Beiträge von daniel

    also wenn der entwickler von spam karma sagt, dass es einen fehler gibt in seinem plugin, dass zur kompromitierung des blogs führen kann über die registrierung, dann ist das für mich glaubwürdig genug.

    folgende aussage wurde heute nacht übrigens getätigt von ihm:

    Zitat

    (...)2) no, obviously I cannot give you the slightest amount of detail on the exploit. You’ll have to take my word for it (but don’t feel like you have to). It’s been tested and shown to exist with varying levels of danger on *all* versions of WP up to the very last one.
    3) wp devs have been notified. I am *not* an official WP dev. Both this announcement and any technical opinion I may have about it are my very own and not in any way representative of the official WP position, response to it or lack thereof (thanks Cthulhu).
    4) it is fairly easy to patch, though Lead seem to have had more important priorities at the moment. However, merely releasing the patch is akin to publicly disclose the exploit. Which *must* be done at some point, but hopefully not before as many regular users as possible have heard the message and protected their blog (I trust the simple act of disabling this option is more likely to be done promptly than an actual upgrade).
    5) if looking for any official answer, emergency response deployment, reassurance, dismissal or otherwise Party-sanctionned advices, contact WP officials, not me.
    Thanks and happy blogging nonetheless…

    Dr Dave sagt:

    Zitat

    If you are running Wordpress as your blogging platform and if you have been trusting enough to leave User registration enabled for guests, DISABLE IT IMMEDIATELY (in wp-admin >> options: make sure “Anyone can register” is not checked).
    Additionally, delete or disable ANY guest account already created by people you are not sure about.
    Leaving it open and letting people sign-up for guest accounts on your Wordpress blog could lead to incredibly nasty stuff happening if anybody so desired. And trust me I am not exaggerating this. So don’t wait a second to disable this option and please relay the message.
    Wordpress dev team has been notified a while back and I dare hope they will soon start acting on it, if only by relaying a similar announcement through the official channel (as well as, of course, release a proper patch).
    Sorry for the shrill hysterical tone, but this really is a big deal.
    [thanks go to geoff_e for discovering and bringing this insane security exploit to my attention]

    Quelle

    mal ein schuss ins blaue:
    die config.php ggf. verändert?

    PHP
    require_once('wp-config.php');

    oder, da die fehlermeldung die zeile 8 anprangert, irgendwas am charset gemacht?

    setz das magnolia mal folgendermaßen ein:

    setz das <script> mal zwischen: <li></li>
    achte darauf, dass das </ul> am ende steht! weis nicht ob du das in deinem posting vergessen hast oder nicht.
    das mit der hintergrundbreite hat auch nicht gebracht?
    gibt es in der css keine eintrag, der so aussieht wie dieser:

    Code
    #page {
        width: 950px;
        ...

    zu 1) ich seh keine probleme mit dem IE 7 bis auf das mit "my.magnolia". wie sieht der php-code dazu aus in der sidebar.php?
    zu 2) irgendwo im css ist bestimmt eine angabe für die hintergrundbreite >1000 pixel. musste mal im theme-editor nachsehen.
    zu 3) die codierung ist vielleicht falsch. guck mal im zeichensatz unter den optionen nach. "utf-8" müsste da stehen. aber im IE 7 seh ich auch keine probleme... nur im FF

    Hallo zusammen,

    z.Z. hab ich folgende Lösung gegen [SIZE=-1]Bandwidth Stealing (.htaccess):
    [/SIZE]

    Apache Configuration
    RewriteEngine on
    RewriteCond %{HTTP_REFERER} !^http://(.*\.)?(blog.neimen\.de(/.*)|planet\.king-hosting\.de(/.*)|netvibes\.com(/.*)|planet\.tiyun\.de(/.*)) [NC] 
    RewriteCond %{REQUEST_URI} !^/bilder/diebstahl\.jpg$ 
    RewriteRule \.(gif|jpg|jpeg|png|GIF|JPG|JPEG|PNG)$ http://blog.neimen.de/bilder/diebstahl.jpg [R,L]

    Jetzt tritt nur ein Problem auf: Ich muss "n" Ausnahmen definieren (plant.king-hosting.de, netvibes.com, ...), damit mein Diebstahlbild dort nicht angezeigt wird. Ist irgendwie ein wenig umständlich.

    ABER das größte Problem: In den Aggregatoren wird auch immer das Diebstahlbild nagezeigt :neutral:
    Hat jemand Kenntnis von einem Plugin oder noch ein Hinweis, wie die RSS-Reader nicht mehr das Diebstahlbild anzeigen?

    oder sich einmal die seite von youtube genauer ansehen ;-)

    da stehen links (oder auch unter) von dem video ein paar codezeilen. wie "URL: derlinkzumvideodirektbeiyoutube", den man auch unbedingt mit angeben sollte als "permalink" und darunter dann "Embed: dercodefürdenflahsplayer".

    den code dann im html-editor einfügen von wp oder bei blogdesk als "embed-html"

    Also dann für die DAU's unter den Leser die nicht Google kennen oder andere Suchmaschinen und Suchfunktionen:

    Ein Exploit ist ein Script, welches Fehler in einem Programm/System (wie Wordpress z.B.) ausnutzt um Schadcode zu importieren und diesen ggf. anschließend ausführt oder einem User bestimmte/mehr Rechte gibt auf dem System (ganz grob beschrieben).
    Eine gute Erläuterung findet man auch bei Wikipedia!!!

    Eine gute Beschreibung des Exploits (und was man dagegen machen kann) gibt es es bei Heise:
    http://www.heise.de/security/news/meldung/73560

    Monika:
    Warum wird ein Scriptkiddy zum potentiellen Hacker wenn er ein Exploit in die Finger kriegt? ME ist er dann immernoch ein Skriptkiddy. Und ich stelle es nicht zur Verfügung, ich winke nur mit dem Zaunpfahl, weil ja sonst nichts passiert.
    Ich hab bis jetzt in keinem WP mir bekannten WP-Forum etwas gelesen, dass auf eine Lösung/Patch hinweist.
    Kein "Hallo es gibt ein Sicherheitsloch bitte macht dies und dies zu eurer Sicherheit."
    Ich denke mal, gerade die DAU's werden nicht Heise-Security lesen o.ä. Newsletter. Also denke ich, sollten die Wordpress-Betreuer dies in Ihren Foren tun bzw. mit einem Foren-Newsletter, oder auf der Index-Seite darauf hinweisen. Soviel support sollte mE schon drin sein :rolleyes:

    wenn schon nicht auf den exploit verlinkt, dann zumindest zu einem artikel darüber:


    edit:Monika

    daniel,
    hier sind 99.9% der Leute, die php von html und css nicht unterscheiden können,

    wenn Du helfen magst, dann erkläre in DAUtauglichen Worten was den der exploit machen täte.

    Oder magst Du unbedingt jeden Scriptkiddy zum potentiellen Hacker machen?

    erkläre wie man dies ändern kann,

    aber stelle doch solche Scripts nicht zur Verfügung!

    und nutze vorallem nicht dieses Forum als Werbeplattform für Scriptkiddies.


    Hossa!

    Ich würde gerne Google davon abhalten, in "archives/category" zu suchen.
    Wenn man einen Artikel von mir in den Suchergebnissen hat, verlinkt Google zu 99% nach "archives/category/$categoryname" anstatt direkt zum gesuchten Artikel.
    Das ist mE nicht sooo prall, da dann der gesuchte Artikel meist weiter hinten ist und nicht gefunden wird.

    Kann man Google beibringen, direkt auf den Artikel zu verlinken in seinen Suchergebnissen?