In zukünftigen Versionen sollten die WordPress-Entwickler diese »Schwachstelle« endlich adressieren und eine Funktionstrennung innerhalb der xmlrpc.php vornehmen. Anstatt neuen Funktionsumfang zu implementieren, sollten bestehende Kinderkrankheiten angegangen und nachhaltig korrigiert werden.
Beiträge von treibstoff
-
-
Hatte grade auch eine Welle von Angriffen aufs login trotz htpasswd....
Den Zugang zur XMLRPC.php unterbinden war wohl auch hier die Lösung...Der Angriff geht nicht mehr durch...siehe auch:
https://www.kuketz-blog.de/wordpress-angr…hp-unterbinden/https://www.kuketz-blog.de/wordpress-angr…hp-unterbinden/Passwortgeschützte Bereiche sind ein beliebtes Angriffsziel. So ist es nicht verwunderlich, dass viele Blogger die wp-login.php bzw. den Admin-Bereich entsprechend abgesichert haben. Doch das greift in der Praxis leider zu kurz, denn über die XMLRPC-Schnittstelle lässt sich ebenso ein Zugriff auf den Blog realisieren.
Angreifer fokussieren ihre Angriffe daher zunehmend auf die xmlrpc.php. Mit geeigneten Tools (die ich jetzt nicht verlinke) sind Bruteforce-Angriffe nicht nur weiterhin möglich, sondern -man glaubt es kaum- auch noch effizienter durchführbar.
Bis zu 500 Passwörter lassen sich in einer Anfrage an die xmlrpc.php unterbringen und reduzieren den zeitlichen Aufwand damit erheblich, irgendwann auf die korrekten Login-Daten zu stoßen.
Selbst aktuelle WordPress-Versionen sind davor nicht geschützt. -
...vergleicht die Post Zeit mit der jetzigen.....
Korrektur: nicht mit der jetzigen...sondern mit dem Änderungsdatum = im Beispiel mit dem 20. April 2016
-
@ helix
oh...das Archiv ist ganz schön groß über die Jahre, zu groß um da die einzelnen posts nachzubessern....
Es geht um stellenweise weisse Schrift auf nun weissen Hintergrund.
Leider schreibt der Editor Änderungen an Textfarben immer als span styles....Denke die Lösung kommt näher mit einem solchen Statement:
<?php
$the_year = date("oW", strtotime("2016-04-20"));
$the_time = get_the_date('oW');
if ( ($the_time < $the_year)) {echo "<style>#contentmitte { background-color: #666699;}</style>";}
?>
...vergleicht die Post Zeit mit der jetzigen....und schreibt dann bei den alten Posts wieder die alte Backgroundfarbe.
so sind dann kleinere notwendige andere Korrekturen für angemessene lesbarkeit der alten Einträge im Archiv ebenfalls zu bewältigen.Das Statement in die Archiv.php gesetzt und in die Single php....und an entsprechender Stelle tauchen dann die Korrekturen auf.
-
@ helix
sorry ganz vergessen....body_ und post_class...hatte ich bei meinem eigenen Theme gar nicht in Benutzung.... -
zwei themen macht keinen Sinn....ist eine Veranstaltungsseite und läuft seit Jahren mit umfangreichen Archiv.
Wollte nur endlich eine neues Outfit, was einfach wäre...aber zu viele Farbangaben über den Editor bei den einzelnen Posts gesetzt als das diese über die Datenbank korregiert werden könnten.Ein Statement nach date() :
<?php
$the_year = date('oW');
if ($the_year > 201610) {
$year_css = 'one';
} elseif( ($the_year < 201610)) {
$year_css = 'two';
}
?><link rel="stylesheet" href="/wp/wp-content/themes/my_own/css/<?php echo $year_css; ?>.css" media="screen" />
macht auch keinen Sinn....
weil natürlich elseif nie greift für die alten Posts.....@ helix
ob body_ und post_class hier helfen...muss mich mal durchkämpfen.....Eingentlich ein einfaches Anliegen...aber....
-
Hallo,
Ich möchte in meinem selbsterstellten Theme ab einem bestimmten Datum ein anderes Stylesheet laden.Das alte Stylesheet soll weiter geladen werden für alle Beitrage bis zu diesem Datum.
Hat Jemand eine Idee???
Danke Euch schonmal.
-
@ maxe...
Einen versteckten Link danach hatte ich nicht gesucht.
Lediglich eine Antwort warum diesmal (wie sonst immer) kein Upgrade-Paket (also Upgrade nur mit den geänderten Dateien und eventuel notwendigen deutschen Anpassungen der Sprachdateien) angeboten wurde, bzw. einen möglichen Hinweis darauf ob da was bekannt ist...Inzwischen wurde meine Frage vom 26. November doch freigeschaltet:
http://blog.wpde.org/2014/11/21/sic…#comment-683802...aber nicht beantwortet.
-
hallo...
es gibt auch Menschen die das Update manuell vollziehen....auch dafür gibt es gute Gründe.
Und bislang wurden für kleiner Versionssprünge sogenannte Upgradepackete für die deutsche Version bereitgestellt, die die geänderten Dateien enthält.
In diesem Falle hätte das Packet "fix-400-to-401" heissen müssen.Letztlich hab ich mir das dann selber gebastelt.
Ich finde nirgenwo eine Erklärung und keine Antwort auf eine einfache Frage.
Stattdessen wurden zwei Anfragen dazu auf Wpde auf den Sicherheits-Update Artikel von WordPress Trainerin Birgit Olzem nicht freigeschaltet....Muss dann doch wohl eine gefährliche Frage sein...?? Oder was soll ich sonst denken??Dort wurde allerdings von Birgit Olzem vor ein paar Tagen festgestellt:
ZitatEs gibt leider doch noch einige technische Hindernisse. Die Sprachpakete sollten eigentlich automatisch von translate.wordpress.org beim Update gezogen werden.
Leider gab es gestern einen kritischen Fehler in der Übersetzungs-Software GlotPress, womit translate.wordpress.org betrieben wird, daher gibt es derzeit einige Inkonsistenzen nach dem Update.
Die Entwickler arbeiten mit Hochdruck an einer Lösung.
-
Na ja...schon komisch...das man nirgendwo eine Antwort auf eine einfache Frage bekommt??
Schaue ich die Wordpress-Upgrade-Download Seite an, feht das dort...lese aber:
"WordPress Deutschland stellt bei kleineren Versionssprüngen, also beispielsweise von 3.0 auf 3.0.1 ein sogenanntes Upgrade-Paket zur Verfügung."Scheint eine gefährliche Frage zu sein???...weil Wordpress-Deutschland die Frage danach schon einfach löscht.
-
Gibt es diesmal kein Upgrade-Packet von 4.00 auf 4.01 ???
Bin verwirrt...weil es nicht wie üblich angeboten.
Liegt es möglichweise an den massiven Problemen mit diesem Update...das ich hier nebenbei verfolge??
-
Habe das gleiche Problem mit Dashboard Anzeigen und Editor mit Visuel/Html Ansicht....
na ja...außerem noch Wordtube...er seinen Player nicht mehr findet....aber mit korrekten Pfaden....
Sitze auf 1und1, kann also die JSON Modul nicht probieren....
fahr das Ganze erstmal wieder zurück....
ziemlicher Mist das Ganze....
Manuel installiert.
Morgen mal die anderen WP Installationen updaten die auf GONEO Serveren sitzen....wenns daran liegen sollte???
-
hallo,
falls noch von Interesse:
Ihr hättet mal debuggen sollen.
Soweit ich sehe geht es hier um TERIONS als Server (kleine Berliner Anbieter).TERIONS hat folgende Funktionen ausgeschaltet:
system(), passthru(), shell_exec, popen, escapeshellcmd, proc_open,
proc_nice, ini_restoreDamit kannst du aber Systeme wie Wordpress vergessen.
grüsse -
Meine Fragestellung vielleicht nochmal genauer:
Die Syntax in meinem Code ganz oben ist wohl korrekt - führt aber trotzdem nicht zum Ziel.
Mit der Elseif Abfragesollen die Englischen Kategorien zum Zuge kommen.
Diese Abfrage wird aber ignoriert und nur die russischen Title ausgeworfen.
Lediglich werden die deutschen Title ausgeworfen sobald die Else Abfrage zum Zuge kommt.
Meine Abfrage für die Englischen Kategorien muss ich also irgendwie anders ausführen?????? -
danke maxe....
aber jquery 1.4.4 scheint sich wohl zum Problem auszuwachsen:
siehe codestyling -
Pagination script
PHP
Alles anzeigenfunction pagenavi( $p = 2 ) { // pages will be show before and after current page if ( is_singular() ) return; // don't show in single page global $wp_query, $paged; $english = array( 30,46,47,48,49 ); $russisch = array( 38,42,43,44,45 ); $max_page = $wp_query->max_num_pages; if ( $max_page == 1 ) return; // don't show when only one page if ( empty( $paged ) ) $paged = 1; if( is_category($russisch) ) { echo '<div class="pagediv"><span class="pages">стр.: </span> ';} elseif( is_category($english) ) { echo '<div class="pagediv"><span class="pages">Pages: </span> ';} else { echo '<div class="pagediv"><span class="pages">Seiten: </span> ';} // pages if ( $paged - 1 ){if( is_category($russisch) ){ p_link( '««', 'Первый' );} elseif( is_category($english) ){ p_link('««', 'First');} else {p_link('««', 'Erste');}} if($paged > 1 && $paged <= $max_page){ if( is_category($russisch ) ){ echo "<a href='".get_pagenum_link($paged - 1)."' title='Предыдущая '> « </a>";} elseif(is_category($english )){ echo "<a href='".get_pagenum_link($paged - 1)."' title='Previous'> « </a>";} else {echo "<a href='".get_pagenum_link($paged - 1)."' title='Vorherige'> « </a>";}} if ( $paged > $p + 1 ) p_link( 1, '' ); if ( $paged > $p + 2 ) echo '... '; for( $i = $paged - $p; $i <= $paged + $p; $i++ ) { // Middle pages if ( $i > 0 && $i <= $max_page ) $i == $paged ? print "<span class='page-numbers current'>{$i}</span> " : p_link( $i );} if ( $paged < $max_page - $p - 1 ) echo '... '; if ( $paged < $max_page - $p ) p_link( $max_page, '' ); if ($paged < $max_page && $paged >=1){if( is_category($russisch) ){ echo "<a href='".get_pagenum_link($paged + 1)."' title='Следующая'> » </a>";} elseif( is_category($english) ){ echo "<a href='".get_pagenum_link($paged + 1)."' title='Next'> » </a>";} else { echo "<a href='".get_pagenum_link($paged + 1)."' title='Nächste'> » </a>";}} if ( $paged < $max_page ) {if( is_category($russisch) ){echo "<a class='page-numbers' href='", esc_html( get_pagenum_link( $max_page ) ), "' title='Последняя'}>»»</a> ";} elseif( is_category($english) ){echo "<a class='page-numbers' href='", esc_html( get_pagenum_link( $max_page ) ), "' title='last page'}>»»</a> ";} else {echo "<a class='page-numbers' href='", esc_html( get_pagenum_link( $max_page ) ), "' title='zum Ende'}>»»</a> ";} };echo "</div>";} function p_link( $i, $title = '' ) { if ( is_category($russisch) ){ if( $title == '' ) $title = "стр. {$i}";} elseif (is_category($english)) $title = "Page {$i}"; else { if( $title == '' ) $title = "Seite {$i}";} echo "<a class='page-numbers' href='", esc_html( get_pagenum_link( $i ) ), "' title='{$title}'>{$i}</a> ";} ?>
Bild im Anhang zeigt das Script in Aktion -
Habe mir ein Pagination Script dreisprachig angelegt....nicht zuletzt auch um mir mal wieder ein Plugin (page-navi) einzusparen.
Den gesamten Code poste ich mit nächster Post - kann man ja immer gebrauchen.
Mein Problem liegt bei folgender Abfrage:Codefunction p_link( $i, $title = '' ) { if ( is_category($russisch) ){ if( $title == '' ) $title = "стр. {$i}";} elseif (is_category($english)) $title = "Page {$i}"; else { if( $title == '' ) $title = "Seite {$i}";} echo "<a class='page-numbers' href='", esc_html( get_pagenum_link( $i ) ), "' title='{$title}'>{$i}</a> ";}
Die russische Abfrage wird durchgeführt und die deutsche (else) Abfrage ebenfalls.
Nur die englische (elseif) Abfrage wird nicht umgesetzt.:?
Komm nicht weiter damit - und kann nicht erkennen wo der Knackpunkt dabei liegt.
Wenn jemand schlauer ist als ich....wäre ich dankbar:shock:
liebe Grüße -
Hallo,
Das ist mir schon klar...das ich sowas über Layer verstecken mittels Show/hide funktionen machen kann.
Mich hat diese Funktionsweise über jquery.js interessiert, die ja sowieso schon geladen ist - und auch geschmeidiger beim Öffnen des Layer verläuft.
Nun denn....dabei aber nun das Problem mit der Lightbox entdeckt.
Die kann eben nicht mehr mit den neueren (ab jquery 1.4.2) Versionen von jquery sauber arbeiten. Wie ich lese macht das auch 1.4.3 schon Probleme.
Lightbox ist seit Februar glaub ich nicht mehr angepasst worden.
Und - Lightbox wird ja nun massenweise angewendet.:confused:
aber danke
und Grüße thomas -
hallo maxe,
danke für deine Antwort.
Daran liegts aber nicht.
Wie gesagt:
Auch ohne Script gibt es die Fehlermeldungen.
Es liegt an der jquery-1.4.4.js.
Nehme ich die in wp 3.0.1 verwendete 1.4.3 Version ist alles OK...außer das damit das Script nicht läuft.:(
Nun ja: Problem ist Lightbox
element.dispatchEvent is not a function
element.dispatchEvent(event);
protot…r=1.6.1 (line 4619)
hervorgerufen durch prototype.js
element.style is undefined
element.style.width = w “px”;
lightb…ver=1.8 (line 33
hervorgerufen durch lightbox.resize.js
:shock: -
Hallo maxe,
Hab mich mal kurz an Dein Script drangehangen....
soweit in Ordnung...
allerdings:
In wp 3.01 liegt noch in den includes die jquery 1.4.2
Mit der läuft dein kleines Script nicht.
Hab mal die 1.4.4 reingelegt (mit der dein Script läuft).
Die allerdings verursacht 'n javascript Error wg. style in Zeile 34 vom Script.
Macht ansonsten keinen Ärger aber eben halt gelbes Sriptfehler Fensterchen im IE...
Also wieder 1.4.2 rein.