Es gab hier letztens einen Link (glaube von R23), dort wurde mal ein Blick hinter die Kulissen, aus Sicht eines Hackers, gewährt. Dort konnte man nachlesen, wie beim Hacken einer Wordpress Installation vorgegangen wird.
Wenn man sich Hacker-Angriffe ansehen möchte - ist Youtoube sinnvoller oder einfach mal die Logs von seinem Wordpress mal untersuchen 
Die üblichen Hacker Tools. Anwendung und der Besitz ist rechtlich umstritten.
http://www.heise.de/ct/artikel/Brenzlige-Bytes-286176.html
Bitte wirklich die rechtliche Seite vorher *begreifen*
Hier wird ein Angriff von einem Skriptkiddie beschreiben
http://www.kuketz-blog.de/hacking-wordpr…r-die-kulissen/
Hier kann man sich dann für Wordpress optimierten Tools wie wpscan.org mal ansehen.
oder mal http://www.heise.de/security/meldu…an-1821752.html
Raphael
> Haltet ihr das für "sicher genug" für einen "durchschnittlichen" Blog, der maximal 2-3 Autoren und wöchentlich ca. 3-4 neue
> Beiträge sowie eine überschaubare Zahl von Besuchern hat? Oder würdet ihr auch noch andere Sicherheitsfunktionen einbauen?
Ich prüfe einmal am Tag alle Dateien auf Veränderung. Welche Dateien sind neu und *nicht von mir*. welche Dateien wurden gelöscht und besonders wichtig, welche Dateien wurden geändert. Den Bericht lasse ich mir einmal am Tag übersenden.
Dann verwende ich einen Filter. D.h. sendet mir jemand eine Url - dann prüfe ich diese Url auf Sachen, die dort nichts verloren haben . zum Beispiel mag ich keine SQL - Befehle als Variable.
Ich mag es nicht, wenn man mir in mein allen bekanntes Wordpress - Upload Verzichnis - in dem auch meine Bilder liegen, fremde php Scripte oder sonstige hochladen und ausführen können. Sollte das hochladen doch mal gelingen - werden dort sicherlich keine PHP Scripte laufen (Kunden von Massenhostern sollten bedenken, dass auch Perl-Scripte ausführbar sind - bei mir per se nicht)
alles was auf einem Server landen kann und dort nichts verloren hat (zum Beispiel von Editoren die Sicherheitskopien) sind nicht ausführbar
(engine|inc|info|install|make|module|profile|test|po|sh|.*sql|theme|tpl(\.php)?|xtmpl)(~|\.sw[op]|\.bak|\.orig|\.save)?$|^(\..*|Entries.*|Repository|Root|Tag|Template)$|^#.*#$|\.php(~|\.sw[op]|\.bak|\.orig\.save)$">
dann mag ich es nicht besonders, wenn man auf die wp-includes Dateinen zugreifen kann.
also:
wp-admin/includes/
wp-includes/
oder
wp-includes/js/tinymce/langs/
wp-includes/theme-compat/
in einem WebBrowser mag ich gar nicht.
auch die Veränderung oder lesen der wp-config.php und .htacess mag ich nicht.
Deine Lösung ist aus meiner Sicht ein *nichts* an Sicherheit. Aber vermutlich der Unterschied zwischen kostenfreie selber Lösung und einer kostenpflichtigen Lösung.
Beste Grüße
Ralf