Ich hatte mal auf einer von Hackerangriffen (siehe den anderen Post in dem du geantwortet hast) betrofenen Installation das Bulletproof-Security installiert und auf einer anderen bei der gestern auch ein Hack stattfand Wordfence installiert.
In beiden Fällen hat die Sicherung nicht viel geholfen.
Wenn PHP selber Teil des Problmes ist, kannst du mit PHP das Problem nicht beseitigen - siehe Google - Google ist unser Problem und nicht die Lösung.
Die Entwickler von PHP haben unterschiedliche Auffassung von Sicherheit. Ein Sicherheits Experte hat sich vor Jahren "getrennt" und macht seit dem auf Sicherheitslücken in seinem Projekt *aufmerksam*. Er bietet für PHP einen Patch an.
http://www.golem.de/news/kritische…1202-89527.html
=>
PHP-Sicherheit: Stefan Esser wirft hin
http://www.golem.de/0612/49448.html
hier sein Projekt
http://www.hardened-php.net/suhosin/
Aber einen Provider fragt der Kunde per se nicht, ob er dies installiert hat. Für die Installation sind root Rechte am Server nötigt.
Ich halte den Patch für sinnvoll - andere nicht!
Einige verwenden auch gerne eine Erweiterung im webServer - beim Apache zum Beispiel
mod_security
http://wiki.ubuntuusers.de/Apache/mod_security
Ich halte auch die Informationen von OWASP Top 10 für sinnvoll.
http://blogrettung.de/allgemein/owas…uch-in-deutsch/
Gibt es Plugins die Themes umfänglich auf Sicherheitslücken scannen? (So Dinge wie zBsp Timthumb-Vulnerability-Scanner kenn ich.)
Ich persönlich verwende zwei Pluigins. Ein Plugin untersucht die User Eingaben auf verdächtiges. Zum Beispiel PHP Code mag ich als Eingabe nicht <?php oder eine mir unbekannte URL als Quelle http://www.example.org/böse_scripte.php
Ein anderes Plugin teilt mir einmal am Tag alle Änderungen am Datei-System mit. (neue Dateien, Änderungen an Scripten, gelöschte Dateien)
Wenn ich selber nichts geändert habe - und das Pluign teilt mir Änderungen mit ... ist der Tag gelaufen 
Übrigens:
Macht es Sinn ein Theme umzubenennen?
Wenn man davon ausgeht das ein Teil der Hackergemeinde nach Instalationen sucht bei denen bekanntermaßen verwundbare Themes laufen würde das doch schon mal die Wahrscheinlichkeit eines Angriffs etwas reduzieren , oder seh ich das falsch?
mmh... nö... der Angriff über upload-handler.php - wird einfach an jede mögliche URL angehängt. wenn der Server kein 404 mehr ausliefert kommt der Angriff. Einfach mal die Log-Files vom Server ansehen...
PS: 5 Minuten? So lange brauchst du? 
Worauf spieltest du damit an?
Gruss axel
https://wpde.org/installation/
Aber der Spiegel teilt dem Wordpress-Anwender mit, wie er vielleicht Wordpress sicher installieren kann.
http://www.spiegel.de/netzwelt/web/w…b-a-707286.html
derartige Informationen würde ich auch nicht hier erwarten!
cu
Ralf