Beiträge von Prio
-
-
Hallo,
wenn ich mir die 404er Aufrufe meiner WP Seite anschaue fällt auf, dass die Seite regelmäßig auf Schwachstellen gescannt wird. Es gibt hunderte von Anfragen an irgendwelche typischen Skripte (PHPMyAdmin, Gallery, Mail, etc.) mit Parametern die offensichtlich dazu dienen in die Seite einzudringen oder Spam zu verbreiten.
In den 404ern sehe ich natürlich nur die Zugriffe die ins Leere gegangen sind, weil es die zugehörigen Seiten bei mir nicht gibt. Ich halte WP und alle AddIns zwar immer aktuell, aber Schwachstellen gibt es ja immer wieder. Ich frage mich daher, ob man hier nicht eine zusätzliche Verteidigungslinie einziehen könnte.
Ich denke dabei an ein PlugIn, dass verdächtige Anfragen automatisch erkennt und diese Aussperrt. Kommen z.B. innerhalb von 10 Sekunden von IP 123 dutzende Anfragen die alle bei 404 laden, kann man die nächsten 100 Anfragen von dieser IP ebenfalls sperren. Nach einer gewissen Zeit müsste die IP natürlich wieder freigegeben werden.
Ganz komfortable wäre natürlich eine PlugIn, dass weiß welche Scripte auf der Seite verwendet werden und alle Anfragen an unbekannte Skripte direkt mit Ausperrung ahndet.
Kritisch ist nur, dass Suchmaschinen natürlich nicht ausgesperrt werden sollten. Von diesen gibt es auch schon mal 404er aber dann keine Dutzenden hintereinander und vor allem nicht bei Skripten und nicht mit verdächtigen Parametern.
Bislang konnte ich in dieser Richtung leider nichts finden. Kennt jemand eine solche Lösung?
-
Hallo,
Zwei Probleme mit den Kommentaren:
Ich verwende Wordpress 3.5.1 auf einem eigenen Server. Auf einer Seite können Besucher Kommentare hinterlassen. Hierbei werden zwei Optionen angezeigt:
1. Benachrichtige mich über nachfolgende Kommentare via E-Mail.
2. Benachrichtige mich über neue Beiträge via E-Mail.Nun hat mich ein Nutzer kontaktiert, der sich von den vielen Nachrichten bei neuen Kommentaren scheinbar belästigt fühlt und die Benachrichtigung wieder deaktivieren will. Nur wie macht man das?
Zweites Problem:
Unter Jetpack/Statistik/Abonnements werden Blog- und Kommentar-Follower angezeigt. Wie man zum Kommentar-Follower wird ist ja klar (s.o.) ober wie wird man zum Blog-Follower? Ich wüsste nicht, dass ich auf meiner Seite eine "Diesem Blog folgen" Option eingebaut habe. Ich selbst schaffe es zumindest nicht zum Follower zu werden. Wie haben es die Nutzer geschafft? Zudem befinden sich unter den angezeigten Adressen einige mir bekannte "Leichen". Wie bekomme ich diese aus der Liste heraus?Vielen Dank!
-
Wer könnte denn dieser "Irgendjemand" sein, darüber hast du noch nichts geschreiben.
Das klingt jetzt vielleicht barscher als es klingen soll, aber: Woher soll ich das wissen?
Die Seite scannt sich jedenfalls nicht selbst und aufrufe von "guten" Suchmaschinen sehen anders aus.
Alles was ich sehe ist, dass von einer beliebigen IP in kurzer Zeit hunderte Anfragen an die Seite gestellt werden um zu testen um bekannte Skripte erreichbar und offen sind. Leider hat sich vorher niemand angemeldet und gesagt "Hallo, ich bin ein Skriptkiddy aus der Nachbarschaft, dass nur spielen will" oder "Hey, wir sind die Internetmafia aus China wir scannen dann mal eben"....
Die IPs stammen meist aus DE oder dem Rest von Europa. Russland und China waren auch schon dabei. Aber ist das nicht furchtbar egal? Wenn jemand maskiert um mein Haus schleicht und alle Fenster und Türen auf Schwachstellen abklopft ist mir auch ziemlich egal wer das ist und woher der kommt.
Fakt ist, irgendjemand sucht Schwachstellen in der Seite. Ich gehe davon aus, dass er (zumindest auf diesem Weg) keine Finden wird. Aber ich bin kein Hacker und kenne daher garantiert nicht alle möglichen Wege in eine Webseite. Mir wäre daher wohler wenn es irgendeine Abwehrmaßnahme gäbe. Vielleicht hat ja dazu doch noch jemand einen Tipp........
-
...wenn es überhaupt welche sind, und nicht von einer falschen Weiterleitung Deinerseits stammen
Naja, es wäre schon ein recht merkwürdiger Weiterleitungsfehler, wenn dadurch systematisch mehrere 100 Varianten von bekannten Scripten (PHPMySQLAdmin, Gallery, etc.) aufgerufen würden...
In der htaccess Robots zu sperren hat nicht viel Sinn, da in den meisten Fällen ein "normaler" Useragent wie z.B. IE oder Firefox angegeben ist. Manuell nach IPs zu sperren hat ebenfalls wenig Sinn da die Angriffe meistens Nachts erfolgen und ein Eintrag am nächsten Morgen keinerlei Effekt mehr hätte.
Natürlich kann ich die Mails auch abstellen oder so einrichten, dass nur einmal am Tag eine Zusammenfassung verschickt wird. Es geht mir aber NICHT darum diese Zugriffe nur nicht mehr zu sehen sondern sie zu verhindern.
Das Ziel wäre etwa ein WP PlugIn, dass X Aufrufen falscher Seiten eine IP automatisch sperrt. Gibt es so etwas?
-
Hallo!
Ich habe meine Webseite vor einigen Monaten auf WP umgestellt, dass ich hier als CMS verwende. Um sicher zu stellen, dass bei dieser Umstellung alle alten Webseiten/Adressen korrekt umgezogen sind habe ich die 404 Seite so eingerichtet, dass ich bei deren Aufruf automatisch einen E-Mail erhalte.
Hier durch sehe ich, dass die Seite regelmäßig "angegriffen" wird. Das heißt es wird öffters systematisch nach Schwachstellen gesucht indem getestet wird ob ggf. verwundbare Seiten erreichbar sind. Es geht also um Aufrufe wie:
http://www.meineseite.xy/phpmysqladmin
http://www.meineseite.xy/phpsqladmin
http://www.meineseite.xy/sqladmin
http://www.meineseite.xy/websql
...Auf diese Weise werden hunderte mögliche Adressen/Skripte geprüft. Da diese alle nicht erreichbar sind landen die Aufrufe auf der 404 Seite und damit bei mir als E-Mail.
Ich habe keine Staatsgeheimnisse auf meiner Seite und ich denke auch nicht, dass es sich hierbei um gezielte Angriffe sondern um beliebige Scans handelt. Irgendjemand sucht einfach irgendeine Seite um diese ggf. irgendwie missbrauchen zu können. Natürlich will ich das trotzdem vermeiden. Die Frage ist daher was kann und sollte man dagegen machen?
Ich habe die WP Installation nach verschiedenen Anleitungen abgesichert und auch mit unterschiedlichen PlugIns auf die Sicherheit getestet. Dinge wie PHPMySQLAdmin sind natürlich nicht öffentlich zugänglich etc. Daher gehe ich davon aus, dass diese Angriffe bislang im Sande verlaufen sind. Diese gab es vermutlich auch schon immer, nur sehe ich diese nun durch besagte 404er Mails.
Was soll ich also machen? Gibt es Möglichkeiten diese Massenscans abzuwehren? Wenn innerhalb weniger Minuten 50 mal von der gleichen IP die 404er Seite aufgerufen wurde könnten man diese natürlich Sperren. Aber wie? Ich verwende eine statische .htaccess Datei und habe z.B. kein PlugIn gefunden mit dem solch eine Sperre automatisch möglich wäre. Die IP nachträglich manuell in die .htaccess einzutragen hat natürlich wenig Sinn.
Macht es überhaupt Sinn diese Scans zu unterbinden?
Über ein paar Tipps, Infos und Meinungen wie ihr das regelt würde ich mich sehr freuen!
-
Hallo!
Ich setze WP als CMS ein. Die Seite ist fast komplett auf Deutsche, zudem gibt es einige wenige Seiten mit englischem Inhalt.
Nur auf englischen Seite kommt es zu Problemen mit der Sprache. Auf dieser Seite können Kommentare eingegeben werden und WP übersetzt das Formular hierfür automatisch. Die Beschriftungen der Felder und Buttons sind also auf Deutsch.
Gibt es einen einfachen Weg auf dieser einen Seite eine andere Sprache zu verwenden? Ich möchte nicht eigens ein Plugin verwenden, dass dann für eine von 100 Seiten genutzt wird.
Gibt es in WP eine Variable, die die aktive Sprache verwaltet? Bzw. kann man die Übersetzung irgendwie aktiv steuern?
-
Hallo!
Ich verwende Wordpress als CMS und habe darin keine Artikel sondern nur Seiten angelegt.
Damit habe ich eine "normale" Seitenstruktur wie etwas:
homepage
homepage/unterseite1
homepage/unterseite1/info
homepage/unterseite2
...Nun möchte ich zu den bestehenden Seiten auch einige Seiten in English erstellen. Diese sollen alle im "Verzeichnis" homepage/en zu finden sein.
Für die Startseite habe ich also eine Übersetzung erstellt und dieser den Permalink homepage/en gegeben. Darüber lässt sich die Seite prima aufrufen.
Zudem gibt es noch die Übersetzungen von unterseite1 mit den permalinks:
homepage/en/unterseite1
homepage/en/unterseite1/infoRufe ich diese Seiten auf erscheint jedoch stattdessen die jeweils deutsche Seite. Die Adresse homepage/en/unterseite1 wird also zu homepage/unterseite1 umgeleitet.
Warum ist das so?
An der HTACCESS Datei von Wordpress habe ich keine Änderungen vorgenommen. Von Plugins sind hier auch keine Einträge vorhanden. Es sind also nur die Standardeinstellungen von WP selbst enthalten.
Die Permalink-Einstellung steht auf: /%category%/%postname%. Die Permalinks wurden aber in den Einstellungen der Seiten direkt gesetzt.
Was habe ich falsch gemacht? Bzw. was muss ich anders machen um die englischen Seiten aufrufen zu können?
Besten Dank
Prio -
Mmh, noch keine Antwort. Kennt niemand eine Lösung? Wenn jemand der Meinung ist "Das geht nicht", dann würde mir die Antwort natürlich auch schon weiterhelfen....
-
Hallo!
Ich arbeite gerade an einer WP Seite für Kochrezepte. Im Oberen Teil der Seite gibt es einen Infobereich wo das Rezept/Gericht ganz kurz vorgestellt wird. Darunter folgt der Eigentliche Inhalt. Dieser enthält zudem eine Seitenleiste mit den Zutaten.
Das Ganze ist kein Riesenprojekt sondern eher klein. In WP ist das Ganze über Seiten eingerichtet und nicht über Artikel.
Vom Aufbau her würde ich nun gerne ein Seiten-Template erstellen, dass drei unterschiedliche Teile einbindet: Den Infobereich, den Inhalt und die Zutatenliste. Eben genau wie das "Page" Template Header und Footer einbindet.
Soweit kein Problem. Wie gebe ich dann aber in WP die Inhalte für diese Bereiche ein? Es gibt ja nur ein Eingabefeld für EINEN Inhalt. Ich könnte zwar Benutzerdefinierte Felder verwenden um die weiteren Inhaltsbereiche zu befüllen, dann habe ich jedoch keinen WYSIWYG Editor.
Sind benutzerdefinierte Felder in diesem Fall die einzige Möglichkeit um getrennte Inhaltesbereiche auf einer Seite zu befüllen oder geht dies auch komfortabler?
Besten Dank!
-
Ich habe mir nun das TinyMCE Advanced Plugin installiert. Hierdurch wird der Texteditor ja wirklich deutlich erweitert. Die Funktion zur Aktivierung des Vollbildmodus habe ich auch entdeckt.
Aber: Beim Editor für den HTML Text konnte ich keine Änderung feststellen. Hier gibt es keine Vollbildfunktion.
Erst in den Vollbildmodus schalten und dann zum HTML Editor wechseln funktioniert ebenfalls leider nicht. Auch die Tastenkombination Alt+Shift+G funtkioniert nur im Texteditor.
Zitat
Das ist aber leicht:
einstellungen >>> Schreiben >>> erste Einstellmöglichkeit: Größe der Textbox ... Zeilen. Einfach den WErt auf 30 setzen und die textbox ist ziemlich groß.Das funktioniert und ist schon mal ein Anfang. Wenn doch noch jemand eine Möglichkeit kennt auch den HTML Editor richtig komfortabel zu machen
(Vollbild, Tabs, etc.) wäre ich für einen Hinweis wirklich dankbar. -
Klar, das ist natürlich eine Möglichkeit. Sonderlich komfortable ist das aber nicht. Entweder hat man für jede Seite eine lokale Datei oder man kopiert vor jeder Bearbeitung den Text in einen Datei und später wieder zurück.
Wenn also jemand einen vernünftigen WP internen Editor kennt wäre mir das lieber.
-
Hallo!
Ich verwende WP als CMS. Der Inhalt der Seiten ist "komplexer" also bei einem normalen Artikel mit reinem Text. Ich gebe den Text daher direkt als HTML-Code ein.
Das Editorfeld, das WP hierfür zur Verfügung stellt ist ja nicht sonderlich groß. Wegen den kurzen Zeilen und automatischen Umbrüchen ist es daher leider kaum möglich vernünftige formatierten Quelltext zu erstellen. Einrückungen sind ebenfalls schwer möglich, weil die Tab-Taste einen Sprung zum nächsten Steuerelement bewirkt statt einen Tab im Text zu setzten.
Von Forensoftware vBulletin kenn ich die Möglichkeit das HTML Eingabefeld zu maximieren. Ist dies bei WP auch irgendwie möglich?
Oder kann man den ganzen Editor irgendwie durch eine bessere Version ersetzten? Ich brauche nichts dolles mit Syntaxanzeige, etc. Ein Eingabefeld in vernünftiger Größe wäre schon ein Anfang.
-
Hallo!
Ich versuche mich gerade an meinem ersten eigenen WP Theme. Soweit funktioniert auch alles.
Auf den verschiedenen Seiten nutze ich unterschiedliche JavaScripte für verschiedene Aufgaben (Slider, Galarieanzeige, etc.). Die zugehörigen Scripte und Styles werden im Header eingebunden.
Das funktioniert prima, aber so werden natürlich auf jeder Seite alle Scripte und alle Styles eingebunden, die irgendwo benötigt werden.
Wie kann man dies am Besten lösen, so dass auf jeder Seite nur die Dateien eingebunden werden, die dort auch wirklich benötigt werden?
Kann man einer Seite einen Parameter mitgeben anhand dessen dann entschieden wird welche Dateien dort eingebunden werden müssen?
Im Template wird ja die Funktion wp_head(); am Ende des Headers aufgerufen. Soweit ich dies verstanden habe bekommen hier durch Plugins die Möglichkeit dem Header Daten hinzuzufügen. Aber wie kann ich diese Möglichkeit selber nutzen?
Besten Dank
Prio -
Was steht in der .htaccess und wie sind die Permalinks konfiguriert?
Das Problem tritt auf sobald ich die Permalinks aktivieren, also sobald eine andere Option als "Standard" auswähle. Ob ich dann eine der vordefinierten Optionen "Tag und Name", "Monat und Name" oder "Nummerisch" wähle oder ein eigenes Format angebe spielt keine Rolle. Jede dieser Optionen führt zum Fehler 403.
Beim letzten Test habe ich "Nummerisch" gewählt und die .htaccess Datei sieht nun so aus:
Apache Configuration
Alles anzeigen# Don't show directory listings for URLs which map to a directory. Options -Indexes # Follow symbolic links in this directory. Options +FollowSymLinks # Be shy and don't tell everybody everything ServerSignature Off # BEGIN WordPress <IfModule mod_rewrite.c> RewriteEngine On RewriteBase / RewriteRule ^index\.php$ - [L] RewriteCond %{REQUEST_FILENAME} !-f RewriteCond %{REQUEST_FILENAME} !-d RewriteRule . /index.php [L] </IfModule> # END WordPressZitat
Ist ein merkwürdiges Plugin installiert? (NextGen hat bei mir ein Problem mit einigen Permalinks konfigurationen z.b.)Nein, es handelt sich um eine frische WP 3 Installation ohne irgendein Plugin.
Der Fehler in Der Log-Datei lautet:
[Mon Jan 24 07:19:13 2011] [error] [client 127.0.0.1] client denied by server configuration: F:/Webseite/archives, referer: http://test.xy/wp-admin/post.php?post=12&action=edit
(Das war ein Aufruf der Seite über das Backend. Ein Aufruf aus dem Frontend heraus scheitert aber genauso).
Zitat
Läuft WP als Subdomain? Wenn ja - wie wurde diese Konfiguriert?WP läuft unter der Domain test.xy. Diese habe ich in der Hostdatei als Verweis auf 127.0.0.1 eingetragen und dann einen entsprechenden Host in der httpd.conf konfiguriert:
Code
Alles anzeigen<VirtualHost 127.0.0.1> Servername test.xy DocumentRoot "F:/Webseite" </VirtualHost> <Directory "F:/Webseite"> Options Indexes FollowSymLinks Includes ExecCGI AllowOverride All Order allow,deny Allow from all </Directory>Auf die gleiche Art und Weise habe ich auch noch andere "Domains" angelegt, hier habe ich keine Probleme mit .htaccess Dateien. Unter Test.xy hatte ich zuvor z.B. auch Joomla installiert. Hier haben die Suchmaschinenfreundlichen URLs über .htaccess keine Probleme gemacht.
An einer falschen Konfiguration sollte es daher eigentlich nicht liegen. Aber etwas anderes fällt mir als Fehlerursache auch nicht ein?
Hat noch jemand eine Idee woran es liegen könnte?
Besten Dank
Prio -
Sorry,hatte ich vergessen zu sagen:
Mod Rewrite ist aktiv und funktioniert bei anderen Seiten innerhalb der Testumgebung tadellos. Das ist also nicht dad Problem.
-
Hallo!
Ich verwende XAMPP unter Windows 7 auf meinem lokalen Rechner als Testumgebung. Hier möchte ich WP ausprobieren.
Alles funktioniert prima, nur die Nutzung der Permalinks will nicht gelingen. Alle Einstellungen außer "Standard" führen dazu, dass die Seiten mit einem Fehler "403 - Zugriff verweigert" angezeigt werden.
WP kann scheinbar problemlos auf die .htaccess Datei zugreifen. Zumindest wird die Datei neu erstellt wenn ich diese lösche und auch wenn ich Änderungen daran vornehme überschreibt WP diese wieder.
Das einzige was mir hier auffällt ist, dass der Teil der von WP in die .htaccess Datei geschrieben wird ohne Zeilenumbruch angezeigt wird, wenn ich die Datei im Windows Editor aufrufe. Andere Programme zeigen den Zeilenumbruch korrekt an. Vermutlich stellt der Editor den einfachen Zeilenumbruch nur nicht korrekt dar. Aber auch das Speichern mit dem korrekten Windows Zeilenumbruch bringt keine Änderung.
Über Google habe ich schon diverse Tipps gefunden, woran es ggf. liegen könnte. So habe ich z.B. schon die folgendne Optionen in die .htaccess eingefügt, leider ohne Erfolg:
Zitat
Options -Indexes
Options +FollowSymLinks
ServerSignature OffHat noch jemand eine Idee in welche Richtung hier forschen muss?
Besten Dank
Prio -
Niemand eine Idee wie man das lösen kann? Wenn ein WP Experte mir sagt, "das geht mit WP nicht" wäre ich auch schon einen Schritt weiter.
Gibt es dann ggf. ein Plugin mit dem sich das lösen lässt?
-
Hallo!
Ich will eine bestehende statische Webseite auf Wordpress umstellen. Wordpress soll also als CMS und nicht als Blog genutzt werden.
Der Aufbau der Seite ist ziemlich einfach:
Index.php
Impressum.php
Kontakt.php
Produkt-A\Beschreibung.php
Produkt-A\Hilfe.php
Produkt-B\Beschreibung.php
Produkt-B\Hilfe.phpIch will die bestehende Struktur der Seite so gut wie möglich in WP nachbauen. Mit der Permalinkstruktur /%category%/%postname%.php geht das bei den Produkten auch ziemlich gut.
Der Artikel Beschreibung in der Kategorie "Produkt-A" hat dann den Permalink /Produkt-A/Beschreibung.php, also ganz so wie es sein soll.
Auf der Root-Ebene gelingt mir dies allerdings nicht. Wenn ich einen Artikel "Impressum" ohne Kategorie erstelle erhält dieser den Permalink "allgemein/Impressum.php", das Ziel ist jedoch "/Impressum.php". Wie wird man hier die Kategorie "Allgemein" los?
Wenn ich statt einem Artikel eine Seite erstelle erhält dieser den Permalink /Impressum. Dies ist korrekt auf der Root-Ebene aber ohne .php.
Also:
Wie erstelle ich Artikel ohne Kategorie die dann direkt auf der Root-Ebene angezeigt werden (/Artikel.php) und nicht in der Kategorie "Allgemein"?Besten Dank
Prio -
Besten Dank für den Hinweis auf das DomainFactory Problem. Mit dem Trick den oder wp-content/uploads auf CHMOD 750 zu setzen konnte ich das Problem lösen.
Noch einmal vielen Dank für die vielen hilfreichen Beiträge!