Beiträge von r23


    Netz[size=10][FONT=arial]
    PHP Version 5.2.6-1+lenny8[/FONT][/SIZE]

    [/FONT][/SIZE]Lokal
    PHP Version 5.5.19[size=10][FONT=arial]

    while ($row = mysql_fetch_assoc($result)) {
    Nun meldet er, dass er keinen DB findet :sad:

    mysql_fetch_assoc ist in 5.5 veraltet.
    http://php.net/manual/de/function.mysql-fetch-assoc.php

    mit PHP 5.2.6-1 könntest du Probleme bekommen. PHP 5.2 ist veraltet und es gibt keinen Support mehr.


    This page lists the end of life date for each unsupported branch of PHP
    http://php.net/eol.php

    Hallo,



    Fazit: Meine Chefin will jetzt weg von der Agentur und damit jede Seite die richtige Domain hat soll ich herausfinden wie man es am besten bewerkstelligt das jede Sprache Ihre richtige Domain bekommt. Ich traue mir nicht wirklich zu alle Sprachen komplett neu aufzubauen, das würde wohl auch zu lange dauern.

    Top-Level-Domains für Sprachen also statt http://www.Firma.de/fr dann http://www.Firma.fr verwende ich ganz gerne Multilingual-press-pro


    https://marketpress.de/product/multilingual-press-pro/


    Bei der Konfiguration und Einrichtung ist meiner Meinung nach gute kenntnisse von der Multi-Site installation notwendig
    http://make.marketpress.com/multilingualpr…all-multi-site/
    und sollte von einem Experten installiert werden.

    Diese findest du zum Beispiel in der PHP Gruppe auf Xing


    Die Zweite Überlegung ist Multisites zu nutzen, ich habe versucht mich zu belesen, aber nirgendwo eine idiotensichere Antwort bekommen.


    elmastudio hat einen vergelich der unterschiedlichen Systeme und Lösungswege aufgezeigt.
    http://www.elmastudio.de/wordpress/mehr…eine-ubersicht/

    Im ersten Punkt zeigt Sie die Vorteile von Multisites auf.


    Kann ich da mein Vorhaben mit umsetzen?

    ja - aber die Installation nicht selber machen wollen!

    Beste Grüße

    Ralf


    [h=2]Plugin aktualisieren[/h]Runterladen der Aktualisierung von

    dann geht es nicht weiter.

    Wordpress bzw. PHP müssen das RECHT haben, die zip-Datei zu entpacken. Hierfür benötigt PHP zuerst einmal die passende Erweiterung. (mit PHPinfo() die PHP Konfiguration prüfen.

    damit PHP Dateien entpacken kann - benötigt es ein temp Verzeichnis.

    Am einfachsten würde ich Wordpress einfach in den Debug modus schalten. Dafür DEBUG in der wp-config.php auf true stellen und die Logdatei noch konfigurieren. D.h. die Datei wp-content/debug.log muss beschreibbar sein.

    Code
    define('WP_DEBUG', true); //enable the reporting of notices during development - E_ALL
    // define('WP_DEBUG_DISPLAY', false); //use the globally configured setting for display_errors and not force errors to be displayed
    define('WP_DEBUG_LOG', true); //error logging to wp-content/debug.log
    // define('SCRIPT_DEBUG', true); //loads the development (non-minified) versions of all scripts and CSS and disables compression and concatenation,
    // define('E_DEPRECATED', true); //E_ALL & ~E_DEPRECATED & ~

    Hoffe, die Antwort hilft weiter

    ralf

    Hallo,

    die Installation von Digimember soll ja total einfach sein, aber ich bekomm (nach der Aktivierung des Plugins) folgenden Fehler:

    Fatal error:

    Mit der fehlermeldung sich einfach an den Entwickler wenden - dieser kann dir eine Lösung / Bugfix zur Verfügung stellen.

    Evtl. fehlt auch nur eine Datei und du kopierst das Plugin mal per FTP.

    Digimember ist super einfach zu installieren und deine Fehlermeldung ist mir ncht bekannt.


    ich habe gestern Abend alles neu aufgesetzt, d.h. Verzeichnis gelöscht, neue DB, neues WP und dann die Daten zurück gespielt. Konnte mir nicht leisten, dass die Seite lange offline ist. Die Seite ist wieder da und der Hack ist weg.

    Sicherheistlücke gefunden und beseitigt?

    http://www.exploit-db.com/search/?action…db=&filter_cve=

    Auffällig sind zurzeit einige Plugins und Themes, die upload funktionen bieten - dann hättest du fremde php Scripte finden müssen.

    Hier kann evtl. folgende .htaccess Erweiterung helfen
    https://github.com/blueimp/jQuery-File-Upload/wiki/Security


    Ich selbst verwende
    https://github.com/r23/MyOOS/blob…press/.htaccess


    Ich werde mich jetzt mal intensiver um die Sicherheit kümmern.

    Viel Glück

    ralf

    Hallo,


    ich habe eben erfahren, dass auf mindestens einer Unterseite statt dem normalen Inhalt "[COLOR=#0000CE][FONT=Berlin Sans FB Demi]Hacked By SaMi ChiChirovo" [/FONT][/COLOR][FONT=Berlin Sans FB Demi][size=12]erscheint[/SIZE][/FONT][size=12][/SIZE].

    Vermutlich eine SQL-Injection
    http://de.wikipedia.org/wiki/SQL-Injection



    Die Installation sowie alle Plugins sind nach meinem Wissen auf dem neusten Stand. Nun stellen sich mir die Fragen

    leider nicht die wordpress version ist veraltet - // WordPress 3.8.5"
    und auch die Plugins sind nicht gepflegt.


    1. Wie werde ich den Hack zuverlässig wieder los?


    Such dir in einem Entwickler Forum - zum Beispiel in der Xing Gruppe PHP einen Dienstleister, der dir Wordpress bereinigt und die Sicherheislücke beseitigt.



    2. Wie war das überhaupt möglich?
    3. Wie kann ich soetwas für die Zukunft verhinden?

    Vermutlich ist die Sicherheslücke in einem fehlerhaften Plguin oder in dem veraltetem Template

    dein Slider-Plugin ist zum Beispiel nur eine Sicherheitslücke - 4.6.5 ist aktuelle Version. Template Anbieter haben in der Vergangenheit x fach auf diese Hingewiesen.

    Viel Glück

    ralf

    Der Ablauf ist in etwa so:

    • Kunde bestellt 10 Artikel
    • Kunde bezahlt per Vorkasse gemäß Pfororma Rechnung
    • Zahlungseingang wird gesetzt
    • Artikel werden kommissioniert
    • Abrechnung (derzeit in Excel) wird erstellt
    • Kunde erhält eine Rechnung (aus Excel)
      Darin wird der Zahlungseingang verrechnet mit den gelieferten Artikeln zu den jeweiligen Tagespreisen
    • Der Kundeleitet eine Nachzahlung oder erhält eine Gutschrift

    Wenn du dein geschäft digitaliesieren möchtest geht dies so:

    1. du aktualisierst deine Preise "täglich" - in der Regel passiert dies x fach am Tag. Deine Kunden im ecommerce gesagt, was wie teuer *jetzt* ist.

    2. Kunde bestellt 10 Artikel

    3. Kunde bezahlt

    4. Kunde erhält eine Rechnung aus deinem ERP System.

    5. du lieferst.


    alles andere wirst du vermutlich nicht mit den deutschen Gesetzen im ecommerce auch nur ansatzweise abbilden können.


    in fast jedem Forum das gleiche Problem. Aufwendig 1/2 Stunde lang Text geschrieben, ordentlich ausformuliert abgeschlossen, und "Thema erstellen" geklickt, schwupps ist der Text weg, weil es mich schon wieder mal aus dem Forum gekickt hat. Furchtbar, verschwendete Zeit. Und ich kann mich auch nicht dran gewöhnen den
    Text extern zu schreiben und nur hineinzukopieren. (Jetzt erst die Speicher Funktion entdeckt . ;) )

    Willkommen im Club - passiert mir hier auch ständig. Aber bitte leise mit der Kitik ...


    Was macht WP bei der Installation ? Ich lösche immer nur die SQL-Datenbank und installiere WP neu. Schreibt WP keine Daten auf einen Server ?

    WP schreibt in der Regel keine Daten bei der Installation auf den Server. Du lädst einfach deine wp-config.php angepasst hoch _fertig_


    Also, wenn WP jemals bei mir gehen sollte, muss ich mal eine Anleitung schreiben, mit den Informationen die mir wichtig sind.

    Du hast leider keine aktuelle Version verwendet und verwendest eine veraltet wp-config.php

    http://zaubermichi.de/wp2z.jpg

    Die Konstanten WP_LANG und FS_METHOD sind nicht Teil der aktuellen Wordpress Version.


    Hat die Datei .HTaccess irgendeine Bedeutung. Sie kann nie Hochgeladen werden?

    Du benötigst einen Provider, der dir eigene .htaccess Dateinen erlaubt.
    Du benötigst einen provider, der eine aktulle PHP Version, (php 5.5.x oder 5.6.x dir zur Verfügfung stellt)
    Du benötigst WebSpace mit mod_rewrite für schönere Urls
    Du benötigst WebSpace von einem Provider.

    Es gibt Provider, die bieten auch optimierte Wordpress Umgebungen günstig an. Zum Beispiel
    https://www.mittwald.de/wordpress/wordpress-hosting


    Viel Glück

    ralf

    Und wenn ein Theme WooCommerce unterstützt werden dann solche Änderungen in den Theme-Templates geändert oder in den WC Templates?

    Die WC Templates werden von den Theme-Templates "überschrieben". D.h. wenn kein Theme-Template vorhanden ist, wird das WC Template vereinfacht verwendet.

    Verwende einfach ein fertiges Template mit Wocommerce Support.

    Hallo,


    Mit SELECT `ID` FROM `wp_posts` WHERE `post_status` LIKE 'publish' AND `post_type` LIKE 'post' kriege ich alle Beiträge / Posts. Und die Liste müsste jetzt mit irgendwas wie `post_id` FROM `wp_postmeta` WHERE `meta_key` NOT LIKE '_thumbnail_id' kombiniert werden.

    recht wild was du mit like da machst...

    evtl. hilft dir dies weiter,

    PHP
    $wpdb->prepare("SELECT ID FROM $wpdb->posts AS p LEFT JOIN $wpdb->postmeta AS m ON p.ID = m.post_id WHERE post_type = 'post' AND post_status = 'publish' AND meta_key = <hier deine bedingung>  ) );

    Hoffe, die Antwort hilft dir weiter..

    Ralf

    Hallo,

    nach deiner Beschreibung hat ein Fremder auf dem Server die index.php geändert.

    du meinst also nicht es reicht den "uploads" Ordner in WP-Content reinzukopieren?

    warum soll dein Angreifer nur die index.php geändert haben? Warum nicht mal eben in einer .jpg Datei nicht ein Virus verstecken?

    .jpg.exe .jpg.php usw.

    Ein Tipp in der Richtung - erst durch öffnen der Bilddatei ist erkennbar ob es eine Bilddatei ist - beinhaltet aber auch, wenn du die Bilddatei öffnest und es ist ein Virus... hast du zumindest einen Rechner verseucht.

    Unbedingt mindestens ersteinmal einen Virenscanner über die Dateien laufen lassen und etwas glück haben, wenn man keine Datensicherung hat...

    Viel Glück

    Ralf

    dabei Seitenhiebe nötig sind und das was ich schrieb als Nonsense abzutun auch mit dabei ist, ist wohl unserem besonderem Verhältnis geschuldet.

    Wer nur einem Teil seiner gehackten Wedpress installation misstraut macht - blödsinn - wenn du diesen Hinweis als persönliche Anfeindung? interpretieren möchtest - ist dies halt deine Sichtweise. Meine Einstellung ist hierbei _personen_ neutral. wirklich.

    1. Regel nach einem hack : Du darst keiner Datei mehr trauen.
    2. Regel informiere deinen Provider, dass du gehackt wurdest.
    3. Regel sorge dafür, dass kein weiterer Nutzer Schaden an deiner Seite nimmt.

    Bei deinem rumeinern um das Plugin Verzeichnis - käuseln sich meine Fußnägel. Dies nun als Heilige Gral darzustellen, was man durch weitere Postings erweitern könnte - macht es jetzt noch schlimmer.

    Ich habe mit dir sicherlich keine Probleme - wirklich nicht. Nur wegen diesem unsachlichen Umgang mit gehackten Seiten - wird in de zurzeit ein neues Gesetz diskutiert. Danach werden vermutlich meine genannten Punkte um folgende erweitert.

    1. Regel melde den Hack beim BSI
    2. Regel: Zahle ein Bußgeld an das BSI
    3. Nimm deine Seite für immer vom Netz

    Einfach mal lesen, was die Innenpolitik in de so vor hat:
    http://www.golem.de/news/innenmini…412-111244.html

    oder jetzt etwas aktueller
    http://www.golem.de/news/it-sicher…412-111234.html

    Durch dein posting erweckst du den Eindruck, dass ein Wordpress Anwender ohne Grundlegende Kenntnisse nur ein paar Schritte (Plugin löschen reicht wenn du auch xy machst) seinen Blog selber bereinigen könne. Nur dies wird von mir bezweifelt. Wenn du dieses bezweifeln als "NONSENS" verstehst - tut dies mir leid.

    Kannst du mich bitte in dein Killfile legen? Die Seite hier biete diese Funktion an!

    wenn er all das tat was ich oben schrieb, hat er nichts überschrieben, sondern alles vorher gelöscht und dann neu hochgeladen

    es gibt einen Unterscheid zwischen ALLES LÖSCHEN und deinem Tipp:


    Plugin für Plugin am Server löschen und via FTP komplett neu hochladen

    der übliche Angreifer legt sich in der Regel in ein neues Verzeichnis seine eigenen Scripte - damit er jederzeit seinen Schadecode in das System bekommt. Gerne werden diese Scripte als Grafik getrant in dem Verzeichnis
    ~/wp-content/uploads
    kopiert.

    das Löschen von Plugins bringt nichts

    Habe gerade mal zum Testen eine weitere Woocommerce Anwendung aufgesetzt... ....und da sehe ich, dass dort die "Shop"-Seite/-Page keinerlei woocommerce shortcode enthält...und dennoch Produkte anzeigt...!

    Für die Darstellung der Produkte benötigt wooCommerce nur eine Seite. Es sollte nach meiner Meinung nach keinen Tag mit dem Namen der Shop-Seite geben noch sollte es einen Beitrag geben - auch keinen dekativierten. Kategorie mit dem Namen der Shopseite auch nicht.

    Über die Erweiterungen von Woocommerce kann den Status der notwendigen Seiten prüfen. man benötigt auch für weitere Funktionen weitere Seiten... zum Beispiel Kasse.

    woocommerce shortcode - benötigt man hierfür nicht

    Ich hoffe, die Antwort hilft weiter

    ralf

    Nicht direkt gefunden - aber durch das Erneuern fast aller Dateien und Ordner habe ich die Hintertür anscheinend gleich mitgelöscht ...

    nö - die Sicherheitslücke hast du nicht beseitigt. Dein Angreifer hat Wordpress Scripte erweitert - er hat vermutlich etwas in die Datenbank geschrieben. Er sich einen vermutlich einen Account eingerichtet und er wird für sich eigenen Scripte hochgeladen haben.

    Mit dem überschreiben einiger weniger Dateien erreichst du nichts.


    ThemeDateien durchsuchen ...
    AntiVirus vom Sergej hilft dabei oder template für template öffnen

    besser ist es, wenn man die Verzeichnisse / Dateien mit einer sauberen Datensicherung vergleicht.

    FileZilla bietet dies unter Ansicht hier => Verzeichnisvergleich an.


    einfach Dateien überspielen reicht nie bei "Hilfe ich wurde gehackt"
    leider

    und in der Regel reicht es leider auch nicht, wenn man den Schadecode nur löscht und die Sicherheitslücke nicht beseitigt.

    In der Regel hat der Angreifer sich Tools / Scripte installiert und sich einen weiteren Zugang eingerichtet. Auch diese muss gefunden und beseitigt werden. In der Regel traut man keiner Datei mehr und löscht alles! Nimmt die Seite offline, damit keiner Schaden nimmt und sucht und beseitigt die Sicherheistlücke.

    Wie beschreibt google - auch für Wordpress.

    Hallo,

    dein Template ist in die jahre gekommen und funktioniert mit der aktuellen wordpress version in einer aktuellen PHP Version lieder nicht mehr.

    // Notice: class-snoopy.php is deprecated since version 3.0!

    ich hoffe, dies ist verständlich?

    // Notice: register_sidebar_widget ist seit Version 2.8 veraltet! Benutze stattdessen wp_register_sidebar_widget()

    einfach in den PHP Scripten suchen, wo dieser funktionsaufruf ist und diesen dann entsprechend ändern.

    // Notice: load_plugin_textdomain wurde mit einem Parameter oder Argument aufgerufen, der seit Version 2.7 veraltet ist!

    ein Template auf Basis vor 2.7 funktioniert nicht mit 4.1.1 besorge dir ein update oder ein neues Theme

    // Notice: wpdb::escape ist seit Version 3.6 veraltet! Benutze stattdessen wpdb::prepare() or esc_sql().

    sollte verständlich sein.

    // Deprecated: Function split() is deprecated in /www/htdocs/w00b8ca1/bandes/wp-content/plugins/semmelstatz/semmelstatz_func.php on line 715

    in Zeile 715 in der Datei wird split() verwendet. in einer aktuellen PHP Version funktioniert split nicht mehr.

    Plugin updaten oder split() aufruf im Script ändern

    // Notice: wpdb::escape ist seit Version 3.6 veraltet!

    solle verständlich sein...