Beiträge von speefak

    Da is auch was dran aber dennoch verlasse ich mich da nicht nur auf das Passwort

    Ich habe F2B für WP aktiviert ( https://seeseekey.net/archive/126995 )

    ----------------------------------------------------------------------------------------------------------
    # create F2B jail
    echo '
    [wordpress]
    enabled = true
    port = http,https
    filter = wordpress
    logpath = /var/log/apache2/access.log
    maxretry = 3
    ' > /etc/fail2ban/jail.d/wordpress.conf

    # create F2B Filter
    echo '
    # Filter for WordPress login

    [INCLUDES]

    before = common.conf

    [Definition]

    failregex = <HOST>.*POST.*(wp-login\.php|xmlrpc\.php).* 200

    datepattern = %%d/%%b/%%Y:%%H:%%M:%%S %%z
    ' > /etc/fail2ban/filter.d/wordpress.conf

    # restart F2B
    service fail2ban restart

    # show F2B log
    tail -f /var/log/fail2ban.log
    ----------------------------------------------------------------------------------------------------------

    PS gibt hier keine Codeblock Formatierung oder sowas in der Art - wie schon gesagt wurde ist optisch ohne Einrückungen schlecht zu lesen.

    Ich hätte nicht gedacht, das so eine Lücke bei WP nicht geschlossen wird.

    Das bedeutet, ich müsste auf JEDER WP Installation mehrere user anlegen, um die Admin ID quasi im Heuhaufen der User ID zu verstecken ?

    Ein Angreifer könnte aber IMMER die IDs auslesen und dann alle per Brutforce druchprobieren. Bemerken würde man es ohne weiteres nicht, ergo hat ein Angreifer unbegrenzt Zeit. Mehr (Dummy) User, mehr Aufwand für den Angreifer aber auch für den Seitenadmin und das wie gesagt bei JEDER WP Installation.

    Fail2ban nutze ich schon recht lange und habe dazu ein "Report" Script geschrieben, dass täglich eine Zusammenfassung der Loginversuche für SSH ( erfolgreicher / nicht erfolgreicher Login, Key, Passwort, ) per Email verschickt:

    Kann o.g. WP Sicherheitslücke mit F2B abgesichert werden ? Werden o.g. Brutforce Versuche mit der ID im Serverlog gespeichert sodass F2B darauf reagieren kann ?

    Ich habe gerade noch einmal einen GANZ! anderen Ansatz versucht.

    Da REST API läuft und der korrekte Link aus Beitrag 18 auf eine funktionierende REST API auch für wp-statistics ebenfalls funktioniert, liegt ein Redirection Fehler beim Aufruf des wp-statistics Links durch das Backend selbst nahe.

    Um einmal alles auf "null" zu setzen, gerade was Server Cache und Permanente Redirects angeht, habe ich den Server ( mal wieder ) neu gestartet. Was mich aber nach wie vor am meisten verwunderte, dass auf allen 3 Systemen ( Webspace und Rootserver ) der gleiche Fehler quasi über Nacht entstanden ist und zurückgespielte Backups nun den gleichen Fehler aufwiesen, obwohl diese vor ein paar Tagen noch fehlerfrei liefen. Als ich dann noch die WebserverVM von vor 6 Monaten startete und auch hier WP-statics nicht mehr angezeigt wurden kam mir der Browser in Verdacht - das war die einzige Komponente ich die nicht resetet habe.

    Nachdem ich dann den Rootserver nochmal rebooted hatte wechselte ich den Browser und welch Wunder - keine Fehler. Da war recht schnell klar wo ich suchen mußte. Plugin für Plugin einzeln deaktiviert und es lag/liegt am uBlock Origin Plugin - In welcher Kombination der Updates nun der Fehler entstanden ist konnte ich nicht herausfinden ( ob es an WP updates lag oder am FireFox update ), jedenfalls hat eines der letzten Updates wohl genau den wunden Punkt des anderen Gegenstücks getroffen.

    Die Sache mit der SQL Injektion schaue ich mir die Tage mal an, spontan würde ich einfach eine Redirection von https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/1 auf beispielsweise die 404 Seite setzen.

    Einzig der Login ins Backend dauert immer noch ewig :/

    Danke für eure Geduld und die Tipps !

    Was kann ich

    Wenn ich auf deinen Link klicke bekomme ich nur über die funktionierden rest API gesagt, dass der User 2 unbekannt ist.

    Auch die Abfrage der letzten Postings funktioniert
    https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/posts

    Was kann ich daraus schließen ? REST API ist aktiv ? Den Link hatte ich einfach nur so aus eine TUT probiert, weil ich wie gesagt überhaupt nicht weis wie ich vorgehen soll ( sömtliche ROOTserver probleme sind da VIEL! einfacher da man anhand der LOG sich bis zu Fehler durchhangeln kann ). Es gibt auf der Seite nur eine User ergo ist der Linkhttps://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/2 falsch und ein https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/1 gibt daten aus. ist REST API jetzt aktiv oder nicht ?!

    das fehlende www vor den oss_lifestyle bezieht NUR auf den Webserver alias damit in der URL kein 2tes www auftaucht. Das zu ändern ist das is kein Thema - soll ich das apache URL alias mal von oss_lifestyle in http://www.oss_lifestyle ändern ?

    Beziehen sich die rewrite rules in der .htaccess auf den absoluten Datenpfad (/var/www/http://www.oss_lifestyle) oder auf das apache alias/URL (https://speefak.spdns.de/oss_lifestyle/)

    Der Backup von vor 6 Monaten funktionierte noch ( bike2change website ). Den hast du beim REST check abgefragt

    OK dann bleiben wir bei einer Installation ( hab die letzten stunden bei allen instalatione einfach alles versucht was ich an infos fand )

    bike2change ist auf nem Webspace oss_lifestyle läuft einem Rootserver

    Auf dem Rootserver habe ich auf alles Vollzugriff, von daher würde ich da mit der oss_lifestyle website bei der Fehlersuche anfangen.

    Step 1 => Check REST API => https://speefak.spdns.de/oss_lifestyle/wp-json/wp/v2/users/2 ( kein Zugriff oder nicht aktiv ? wie finde ich das raus ? Spielt es eine rolle ob aktiv oder nicht erreichbar ? )

    --------------------------------------------------------------
    cat /etc/apache2/sites-available/http://www.oss_lifestyle.conf
    Alias /oss_lifestyle /var/www/http://www.oss_lifestyle

    <Directory /var/www/http://www.oss_lifestyle>
    Options FollowSymLinks
    AllowOverride ALL
    </Directory>

    ------------------------------------------------------------------

    cat /var/www/http://www.oss_lifestyle/.htaccess
    # This file was updated by Duplicator on 2023-04-11 11:50:55.
    # See the original_files_ folder for the original source_site_htaccess file.
    # BEGIN WordPress
    # Die Anweisungen (Zeilen) zwischen „BEGIN WordPress“ und „END WordPress“ sind
    # dynamisch generiert und sollten nur über WordPress-Filter geändert werden.
    # Alle Änderungen an den Anweisungen zwischen diesen Markierungen werden überschrieben.
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
    RewriteBase /oss_lifestyle/
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /oss_lifestyle/index.php [L]
    </IfModule>

    # END WordPress

    Beantworte einfach erstmal die Rückfragen hier.

    Es bringt wenig bis nichts, wenn Du in zig Threads irgendwas fragst und/oder vermutest.


    Ich habe 0 Ahnung was REST API und WP Code Pfade etc angeht. Sprich wo man welche Configs ändern muss, ob man diese überhaupt ändern muss, in den ganze TUTs sind nur code Schnipsel aber keine Info in welcher der zig PHP Dateien die eingetragen werden müssen.

    https://www.quic.cloud/docs/troublesh…-api-is-active/

    "You may have simply disabled REST API. Re-enable it to fix the problem. If you don’t know how to do this, the WordPress REST API Handbook may help."

    Wie das geht steht da natürlich wieder nicht :/ Auch nicht im REST API Handbuch.

    https://speefak.spdns.de/oss_lifestyle/…wpstatistics/v2
    => "Es wurde keine Route gefunden, die mit der URL und der Request-Methode identisch ist."
    Ist das REST nun komplett deaktiviert oder nur die Route nicht vorhanden ?

    Die Meldung ist auf allen Webseiten gleich, egal auf welchem Server ( Webseiten liegen auf 3 Versch. Servern ) ergo kann es nicht am Server selbst liegen zumal es vorher lief und der Fehler GLEICHZEITIG bei ALLEN Webseiten auftrat. Somit kann es nur eine Aktualisierung eines Plugins gewesen sein.

    https://devowl.io/knowledge-base…es-not-respond/
    => Ist die Info/TUT noch aktuell weil dort RESTV1 im link steht statt RESTV2

    PermanLinks ändern ( alle Optionen durchprobiert ) hilft nicht


    "You may have a rewrite rule in .htaccess that ends in [L] but appears before the WordPress section."
    => Das ist was in der .htaccess :

    # This file was updated by Duplicator on 2023-04-11 11:50:55.
    # See the original_files_ folder for the original source_site_htaccess file.
    # BEGIN WordPress
    # Die Anweisungen (Zeilen) zwischen „BEGIN WordPress“ und „END WordPress“ sind
    # dynamisch generiert und sollten nur über WordPress-Filter geändert werden.
    # Alle Änderungen an den Anweisungen zwischen diesen Markierungen werden überschrieben.
    <IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
    RewriteBase /oss_lifestyle/
    RewriteRule ^index\.php$ - [L]
    RewriteCond %{REQUEST_FILENAME} !-f
    RewriteCond %{REQUEST_FILENAME} !-d
    RewriteRule . /oss_lifestyle/index.php [L]
    </IfModule>

    # END WordPress


    Wo ist die Wordpress Section ( [wordpress] steht da nirgens ? )

    Webseiten :

    speefak.spdns.de
    http://www.bike2change.de
    http://www.x-woodart.com
    itoss.org

    System: Debian 11
    Webserver: Apache ( 2.4.56-1~deb11u2)
    PHP: 7.4 oder 8.0 ( REST geht mit beiden nicht )
    WP Version: WordPress 6.3.1
    Theme: Color Blog ( default theme geht aber auch nicht )

    Plugins:

    speefak@D11-Webserver:~/apache_content/http://www.oss_lifestyle/wp-content/plugins> ls
    add-search-to-menu
    duplicator
    ml-slider-lightbox
    wp-add-custom-css
    akismet
    f2-tag-cloud-widget
    redirection
    wp-dark-mode
    ari-fancy-lightbox
    html5-cumulus
    search-exclude
    wp-edit
    check-email
    index.php
    the-post-grid
    wp-media-library-categories
    classic-editor
    list-category-posts
    ultimate-category-excluder
    wp-optimize
    cms-tree-page-view
    menu-in-post
    urvanov-syntax-highlighter
    wp-smtp
    create-and-assign-categories-for-pages
    ml-slider
    wordpress-importer
    wp-statistics

    Aktive Apache Module :

    apache2ctl -M
    Loaded Modules:
    core_module (static)
    so_module (static)
    watchdog_module (static)
    http_module (static)
    log_config_module (static)
    logio_module (static)
    version_module (static)
    unixd_module (static)
    access_compat_module (shared)
    actions_module (shared)
    alias_module (shared)
    auth_basic_module (shared)
    authn_core_module (shared)
    authn_file_module (shared)
    authz_core_module (shared)
    authz_host_module (shared)
    authz_user_module (shared)
    autoindex_module (shared)
    deflate_module (shared)
    dir_module (shared)
    env_module (shared)
    filter_module (shared)
    headers_module (shared)
    http2_module (shared)
    mime_module (shared)
    mpm_prefork_module (shared)
    negotiation_module (shared)
    php7_module (shared)
    proxy_module (shared)
    proxy_fcgi_module (shared)
    proxy_html_module (shared)
    proxy_http_module (shared)
    reqtimeout_module (shared)
    rewrite_module (shared)
    setenvif_module (shared)
    socache_shmcb_module (shared)
    ssl_module (shared)
    status_module (shared)
    xml2enc_module (shared)

    Jetzt geht die Scheisse wieder los - ich bekomme hier gerade die Krise - REST API auf ALLEN! Webseiten deaktiviert WTF ?!?!?!

    Wie aktiviere ich diese verdammte REST API wieder ?! ich habe alles versucht.

    Wie kann ich die REST API für das WP_Statistics plugin wieder aktivieren ? Was muss ich wo ändern ? Ich habe gelesen, dass es am caching liegen kann aber das habe ich auch deaktiviert ? Permalink habe ich neu stellt um die .htaccess neu zu erstellen. Apache Module deaktiviert etc - Es hilt alles nichts und das REST API funktioniert nicht mehr.

    Es ist zum K**** !!!

    Auf allen meine Webseiten funktioniert das REST API auch nicht mehr und somit auch WP-Statistics nicht mehr

    Wie kann ich die REST API für das WP_Statistics plugin wieder aktivieren ? Was muss ich wo ändern ? Ich habe gelesen, dass es am caching liegen kann aber das habe ich auch deaktiviert ? Permalink habe ich neu stellt um die .htaccess neu zu erstellen. Apache Module deaktiviert etc - Es hilt alles nichts und das REST API funktioniert nicht mehr.

    Was kann ich noch tun ?

    Ich habe die gleiche meldung im Dashboard :"An error occurred while connecting to WordPress REST API. It seems blocked by one of your plugins or your theme." konntest du REST wieder aktivieren ?

    REST is wohl nicht aktiv ( https://drewl.com/blog/fix-wordpress-rest-api-errors/) wie kann ich das verdammt nochmal wieder aktivieren ?!

    sehe ich das richtiug, das rest nun aus ist ? => https://speefak.spdns.de/oss_lifestyle/…espeed/v2/token

    Moin, es ist wieder soweit. Irgendwas hat das REST API aller meiner WP Installationen deaktiviert und ich bekomme es nicht wieder ans laufen. Ich habe bereits alle Plugins deaktiviert und nach Einandner sowie einzeln wieder aktiviert. Das REST API bleibt deaktiviert. Ich suche nun schon seit stunden wie ich es wieder aktivieren kann aber ich finde keinen Anstatz und verzweifle gerade ein wenig. Ich hatte das vor Jahren schon mal und habe meine Backups wiederhergestellt und den gesamten neuen Content dann manuell nachgetragen - es war die höllel.

    Das muss doch auch anders gehen !

    Wie kann ich die REST API für das WP_Statistics plugin wieder aktivieren ? Was muss ich wo ändern ? Ich habe gelesen, dass es am caching liegen kann aber das habe ich auch deaktiviert ? Permalink habe ich neu stellt um die .htaccess neu zu erstellen. Apache Module deaktiviert etc - Es hilt alles nichts und das REST API funktioniert nicht mehr.

    REST API Namespace scheint eine möglichkeit zu sein aber was ist das und wie erstelle die Namespaces, woher weis ich was ich wo eintragen muss ? Ich habe es mit dem Redirect Plugin versucht alles ohne erfolg. Am Apache wurde nichts geändert und bis vor ein paar Tagen lief die WP-Statics noch noch und somit wohl auch die REST API - Was muss ich wo und wie konfigurieren ? Wie bekomme ich das REST API wieder ans laufen ?

    Es ist zum K**** !!!

    Sooo habs nun hinbekommen :

    1. mit dem Plugin Data Export die wp_statistics_X Tabellen aus der funktionierenden Installation exportieren ( mysql dump, sowie phpmyadmin Export hat nicht funktioniert, die Kopierfunktion des Plugins um eine Tabelle in eine andere Datenbank zu kopieren hat auch nicht funktioniert )
    2. Um nicht die PHP timeouts verändern zu müssen ( beim Import großer Tabellen geschieht das recht schnell ) habe ich die Tabellen mit folgendem Befehl in die neue Installation eingespielt :

    mysql -u username -p -D database_name < tableName.sql

    alle datenbanken mergen :

    for i in $(ls | grep wp_statistics) ; do mysql -u <DBUser> -p<DBPASS> -D <DBNAME> < $i ; done

    EDIT: Die gesamten Matomo Tabellen sind leer, ergo wurde ab dem Zeitpunkt der Matomo Plugin Installation scheinbar nichts mehr erfasst );

    Ich schaue jetzt noch einmal in den Tabellen der Backups nach ob da noch irgentwelche Daten aufgezeichnet wurden. Ansonsten sind die Stats wohl weg ;/

    Ich denke ich werde die Neuinstallation der Seite weiter nutzen um den alten Code der Plugins/Änderungen/Themes/Tabellen nicht weiter mitzuschleppen, da z.T. wirklich komische Fehler auftraten : Nach der Installation des Redirection Plugins auf der alten aber auf WP6.2 aktualisierten Version wurden keine Statistiken angezeigt - Bei der neuen Installation + import der o.g. Datenbanken + Import der Seiten,Medien, Beiträge läuft alles wie es soll. Ich denke mit den Jahren hat sich ne Mensche Codeschrott angesammelt.

    Jetzt wirds echt komisch :

    1. Einspielen des alten Backups
    2. In den Datenbanken des alten Backups sowie der neuen Installation sind die Tabellen wp_statistics_X vorhanden.
    3. Nach dem Update der alten Wordpress Seite von X.X auf 6.2. gibt es keine wp_statistics Tabellen mehr ?! Wie kann das sein wenn es doch bei einer frischen Installation diesen Tabellen gibt ?
    4. Nach dem o.g. Update der Wordpress Version funktionieren die Statistiken noch.
    5. Nach dem die Plugins aktualisiert worden sind ist kein Zugriff mehr auf die WP REST API möglich

    Jetzt frage ich mich :

    1. Warum ist ein Export der wp_statistics Tabellen der alten WP Seite in die Neue nicht möglich bzw. funktioniert nicht ?
    2. Warum tauchen nach dem o.g. WP update die Tabellen wp_matomo_X in der Datenbank auf und warum sind die wp_statistics verschwunden ?
    3. Warum funktionieren die Statistiken nach dem Update auf WP 6.2 noch trotz nicht Vorhandensein der wp_statistics Tabellen ?

    Ich werde daraus nicht schlau ;/