Beiträge von Melewo

    Und wieso ist der Error-Doc Eintrag in der .htaccess unsinn? ich dachte die wird gelesen bevor wordpress startet? nein?


    Die wird aber nur beachtet, wenn der Server eine Seite nicht erreichen oder auslösen kann. Das weiß der Server aber nicht, bevor die Regeln abgearbeitet werden. Es sind ja zu Beginn eigentlich alle Seiten nicht als Files vorhanden, sondern werden erst erzeugt. Und da regelt WP beinahe alles von sich aus. Redirects und sonstige Weiterleitungen werden entsprechend einer Reihenfolge beachtet.

    Deine Fehlerseite würde wohl ausgelöst, wenn die index.php nicht erreichbar wäre, nur dann würde eh kaum noch etwas gehen. Bei allen anderen was nicht als Files vorhanden ist, wird ja die index.php ausgelöst, die dann alle Dateien ladet, welche erforderlich sind, um die gewünschte Seite zu generieren.

    Müsste egal sein wo, da die function.php sowieso aufwärts und abwärts gelesen wir - oder bin ich da schief gewickelt?


    Bei mir füge ich alle eigenen Funktionen oben ein, weil ich, falls nicht unbedingt nötig, keine Lust habe bis unten zu scrollen. Bei PHP spielt es eigentlich keine Rolle, anders bei JS, da spielt die Reihenfolge mehr eine Rolle.

    Eine Frage zur Sicherheit hätte ich aber noch... Warum sollte man die Übergabe überprüfen?


    Eigentlich jede Übergabe und jede Ausgabe. Du gibst etwas mit PHP aus und mindestens dann, wenn es sich bei der Ausgabe um von Benutzern übergebene oder eingegebene Daten handelt, ist das mindeste die Verwendung von htmlspecialchars() oder htmlentities(). WP bringt dafür eigene Funktionen mit, wie esc_html, die Du stattdessen benutzen könntest. Im Gegensatz dazu wandelt preg_replace in Verbindung mit einer angepassten Zeichenklasse nichts um und lässt nichts durch, was an Zeichen nicht erlaubt wurde.

    Somit könntest Du das so schreiben:

    PHP
    "<li><a href=\"".esc_html($value)."\">".esc_html($value)."</a></li>\n";

    Oder halt auch so:

    PHP
    "<li><a href=\"".pruefe_Links($value)."\">".esc_html($value)."</a></li>\n";

    Es hängt vom Einzelfall ab. Hatte da auch mal vor längerer Zeit in einem Forum eine Frage gestellt und eine Antwort von "Mork vom Ork" erhalten, die zumindest lesenswert ist:

    http://www.abakus-internet-marketing.de/foren/viewtopic/t-68531.html

    Du könntest mal einen Blick in die Datei header.php und footer.php vom verwendeten Theme werfen, da in diesen beiden Dateien gut erkennbar ist, wie der Quelltext vom Header und Footer einer Seite für die Auslieferung aufbereitet wird. Nur ändern solltest Du in diesen Seiten noch nichts, bevor Du Dich nicht gut mit PHP, HTML und WP auskennst.

    Je älter eine Version ist, je mehr Sicherheitslücken sind auch Hackern bekannt. Das allein spricht aber noch nicht dafür, dass neuere Versionen sicherer sind. Wobei die Sicherheit auch nicht allein von der Version abhängt, eher mehr davon, wie sicher die verwendeten Plugins sind. Es ist so wie bei jeder anderen Software und somit eine ständige Weiterentwicklung. Jede weiterentwickelte Version kann wieder neue Fehler enthalten, die durch Updates berichtigt werde, also bei WP 3.8 eventuell dann mit WP 3.8.1 oder so. Sollte jetzt nur ein Beispiel sein.

    Bei einer kleinen Seite könntest Du umsteigen, es gibt noch mehr als WP, bei einer mit einem HTML-Editor gefertigten Seite brauchst Du nur alle 4 bis 5 Jahre mal das Design auffrischen, was zeitlich verschmerzbar ist, wenn es sich um nicht mehr als 20 bis 30 HTML-Seiten handelt. Aber auch kleine Systeme laufen ohne Aktualisierung so lange, bis die eine oder andere PHP-Funktion als veraltet eingestuft wird und bis es jeweils soweit ist, vergehen zwischenzeitlich ebenfalls Jahre. Nur sicher sollte so ein System dann halt schon sein.

    Empfehlen könnte ich jetzt keins für einen Umstieg, die ich selbst bei meinen anderen Seiten benutze, sind hausgemacht und jeweils nur auf einzelne Websites zugeschnitten. CMBasic wurde in einem Forum mal als einfach zu händelndes CMS empfohlen, habe es aber noch nicht getestet.

    Wenn Du bei WP bleiben möchtest, ab WP 3.7 sind ja mehr oder weniger auch automatische Updates möglich.

    Ein Beispiel mit Schleife:

    Jetzt möchte ich das nur noch mit einer Schleife versehen, damit die Linkanzahl unterschiedlich sein kann.
    Da weiß ich jetzt leider nicht weiter.


    Ich sehe noch keinen Ansatz zur Sicherheit. Bei 3 Links benötigst Du noch keine Schleife und wenn es mehr werden sollten, musst Du eh überprüfen, ob die richtigen Links übergeben wurden.

    Nur wie bekomme ich jetzt noch <ul> davor und </ul> danach, damit ich ne korrekte Liste habe?


    Wenn Du aber nicht einmal weißt, wie Du zum Beispiel

    PHP
    return "<ul>\n".$gebeaus."</ul>\n";


    schreibst, um eine Liste zu erstellen, ist es eventuell eine Überlegung wert, ob Du nicht eine Nummer kleiner beginnst und dann schrittweise lernst.

    Ansonsten noch einmal ein Beispiel, was jetzt nur wirklich als Beispiel zu verstehen sein soll, ohne das ich es so einsetzen würde.

    Zitat

    Warnung

    Verwenden Sie extract() nicht für nicht vertrauenswürdige Daten wie Benutzereingaben...

    Warnung

    ...und das Aufrufen von extract() auf nicht vertrauenswürdigen Daten wie $_FILES ist, wie oben beschrieben, ein potenzielles Sicherheitsrisiko.

    http://de1.php.net/extract

    Habe ähnliches bisher so geschrieben:


    Je nachdem was Du vorhast, musst Du eventuell auch alle Links in einem Array aufnehmen und dann mit in_array() vergleichen oder wie auch immer, nicht das es möglich ist Links oder Parameter zu übergeben, die dann andere Scripts einschleusen.

    Schau dir mal das Dashboard der letzten WP-Version 3.8 an


    Im Head vom Dashboard stört die mich nicht weiter, da hat der Crawler keinen Zugriff und einen Gastzugang wird der wohl nicht besitzen. Aber egal, gut finde ich es auch nicht unbedingt.

    Musste erst einmal suchen. Außer in der functions.php vom Theme findest Du die fonts.googleapis.com noch in der

    wp-includes/script-loader.php

    und wenn Du in der Datei diese Zeile auskommentierst und stattdessen auf false setzt, dann solltest Du die schon los sein:

    PHP
    // Hotlink Open Sans, for now
    // $open_sans_font_url = "//fonts.googleapis.com/css?family= ... ...";
       $open_sans_font_url = false;



    Dann ist die noch in der

    wp-includes/js/tinymce/themes/advanced/skins/wp_theme/dialog.css

    zu finden, da könntest Du die Zeile auch noch auskommentieren. Obwohl in der erstgenannten sollte es eigentlich genügen, damit die nicht mehr in den Head geschrieben wird.

    Code
    /* @import url('... ...'); */

    Es sind immer Bots unterwegs, die bei anderen Webseiten nach Einstiegsmöglichkeiten und nach Schwachstellen suchen. So lange es sich nur um vereinzelte Bots handelt, ist es normal. Kommen die Zugriffe hingegen im Sekundentakt, dann schaut die Angelegenheit anders aus, denn dann könnte nur Deine Seite sich im Visier befinden.

    Mittlerweile sollen google-fonts ja auch standardmäßig im Hardcode von Wordpress eingebaut sein - hat jemand von euch eine Ahnung, wo und wie ich das entfernen kann ?


    Woher hast Du eigentlich diese Aussage?
    Die kannst Du Dir ja nicht aus den Fingern gesaugt haben?

    eigentlich wollte ich ja nur wissen, welchen Teil des scripts ich entfernen muß innerhalb von Wordpress, um einen Zugriff von oder zu google-fonts gleich im Ansatz zu unterbinden.


    Na ist denn bei Dir in der functions.php vom Theme keine Funktion enthalten, die ein Array mit den zu ladenden Fonts enthält und eine Zeile mit einer Funktion wie

    PHP
    $fonts_url = add_query_arg( $query_args,...


    in der die URL enthalten ist, von der die Webfonts geladen werden sollen? Suche mal danach, die brauchst Du nicht löschen, die brauchst Du nur ändern oder auskommentieren.

    Das bedeutet also, wir brauchen eh keine Passwörter mehr, können unsere IP und sonstige Verbindungsdaten einfach öffentlich herschreiben, weil eh "alles übernommen werden kann" ??


    Ganz so ist es nicht. Google crawlt eigentlich über HTTP und nicht über File-System. Also ins File-System einzudringen, um Passwörter auszulesen, ist ein anderer Bereich. Von außen besteht da eigentlich kein Zugriff, dazu müsste der Webspace gehackt werden oder die Passwörter geknackt.

    Durch die Verbreitung von G Analytics, AdSense, Webfonts und was es sonst noch geben mag, kann Google aber gut verfolgen, von welchem Endgerät welche Seiten aufgerufen und besucht wurden, falls diese Daten alle verknüpft und ausgewertet werden sollten.

    Zur Erkennung eines Endgerätes ist dabei nicht einmal unbedingt die Ablage von Cookies oder so erforderlich, Fingerprinting vom Browser soll angeblich eine 85-prozentige Erkennung liefern. Noch leichter wird es dann, wenn bei G eingeloggte User unterwegs sind, dann können die Aktivitäten nicht nur einem Endgerät, sondern einem G-Account zugeordnet werden.

    Im Endeffekt kann G dadurch beliebige User zielgerichteter mit vermeintlich abgestimmter Werbung verfolgen, was dem Einzelnen zuweilen nervt, in der Masse aber für G vermutlich einige Prozent mehr an Werbeeinnahmen bringt. Zum anderen könnte G dadurch leichter Netzwerke erkennen.

    Hinzu kommen dann die G Tools für Endgeräte. Hier weiß ich nicht, was für Daten zum Beispiel der Chrome sendet. Google Desktop wurde wohl nicht mehr weiterentwickelt. Oder gibt es ein anderes Tool von G dafür? Diese G Desktop-Suche suchte halt über File-System und übertrug je nach benutzter Version wohl einen Teil der Daten dann auch zu Servern in den USA oder so.

    Problem ist lediglich, G rafft die Daten und wenn der heran möchte, der die Webseiten erstellt hat, um zum Beispiel festzustellen, nach welchen Keywords gesucht wurde, muss derjenige sich und seine Seiten erst einmal zumindest bei WMT registrieren, da die G SSL-Suche keine Suchbegriffe mehr durchreicht. Und mit jeder Registrierung kann Google weitere Daten auswerten.

    Wie speicherst Du?
    Konvertierst Du im Editor nach UTF-8 ohne BOM und speicherst die Datei so ab?
    Bei der unerwarteten Ausgabe könnte es sich um einen BOM handeln (eigentlich eine BOM wohl, schreib nur einen BOM).

    http://de.wikipedia.org/wiki/Byte_Order_Mark

    Und dann brauchst Du nicht jede HTML-Zeile einzeln auszugeben. Entweder Du machst es wie bei WP üblich und schreibst HTML als HTML und fügst dazwischen nur PHP-Tags ein oder Du schreibst in PHP, dann zum Beispiel so:

    PHP
    print  "</tr\n".
           "</tfoot>\n".
           "<tr>\n";


    Gibt unterschiedliche Möglichkeiten.