichts dazu finden :-(

    Danke, Cicyl

    hallo,

    ich habe eine wordpressseite, welche mit einer .htaccess datei (benutzer- und passwortabfrage) vor dem eigentlichen zugriff auf die wp-login seite geschützt ist.
    nun benötige ich aber für eine einzelne seite einen passwortschutz, was sich ja ganz einfach mit wordpress realisieren lässt. leider wird aber nach der eingabe des passwortes für diese einzelne seite, als nächstes die .htaccess eingabe verlangt. da dies natürlich nicht praktikabel ist suche ich nach einer anderen "einfachen" lösung, habt ihr hierfür tipps?

    script .htacess:

    den pfad (AuthUserFile) zur der .htpasswd ist hier in dem script natürlich nur ein beispiel.

    könnt ihr mir helfen, wie ich die .htacess ändern muss, damit ich für eine passwortgeschützte seite nicht zusätzlich die .htacess abfrage bekomme, meine wordpressseite aber trotzdem durch die .htaccess geschützt ist?

    vielen dank schon vorab,
    cicyl

    nö - das beendet nur das Script.

    Du musst dafür sorgen, dass in dem Verzeichnsi erst gar keine PHP-Scripte ausgeführt werden können.

    So sieht die .htacess bei mir aus
    https://github.com/r23/MyOOS/blob…loads/.htaccess

    aber damit hast die Sicherheitslücke noch nicht gefunden und beseitigt.

    So sieht meine htaccess jetzt für wp-content aus:
    # Disable direct access of any *.php files in /wp_content folder
    <FilesMatch .php>
    Order deny,allow
    Deny from all
    </FilesMatch>

    Ist es sinnvoll den Unterordner uploads noch zusätzlich per htaccess zu schützen?

    Hallo,
    zurzeit haben sehr viele das Problem mit gekauften Templates. In diesen befindet sich eine Datei-Upload funktion, mit der Angreifer sich seine eigene Scripte hochladen kann. Sollten PHP Scripte im Upload Verzeichnis ausführbar sein, so kann der Angreifer *alles* auf dem Server mit Wordpress machen.

    Hier eine Liste der Bekannten Sicherheitslücken in Wordpress und Templates und Plugins mit der Anleitung, wie der Angriff funktioniert.

    http://www.exploit-db.com/search/?action…ption=Wordpress

    Viel Glück

    Ralf

    Danke für diesen Hinweis Ralf!
    Im Uploadordner fand ich auch tatsächlich eine .php Datei, die dort nicht hingehörte.

    Ein Plugin sorgt niemals für Sicherheit. Ein Plugin kann Sicherheitslücken enthalten, das könnte evtl auch dein Problem sein. Jetzt musst du schauen, wo die Sicherheitslücke liegt.
    Übrigens, bei dir fehlt die wp-config.php

    Die Seite läuft wieder. Der Provider hatte die wp-config.php deaktiviert, nachdem auch deren Virenscanner sich gemeldet hatte. Nachdem ich die wp-config.php wieder hergestellt hatte, bekam ich zunächst immer eine Fehlermeldung eines Plugins. Nachdem ich den kompletten Ordner gelöscht hatte, konnte ich auch wieder auf Wordpress zugreifen. Jetzt hoffe ich, dass es an diesem PlugIn lag und werde alles weiterhin beobachten. Danke für Deinen Tipps.

    So, jetzt hab ich den SuperGAU :shock:
    Hatte die .. Datei gelöscht und nun kann ich weder auf das Wordpress-Backend noch auf die Internetseite zugreifen :-(

    Ich habe natürlich Backups (komplett, incl. Datenbank) und Backups nur von den Datenbanken. Kann mir jemand helfen, wie ich mit FTP und MySqL Zugang die Daten wieder einspiele?

    Im Übrigen ist mir aufgefallen, dass diese mysteriöse Datei (..) ab dem Zeitpunkt in meinen Backups vorhanden ist, seit ich ein Update von 3.5 auf 3.7 über Wordpress durchgeführt habe.

    Hallo Putzlowitsch,
    so ist es auch bei mir, ich seh die Werbung nur einmal und danach nicht mehr, egal mit welchem Browser.

    Und nein, das ist nicht das übergeordnete Verzeichnis (..), es ist tatsächlich eine Datei mit 341KB. Ich habe sie mit der Endung .txt versehen und bekomme diesen Inhalt angezeigt:
    vFPuWN80hSq17G4OF8oyhg==
    6gi4EYJk02vwpTBOQpZ2
    6AuvDYBkyXD1vjNY
    6A2vDYJkyXfxpSlRSpM=
    6gm5EYFk0mvzoTJOQpZw
    6gi4EYJk02vwpTVOQpd8
    6AuvDYBkyXH5vjBU
    6gi1EYRnyXfyoilUSg==
    7wqvDYJ/1nH3vjZVQQ==
    4givCIV/1Xfxvj5Q
    4wmvDoZoyXfypylSQJQ=
    6gi3EYN/0HzvoT9S
    6gS5EYVnyXDvoTVX
    4g2vDYNhyXT1vjZSQQ==
    6gy4EYFh0WvwpjJOSpA=
    7hKwC4p/1XDxvjZVQw==
    6gu5EYFgyXfyvjVTQw==

    Interessanterweise sehe ich gerade, dass bereits wieder eine Datei .. angelegt ist.

    Hallo Gerd,
    ich hatte eben versucht, alle Online Dateien hier lokal auf meinen Rechner per FTP zu ziehen. Da hat sich mein Kaspersky gemeldet, die wp-config.php enthält einen Trojaner (HEUR:Trojan.Script.Generic) und es gab eine Malware Warnung. Deshalb kann ich jetzt die wp-config.php leider nicht einsehen.
    Auf dem CMS-Root liegt eine Datei, welche lediglich mit .. bezeichnet ist. Das ist die einzig auffällige Datei!

    Die Bilder konnte ich nicht auf dem Server sehen, sie werden offensichtlich von anderer Stelle geladen.

    Hallo Wordpress'ler,

    auf meiner Wordpressseite (http://www.kressmedia.de) wird plötzlich beim ersten Aufruf der Seite eine Werbung eingeblendet (siehe Screenshot farbige Quadrate - Movies, Games, ...)

    Ich habe keine Ahnung, wie das zustande kommt und aufgefallen ist es mir nach dem automatischen Update auf 3.8.1! Habt ihr eine Idee, woher die Werbeeinblendung kommt und wie ich sie wieder loskrieg? Wurde meine Seite evt. gehakt? Bin grad ziemlich ratlos und hoffe auf euere Tipps.

    Thx, Cicyl

    Hallo,
    ich habe auf einer Wordpress-Installation im Backend die Kommentarfunktion NICHT aktiviert. Trotzdem bekomme ich seit 3 Tage per Mail eine Benachrichtigung, dass zu 2 Seiten immer wieder Kommentare in die Datenbank geschrieben werden. Sie erscheinen also nicht online auf diesen beiden Seiten, sind aber im Backend unter Kommentare eingetragen! Habt ihr eine Idee/Lösung, wie ich diese Spam-Kommentare in den Datenbanken verhindern kann? Scheinbar hat sich hier ja jemand in mein Backend gehackt, oder wie seht ihr das?
    Ich verwende Wordpress 3.5.1.

    Thx schon vorab für eure Infos,
    Cicyl

    Hallo,

    für mich habe ich noch keine "zufriedenstellende" Vorgehensweise gefunden, deshalb meine Frage nun hier an euch:
    Innerhalb eines WP-Projektes ist es notwendig, dass man den Code in WP-Dateien und dem ausgewählten Theme (html+css) anpassen muss.
    Wie und wo dokumentiert ihr diese Änderungen, so dass ihr bei Updates von WP und/oder Theme immer auf der sicheren Seite seit, die Änderungen nach arbeiten könnt und nicht evt. Änderungen überschreibt?
    Wie ist hier euer Vorgehen, dokumentiert ihr alle Änderungen in einer externen Datei?

    Vielen Dank schonmal, Cicyl

    Problem gelöst!!!

    Falsch:

    Apache Configuration
    <Files [URL="http://forum.wpde.org/lexikon/?do=showentry&item=wp"]wp[/URL]-login.php>   AuthName "Admin-Bereich"   AuthType Basic   AuthUserFile /homepages/36/d34205602/htdocs/de_useit_de/cms/wp-admin/.htpasswd   require valid-user </Files>

    Richtig:

    Apache Configuration
    AuthName "Admin-Bereich"   AuthType Basic   AuthUserFile /homepages/36/d34205602/htdocs/de_useit_de/cms/wp-admin/.htpasswd   require valid-user

    Danke für eure Hilfe :smile:

    Die Datei wp-login.php liegt nicht im wp-admin Verzeichnis, sondern im Wordpress-Wurzelverzeichnis.
    Du müßtest den Teil mit der wp-login.php in die .htaccess im WP-Wurzelverzeichnis übernehmen.

    Gruß
    Ingo

    Das hatte ich auch vermutet und habe diesen Bereich

    Code
    # BEGIN Schutz der [URL="http://forum.wpde.org/lexikon/?do=showentry&item=wp"]wp[/URL]-config.php Datei #protect wpconfig.php <files [URL="http://forum.wpde.org/lexikon/?do=showentry&item=wp"]wp[/URL]-config.php> Order deny,allow deny from all </files> # END protect wpconfig.php

    auch schon komplett aus der für wp-admin .htaccess heraus genommen. Das macht leider aber keinen Unterschied :!::?:

    Hallo,
    ich habe den Ordner mit einer .htaccess und einer .htpasswd Datei schützen wollen. Es scheint aber keinerlei Auswirkungen zu haben. Es erscheint immer noch das Login-Fenster von WP. Nachdem ich nun mehrmals die Angabe in der .htaccess kontrolliert habe und keinen Fehler finden kann, bitte ich euch um eure Hilfe :shock:

    Die .htaccess liegt im Ordner wp-admin, ebenso die .htpasswd!
    Hoster ist 1und1. Dort habe ich mir das Verzeichnis der Subdomain kopiert und sie in die .htaccess übernommen:
    /homepages/XX/dxxxxxx/htdocs/de_firma_de/cms/
    Der Pfad zur .htpasswd ist:
    /homepages/XX/dxxxxxx/htdocs/de_firma_de/cms/wp-admin/.htpasswd

    Der Code im wp-admin Ordner der .htaccess sieht so aus:

    die .htaccess im wordpress ordner sieht so aus:

    Apache Configuration
    # BEGIN WordPress
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteBase /
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /index.php [L]
    </IfModule>
    # END WordPress

    Hat jemand eine Idee, wo das Problem liegen könnte?

    Deutsche Sprachdatei wird nicht erkannt!

    Hallo,
    ich habe mir das komplette Pack runtergeladen und installiert. Im PlugIn Ordner ist ja auch die deutsche Sprachdatei.
    Ich gehe davon aus, dass diese de_DE automatisch geladen wird, da in meiner wp-config.php auch de_DE angegeben ist.
    Leider ist aber immer noch die englische Version sichtbar.
    Kann mir jemand weiterhelfen?

    Vielen Dank schonmal,
    Angelika