Beiträge von r23


    Wenn die Datei im Plugin-Verzeichnis liegt, erhält man zwar mit Dirname den Pfad bis Plugin, aber nicht den Pfad bis Root, der müsste ja irgendwie eingekürzt werden, damit der Durchlauf ab Root erfolgt. Habe den hier nur manuelle eingefügt, wäre für ein Plugin kein Zustand. Wenn Datei im Root liegt, genügt hingegen ein "." Punkt, statt "C:/xampp/htdocs/wordpress".


    hth

    Ralf

    Nein ich habe keinen Shop. Bei dem Beispiel ging es eher um das Prinzip, Urls über die htaccess zu filtern.


    Dann sehen wir uns mal das *Prinzip* an :(

    Apache Configuration
    [FONT=verdana]RewriteCond %{REQUEST_METHOD} ^(HEAD|TRACE|DELETE|TRACK|DEBUG) [NC][/FONT]
    
    
     [FONT=verdana]RewriteRule ^(.*)$ - [F,L][/FONT]
    
    
     [FONT=verdana]

    und ohne Handbuch ist eine Bewertung schwer - aber PUT würde mir hier fehlen. Des weiteren mag ich PHP und in PHP kann ich festlegen, was ich in PHP annehmen möchte. Ein Blick in die PHP.ini hilft da immer.


    [/FONT]
    [FONT=verdana]

    Apache Configuration
    [/FONT]
    
    
     [FONT=verdana]# Block WP timthumb hack[/FONT]
     [FONT=verdana]RewriteCond %{REQUEST_URI} (timthumb\.php|phpthumb\.php|thumb\.php|thumbs\.php) [NC][/FONT]
     [FONT=verdana]RewriteRule . - [S=1][/FONT]
     [FONT=verdana]

    [/FONT]

    [size=10]Ich verwende timthumb - warum sollte ich es generell verbieten? [/SIZE]


    [FONT=verdana]

    ja - ok ... das Prinzip kann ich verstehen ... würde ich vermutlich in ähnlicher form auch verwenden.[/FONT]
    [FONT=verdana]

    Dieses hat in einem Query-String nichts verloren - dies ist richtig - ABER - der Angriff erfolgt selten über den QueryString. Bzw. in einer Worpdress Umgebung habe ich an den unterschiedlichsten Stellen den Angriff und sehr selten im [/FONT][FONT=verdana]{QUERY_STRING}[/FONT]



    Wenn es also nicht über die htaccess und nicht mit $_SERVER über PHP laufen soll, wie machst du das dann ?

    Selbstverständlich verwende ich .htaccess und $_SERVER.

    da ich eine Git Umgebung habe verwende ich zum Beispiel
    # Block access to "hidden" directories whose names begin with a period. This
    # includes directories used by version control systems such as Subversion or Git.
    <IfModule mod_rewrite.c>
    RewriteRule "(^|/)\." - [F]
    </IfModule>

    Bringt dir jetzt vermutlich wenig.

    Du könntest dir ja die .htacess und die *auskommentierten* Bereiche einmal ansehen.
    https://github.com/h5bp/html5-boi…aster/.htaccess

    Die Entwickler beschäftigen sich zum Beispiel mit dem Thema
    Clickjacking
    http://de.wikipedia.org/wiki/Clickjacking

    Und selbstverständlich nehme ich $_SERVER an und untersuche diese... Aber dies fehlte in deinem Script komplett.

    Ich verwende für die Untersuchung preg_match in PHP. Und wenn ich etwas im Script untersuche, frage ich mich, nach dem Zweck...

    Ich verwende auch Server Erweiterungen für Apache und PHP.


    PS: Übrigens liegen die Htaccess Datei mit Htpasswd in wp-admin

    dies ist gut zu wissen - jetzt bitte noch die richtigen rechte, damit man die Dateien noch verändern (erweitern reicht aus) kann. Dann hast du das Scheunentor ganz weit offen


    Die HTTP-Authentifizierung
    http://de.wikipedia.org/wiki/HTTP-Authentifizierung
    ist recht sicher. Wenn du diese testen möchtest, verwende einen anderen Rechner (evtl. auch anderen Browser) meine WebBrowser speichern für mich die Zugangsdaten...


    Wie kann ich das machen? Aus dem phpmyadmin, webftp? Wo finde ich diese Version?

    ?

    Ist die Frage wirklich ernst gemeinst? oder bist du ein Troll? den man nicht füttern sollte?


    Eine Webanwendung läuft auf einem Server - wie du von deinem heimischen PC wissen solltest - kann zum Beispiel immer etwas an der Festplatte passieren. Damit du keinen Datenverlust auf deinem heimischen Rechner erleidest, hast du dir ein backup-System installiert. Wenn nicht - wirst du dies nach deinem ersten total Verlust installieren.

    was man auf dem heimischen PC macht *backup* macht ein normaler Mensch auch online. Hier allerdings in der Regel nicht selbst - sondern über seinen Provider. O.k. Datensicherung brauchen 1und1 Kunden auf einem gemieten Server nicht - aber kein Mensch geht zu einem Provider ohne ein Datensicherungskonzept. Und wenn er totzdem dahin geht, verwendet er eine eigenes Datensicherung-Konzept.

    O.k. einige Massenhoster machen wirklich keine Datensicherung für ihre Kunden. Der Kunde kann dann umständlich "Backups dazu buchen oder erst gar nicht verwenden* wenn du bei so einem Provier bist - können meine Mitarbeiter aus deinen Datenresten evtl. noch einmal einen Blog erstellen und dir ein "Ausfallsicherungs-System" installieren.

    Ich verwende bei einem "merkwürdigen" Provider zurzeit BackWPup und speichere die Änderungen an der Datenbank in die Dropbox...

    Und vor einer Plugin-Installation empfehle ich meinen Kunden eine Datensciherung mit mysqldumper http://www.mysqldumper.de/

    wenn du keine Datensicherung hast - kannst du über das JobForum hier dir einen Dienstleister suchen, der dir dein System rettet. Meine Mitarbeiter benötigen nach deiner Beschreibung ca. 1 - 4 Stunden bis zur vollständigen Blogrettung.

    Samstag war ja noch nicht...

    Wenn sich bei unserem Shop neue Kunden registrieren, bekommen sie ja ein Passwort per Mail zugesendet.

    Wordpress ist eine Blog-Anwendung, evtl. ein CMS aber sicherlich kein Shop.... und darfst du deinen Kunden eine EMail senden? EMail senden an Kunden ist *böse* wenn man keine schriftliche Erlaubnis hat!



    Wenn Sie dieses nun unter wp-login.php?checkemail=registered eingeben bleiben Sie auf der Seite und werden nicht zur Startseite zurück geleitet. Hab nun schon seit Stunden diverse Möglichkeiten ausprobiert. Hab diesen Code


    PHP
    /* redirect users to front page after login */
    function redirect_to_front_page() {
    global $redirect_to;
    if (!isset($_GET['redirect_to'])) {
    $redirect_to = get_option('siteurl');
    }

    und du erwartest von $redirect_to = get_option('siteurl'); jetzt ein zur Startseite zurück geleitet ? Warum machst du diese Weiterleitung dann nicht - sondern schreibst in eine Variable "get_option('siteurl');" - was kommt da eigentlich raus?



    bei function.php im Theme Ordner oder auch unter Login.php eingefügt.

    Hab auch das Plugin Peter's Rederict ausprobiert.

    Funktioniert jedoch einfach nicht.

    Kann mir jemand weiter helfen?

    Wäre sehr dankbar!!

    wenn du noch nichts an den WebBrowser gesandt hast, kannst du mit header die "Weiterleitung" umsetzten

    http://www.php.net/manual/de/function.header.php

    hoffe die Antwort hilft weiter

    ralf

    [FONT=trebuchet ms]
    Fatal error
    : Call to undefined method WPSEO_Options::get() in /srv/www/htdocs/******/html/website/wp-content/plugins/wpseo/inc/_fe.class.php on line 1
    [/FONT]

    Ich verwende das Plugin auch - evtl. reicht eine aktuelle Version? in den letzten Tagen kam fast täglich ein update.


    Ich dachte ich sollte nur einfach das Plugin deaktivieren.

    über den Admin sicherlich...

    Ich habe dann via ftplogin Dateien gelöscht die zeithan an dem Fatal Error aufgelistet waren, bzw alle am 11. März. Die Dateien wurden gelöscht, nur diese Aktion hat leider nicht funktioniert bzw. nicht meine Webseite wieder in Ordnung gebracht..

    äh - sorry Wenn du eine Fehlermeldung erhält [FONT=trebuchet ms]_fe.class.php on line 1 löscht du dann irgendwelche Dateinen? WARUM?[/FONT] und was ist bitte ist zeithan bei PHP Meldungen? Bitte beachte bei php Meldungen immer nur die erste Meldung. Die nächste Meldung ist die Folge der ersten Meldung und soll ignoriert werden.

    Ich bekam also Error establishing a database connection

    ach - solche Meldungen gibt es? spannend...

    ach - deine Anwendung hat keinen Zugriff mehr auf die Datenbank (Error establishing a database connection) und diesen Fehler möchtest du mit der Änderung der Datenbank beseitigen? wow - wie kommt auf diese Idee?

    Wie kann ich die Situation retten?

    Du hast augenscheinlich recht planlos - wichtige Dateinen von Wordpress gelöscht. (warum auch immer)
    Ich würde die Datensicherung vom Vortag (letzte lauffähige Version) aus dem Backup Archiv meines providers zurück sichern. Wo ist das Problem?


    Kann ja mal einen Ausschnitt aus dem Script hier posten, damit es vielleicht dann einfacher ist:

    HTML
    <fieldset>
    <legend>&nbsp;Daten abholen Abfahrt&nbsp;</legend>
    <table border="0" cellpadding="0" ...


    die Tabelle hat hier nichts verloren... dies ist kein gültiger html code und kann Probleme bereiten.

    HTML
    <form method="post" action="<?php echo esc_url(get_permalink(muss ich hier den Pfad noch angeben?)); ?>">

    http://codex.wordpress.org/Function_Reference/get_permalink


    HTML
    </form></td>
        <td width="25%">

    derartige Mischungen sind nicht gut...

    HTML
    <form action="abfahrt/holen_abfahrt_2.php">

    methode fehlt - und was soll hier funktionieren?

    Nein das galt meinem Link, muss falsch zitiert sein.
    Die bessere alternative zu den PHP-Filtern wäre wohl über die htaccess zu gehen ? So wie hier https://secure.rivalhost.com/knowledgebase/…ther-hacks.html ?

    hast du einen osCommerce Shop?

    Code
    [FONT=verdana]RewriteCond %{QUERY_STRING} ^(.*)cPath=http://(.*)$ [NC,OR]

    oder warum möchtest du auf cPath=http:// prüfen... und bist du dir sicher, dass dir ein Angreifer auch kein https:// unterhubelt, wenn du cPath so annimst?

    Dein Vorschlag mit[/FONT] .htaccess ist genauso efektiv wie der von Hille mit dem ModSecurity

    Dabei hat das Apache Modul selbst auch *erhebliche* Probleme

    http://www.golem.de/news/modsecuri…309-101670.html


    [FONT=verdana]


    [/FONT]

    Wer Zugriff auf einen root-Server hat, dem kann ich mod_security in Verbindung mit GotRoot-Rules sehr empfehlen. Dort sind sehr viele sinnvolle Regeln enthalten, die man dann entsprechend für sich nutzen kann.

    und? wird der Schrott jetzt besser?

    PHP
    $request_uri = $_SERVER['REQUEST_URI'];
    $query_string = $_SERVER['QUERY_STRING'];
    $user_agent = $_SERVER['HTTP_USER_AGENT'];

    Man vertraut einfach mal den Inhalten von $_SERVER und nimmt diese an.

    PHP
    // request uri
    if (	//strlen($request_uri) > 255 || 
    	stripos($request_uri, 'eval(') ||

    und verwendet die Funktion stripos

    http://uk1.php.net/manual/de/function.stripos.php

    Diese Funktion kann sowohl das boolsche FALSE zurückliefern, als auch einen nicht-boolschen Wert, welcher zu FALSE ausgewertet wird.
    Weitere Informationen entnehmen Sie bitte dem Abschnitt über die boolschen Typen. Benutzen Sie deshalb den === Operator, um den Rückgabewert dieser Funktion zu überprüfen.

    dem kann ich mod_security in Verbindung mit GotRoot-Rules sehr empfehlen. Dort sind sehr viele sinnvolle Regeln enthalten, die man dann entsprechend für sich nutzen kann.

    Die meisten Regeln greifen nicht, da sie nur auf die proof of concept "angriffe" ausgelegt sind.
    es sind auch sehr sehr viele Regeln --> der Apache wird lahm.

    Danke für den Einblick. Gibt es noch bestimmte Filter, die du für sehr wichtig hältst und die im Snippet, welches ich verlinkt habe, fehlen ?

    Dein Script hat viele Bedingungen

    PHP
    global $user_ID; if($user_ID) {
            if(!current_user_can('administrator')) {
                    if (strlen($_SERVER['REQUEST_URI']) > 255 ||

    meine Angreifer haben in der Regel keine userid - können auch mal sich nicht an die länge von 255 halten - ich halte von deinem code leider *nichts*

    Hallo,

    unter Admin => Benutzer => dein Profil kannst du unter "Farbschema verwalten" ein anderes farbschema auswählen...

    Farben ändern Angreifer nicht...

    Deine PHP Version ist veraltet... 5.2.28 solltest du verwenden. Wenn es kein Tippfehler war- Provider um ein update "bitten".

    Du verwendest veralte Pluigins... schon aus Sicherheitsgründen solltest du aktuelle Versionen verwenden.

    Hallo,

    du kannst den Inhalt von Wordpress *exportieren*

    unter "werkzeuge* hier *Daten exportieren*

    auf der seite bestimmst du, welche Daten du exportieren möchtest...

    auf dem anderen Blog kannst du die Daten imporieren
    werkzeuge hier *daten importieren hier wordpress import plugin nachinstallieren - und die daten holen.

    Dann hast du die Bilder und den Rest auch...

    Hoffe, es hilft weiter?

    Ralf


    Ich betreibe gerade Wordpress als Unternehmensschild, jedoch ohne Blog - wie wichtig ist so ein Blog für ein erfolgreiches Ranking?

    Ein Blog ist für den erfolg eines Unternehmens sehr wichtig! Das Blog ist die Kommunikationszentrale und verwaltet den Content - den du über Twitter, 1+ und Facebook *teilst*

    http://pr-blogger.de/2013/04/24/cor…ationszentrale/


    wichtig ist der Begriff *teilen* du sollst den Content nicht *abgeben*. Wenn du deinen Inhalt (Content) bei Facebook zur Diskussion gibst - ist der wichtige und wertvolle Content *weg* - halte den Content bei dir und deinem Unternehmen.


    Einen Fahrplan für den erfolgreichen Blog bekommst du hier kostenlos
    http://www.blogprojekt.de/2009/06/29/blo…uer-einsteiger/


    Und hier gibte es leine *Anleitung* die man punkt für Punkt abarbeiten kann.
    http://www.selbstaendig-im-netz.de/seo-suchmaschinenoptimierung/

    Wichtig ist der eigene Blog. Ohne Blog kannst du den Erfolg vergessen...

    Denn "Profis" kann ja nicht bedeuten, daß sich jeder "Normalblogger" jetzt einen teuren Programmierer anheuern muß, nur um die nötigsten Sicherheitsvorkehrungen zum sicheren Hosten einbauen zu können!

    Ohne gute PHP kenntnisse sollte man meiner Meinung nach erst gar nicht auf die Idee kommen selbst irgendeine PHP basierte Software zu installieren. Eine Web-Anwendung (Wordpress ist eine Anwendung) sollte meiner Meinung nach nur ein Profi *installieren und warten.

    Wer das Geld spart - wird irgendwann *böse* Überraschungen erleben.

    Wenn du deine Daten an dritte weiter gibtst oder speichsert - kann dies für dich teuer - richtig teuer werden.

    [h=1]Urteil zu Tracking: Nutzer müssen Piwik-Analyse widersprechen können[/h]
    http://www.golem.de/news/urteil-zu…403-105055.html

    Nicht die Entwickler sind hier in der Verantwortung sondern du als Anbieter von Inhalten.


    So was in der Art: http://wpsnipp.com/index.php/secu…s-url-requests/
    Oder filterst du da noch mehr ?

    ich filter mehr und lass mir das Ergebnis eben zu mailen:

    so einmail in der Wochhe kommt dann soetwas :

    [COLOR=red]fh = /../../../../../../wp-admin
    [COLOR=red]imgpath = ../../../../uploads/optpress/images_comingsoon
    [COLOR=red]$_FILE = wmbuild.php
    [COLOR=red]$_FILE = caneyes.php[/COLOR]
    [COLOR=red]email = sd0x59ssdiweo2}haiduk2|sdjwos9|chunbynses5|haidukspow8|sdowps9|cnispwe2|niahdowsd8|xopose9|spdmosew9|cniosxsd9|snidowpos8|cminspodpw}@gmail.com[/COLOR]
    [/COLOR]
    [/COLOR]
    [/COLOR]
    [COLOR=red]fbuserid = 2 and 1=2 union select 1,2,3,4,5,concat(user_login,0x7e,user_pass)a,7,8,9,10,11,12 from wp_users-
    [COLOR=red]editor4 = okhgeeplv, <a href=\".....\">male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models}</a>, UOgHoSe, male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models}, bfYaOnI, ...... els|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models|male models}, cJohLYo, <a href=[ spam .
    [/COLOR]
    [/COLOR]

    dazu gibt es dann noch die entsprechende Datei zurzeit besonders beliebt '/upload.php?action=uploadify'

    Also laut info.php sind es 128M. Sollte doch reichen, oder?
    .

    ja - oder du bekommst eine entsprechende Fehlermeldung


    Habe mittlerweile wieder Zugang. Allerdings ist der Blog total zerschossen. Inhalt stammt vom OriginalBlog, Theme ist Standard. Irgendwie lässt sich das Costumtheme nicht aktivieren. Wenn ich zu dem will (durch das Dashboard), zeigt es mir immer noch die Blank-Page an. Woran könnte das liegen?

    So nachdem ich den Folder auf dem Server wieder unbenannt habe bin ich wieder am Anfang :)
    Puuuh...wieder white screen.

    Beschreib doch mal deine Installation? Welches Verzeichnis wurde umbenannt und warum sollte Wordpress mit *fehlenden* Verzeichnissen umgehen können? Bzw. wie hast du die Umbennung deiner Installation bekannt gegeben?

    Wordpress hat folgende Verzeichnis - Struktur

    ~/
    ~/wp-admin/
    ~/wp-content/
    ~/wp-includes/

    wie ist dies bei dir?

    Ich vermute nun, dass du Verzeichnis *blog* angelegt hast?

    Hier meine derzeitige Baustelle:
    http://pop-art-portrait.de/blog/

    /blog/ ist bei mir nur eine leere Seite.


    Jetzt darf hier natürlich auf dem Server kein verzeichnis *blog* im Webroot Verzeichnis von Wordpress liegen - dies kann *immer* zu Problemen führen da Wordpress gerne irgendwelche Sachen *automatisch* für den Anwender macht.


    Inhalt stammt vom OriginalBlog, Theme ist Standard. Irgendwie lässt sich das Costumtheme nicht aktivieren. Wenn ich zu dem will (durch das Dashboard), zeigt es mir immer noch die Blank-Page an. Woran könnte das liegen?

    Dies Klingt nach einem Fehler im Script. Verwende einen Editor. Ich mag zurzeit Netbeans mit einer Wordpress Erweiterung.
    http://doku.oos-shop.de/myoos-benutzer…t/netbeans-ide/

    Netbeans zeigt mir all meine fehler *leuchtend* rot an... erleichtert etwas die Arbeit.


    1) Verstehe ich es richtig, dass ich nun aus meiner Website eine Multisite machen kann (Tutorials habe ich schon gelesen) und damit das genannte Ziel erreichen kann? (zweite ganz eigenständige Seite aber alte bleibt vorerst online und unter der Haupdomain erreichbar?)

    ja - jede weitere seite ist etwas eingenständiges.


    2) Wenn ja: Kann ich also die zweite Seite im Hintergrund bauen und später in den Wordpress-Einstellungen einfach die "Wordpress-Adresse" auf eben das Unterverzeichnis ändern, in dem die neue Site liegt?

    nein - du hast halt zwei eigenständige Seiten.