Beiträge von r23

    Nach langen Suchen bitte ich jetzt einfach mal um Hilfe. Da ich einfach nur ein einfaches Anfrageformular benötige, ich bin nur Hobbyimker und will meiner Kundschaft ermöglichen meine Produkte per Formular anzufragen, habe ich mich eigentlich für die obigen Plugins entschieden.

    Auch als Hobbyimker musst du dich an die eCommerce Regeln halten. Ich glaube nicht, dass dein Plugin aus dem
    Last Updated: 2012-5-7

    auch nur Ansatzweise die Verbraucherrechte achtet.


    Ich brauche kein Paypal oder irgendeine Zahlungsmmethode. Der Kunde soll einfach auf der Seite seinen Artikelwunsch eingeben, diese werden dann als Widget angezeigt. Es gibt einen Checkout wo noch die Adresse eingegeben wird und dieses wird per Email versand.

    Die Daten vom Kunden gehen dann ungeschützt durch die weiten des Webs? Keine SSL, kein sicheres speichern meiner Daten in einer Datenbank sondern _knack_ einfach per E-Mail?

    Das gefällt mir als Kunde überhaupt nicht, wie du mit meinen Daten umgehst!


    array('Ich akzeptiere Ihre AGB','ccbox',0,1,0,0,0), (Meine eigens erstellte Checkbox)

    Aber deine AGB soll ich im Kassenbereich akzeptieren? Aber Hallo!

    Besorge dir ein rechtsicheres Online Shop Plugin.


    Vorausgesetzt, man kann für ein Kalender-Event alle Funktionen verwenden, die auch für Artikel zu Verfügung stehen. Events müssen sich genauso verhalten wie Artikel, lediglich um erweitert um die Veranstaltungsdaten. Werde es mal ausprobieren.

    Der Termin ist noch besser für den Besucher deiner Seite *nutzbar*

    Beispiel:
    http://wpshindig.com/event/milwauke…4-2/2014-01-01/

    der Besucher kann den Termin in seinen Googel Kalernder übernehmen! oder in seinen iCal importieren.

    Zu dem Event können weitere Events empfohlen werden. Der Besucher kann sich zur Location weitere Termine ansehen.


    Selbstverständlich muss man den Kalender nicht anzeigen, wenn man dies nicht möchte...


    Ich hatte mal auf einer von Hackerangriffen (siehe den anderen Post in dem du geantwortet hast) betrofenen Installation das Bulletproof-Security installiert und auf einer anderen bei der gestern auch ein Hack stattfand Wordfence installiert.
    In beiden Fällen hat die Sicherung nicht viel geholfen.

    Wenn PHP selber Teil des Problmes ist, kannst du mit PHP das Problem nicht beseitigen - siehe Google - Google ist unser Problem und nicht die Lösung.

    Die Entwickler von PHP haben unterschiedliche Auffassung von Sicherheit. Ein Sicherheits Experte hat sich vor Jahren "getrennt" und macht seit dem auf Sicherheitslücken in seinem Projekt *aufmerksam*. Er bietet für PHP einen Patch an.

    http://www.golem.de/news/kritische…1202-89527.html

    =>
    PHP-Sicherheit: Stefan Esser wirft hin

    http://www.golem.de/0612/49448.html

    hier sein Projekt
    http://www.hardened-php.net/suhosin/

    Aber einen Provider fragt der Kunde per se nicht, ob er dies installiert hat. Für die Installation sind root Rechte am Server nötigt.

    Ich halte den Patch für sinnvoll - andere nicht!


    Einige verwenden auch gerne eine Erweiterung im webServer - beim Apache zum Beispiel
    mod_security
    http://wiki.ubuntuusers.de/Apache/mod_security


    Ich halte auch die Informationen von OWASP Top 10 für sinnvoll.
    http://blogrettung.de/allgemein/owas…uch-in-deutsch/



    Gibt es Plugins die Themes umfänglich auf Sicherheitslücken scannen? (So Dinge wie zBsp Timthumb-Vulnerability-Scanner kenn ich.)

    Ich persönlich verwende zwei Pluigins. Ein Plugin untersucht die User Eingaben auf verdächtiges. Zum Beispiel PHP Code mag ich als Eingabe nicht <?php oder eine mir unbekannte URL als Quelle http://www.example.org/böse_scripte.php

    Ein anderes Plugin teilt mir einmal am Tag alle Änderungen am Datei-System mit. (neue Dateien, Änderungen an Scripten, gelöschte Dateien)

    Wenn ich selber nichts geändert habe - und das Pluign teilt mir Änderungen mit ... ist der Tag gelaufen ;)



    Übrigens:
    Macht es Sinn ein Theme umzubenennen?
    Wenn man davon ausgeht das ein Teil der Hackergemeinde nach Instalationen sucht bei denen bekanntermaßen verwundbare Themes laufen würde das doch schon mal die Wahrscheinlichkeit eines Angriffs etwas reduzieren , oder seh ich das falsch?

    mmh... nö... der Angriff über upload-handler.php - wird einfach an jede mögliche URL angehängt. wenn der Server kein 404 mehr ausliefert kommt der Angriff. Einfach mal die Log-Files vom Server ansehen...



    PS: 5 Minuten? So lange brauchst du? ;)
    Worauf spieltest du damit an?
    Gruss axel

    https://wpde.org/installation/

    Aber der Spiegel teilt dem Wordpress-Anwender mit, wie er vielleicht Wordpress sicher installieren kann.

    http://www.spiegel.de/netzwelt/web/w…b-a-707286.html

    derartige Informationen würde ich auch nicht hier erwarten!

    cu

    Ralf

    Hallo,


    Wie prüft man ein Theme auf Sicherheitslücken??

    Ich prüfe die Scripte vor dem Einbau, wie diese mit bestimmten Variablen umgeben... zum Beispiel mit $_GET
    http://php.net/manual/de/reserved.variables.get.php

    Das Problem bei Themeforest Themes ist die typische Verbreitung von bestimmten Scripten, die dynamisch Content (Bilder, Videos, Texte usw) von anderen Seiten (Facebook, Twitter, YouTube..) holen und einbinden. Hier wird gerne dem Script eine andere Seite mit Schadecode als Quelle angegeben. Hier ändere ich ganz gerne die dynamische Quelle in meine feste-Quelle.

    Auch die upload-handler.php ist zurzeit bei Themeforest Themes ein richtiges Problem

    Ich lese ganz gerne die
    http://www.exploit-db.com/search/?action…ption=Wordpress

    Hier findest du auch die Beschreibung, wie die Sicherheitslücke über die upload-handler.php funktioniert
    http://www.exploit-db.com/exploits/29946/

    Ich sichere meine Wordpress-Installationen immer drei fach ab.
    a - eine firewall- die unerlaubte eingaben filter
    b- ein script, was mich über datei-änderungen täglich informiert (neue Scripte z.b.)
    c- Dateirechte ... z.b. sollte wirklich ein ausführbares Script hochgeladen werden, sollte dies in dem Verzeichnis nicht ausführbar sein...

    Ach ja - Eine Wordpress Installation ist in 5 Minuten fertig ;)

    Ralf


    Trotz umfangreicher Sicherungsmassnahmen ...
    http://playground.ebiene.de/adminbereich-i…ress-schuetzen/
    http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/

    ist es dem Hacker immer wieder gelungen sich Zugriff zu verschaffen.
    Wir konntem immer wieder neue User mit Administratorenrechten entdecken.

    Jetzt hab ich den selben Ärger auf einer anderen Website.
    Den einzigen Hinweis den ich noch geben kann ist die vermeintliche Mailadresse des Hackers

    hast du Punkt 8 [h=3]Eingeschränkter Login auf wp-admin[/h]von

    http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/

    umgesetzt?


    Du musst die Sicherheitslücke suchen und diese beseitigen. D.h. du musst die Stelle finden, wie der Angreifer in dein System kam.

    Möglichkeiten sind:
    - alte Wordpress Version
    - fehlerhafte gekaufte Templates
    - fehlerhafte Pluigns
    - Angfiff über eine andere Anwendung auf dem Server
    - Schadecode auf dem Server,


    > Das Einfalstor scheinen die WP-Settings zu sein

    was steht in der Log-Datei vom WebServer?

    Viel Glück

    Ralf


    Nun möchte ich aber das man am Ende wenn man alles eingegeben hat nocheinmal eine komplette Übersicht hat wo man auch noch die AGB annehmen muss und dann letztendlich auf "kostenpflichtig kaufen" klicken muss und das ganze mir dann per E-Mail zugeschickt wird.

    Im B2C commerce reichen deine geforderten Informationen "eine Übersicht", die "AGB" und "kostenpflichtig kaufen" leider nicht aus.

    Der Händlerbund stellt in einer PDF Datei die geforderten Informationen zusammen.

    http://www.haendlerbund.de/hinweisblaette…-button-loesung

    beachte auch die Änderungen in diesem Sommer.

    Ich würde einen Shop verwenden und kein Wordpress Plugin.

    Hallo,


    Bei Wordpress gibt es ja auch ein Forum.


    Meinst du bbPress?


    Jetzt zu meiner Frage: Kann mir irgendwer helfen, die Beiträge mit allem drum und dran (Anhängen, Avatare usw.) aus dem PHP Fusion Forum in das Wordpress Forum zu integrieren? Oder gibt es da ein Tool und/oder sogar eine Anleitung dafür?

    Ich habe jetzt eine Migration von WBB nach phpbb 3 durchgeführt und phpbb 3 mit Wordpress verbunden. phpbb3 und wordpress kannst du von mir erhalten

    Download
    https://sourceforge.net/projects/myoos…load?source=dlp

    Hier meine Seite in der Anwendung
    http://foren.myoos.de/



    Mein Ziel wäre es, wenn man einfach nur noch eine Seite zu verwalten hätte und nicht immer alles doppelt machen müsste. Noch dazu, da ich auf dem Gebiet Laie bin.

    Da die Datenbanken extrem unterschiedlich sind musst du mit einem Import / Konvertierungs - Script arbeiten. Die Erstellung von WBB nach phpbb 3 lag bei über 5 Stunden Entwicklungszeit. Hier kannst du über das Job-Forum sicherlich einen Datenbank-Experten finden, der dir dies erstellt - solltest aber mit den entsprechenden Kosten rechnen.


    Auf der Homepage oben ist ein Link für das Forum, falls sich das einer mal ansehen möchte.

    Das Forum habe ich leider nicht gefunden.


    1. Um zu entscheiden welche Datenbank-Setup zum Einsatz kommt, müsste ich wissen ob es Probleme gibt die Tabellen in InnoDB zu konvertieren. Das wäre für DRBD leider zwingend notwendig.

    Wordpress läuft bei mir in einer MySQl 5.5 Umgebung und diese soll laut Golem Artikel per se nur InnoDB können

    http://www.golem.de/1009/78067.html

    in einer PHP 5.5.x Umgebung könntest du ein Problem bekommen :) aber auch dies kannst du durch Plugins lösen.


    2. Welche Ordner muss ich zwischen beiden Servern via rsync synchron halten?

    ~/wp-content/plugins/
    ~/wp-content/-dein-upload-oder-für-medien-



    3. Macht es eher Sinn das DocumentRoot auf einem NFS-Server abzulegen? Dann müsste ich aber auch den NFS-Server hochverfügbar auslegen.

    Lese die Grundlagen
    http://wiki.ubuntuusers.de/NFS



    4. Welche Punkte muss ich eventuell noch beachten, wenn ich Wordpress über einen Load Balancer betreiben möchte?

    http://blog.clusterfoundry.com/p/highly-avail…dpress-cluster/

    http://www.severalnines.com/blog/scaling-w…ers-performance


    In einem Projekt von mir
    http://foren.myoos.de/

    habe ich ich auch PHP-Sessions in Wordpress. Dies verträgt nicht jeder Load Balancer.

    Für die Beschleunigung lege ich persönlich ganz gerne statischen Content ausserhalb auf Cookie freie Domains und Filme und PDF Dateien gerne auf einen CDN Server.

    Bist du dir sicher, dass dein Kunde kein Varnish benötigt?
    http://www.drweb.de/magazin/varnis…t-ihre-website/

    mein ja nur

    Beste Grüße

    Ralf

    hi

    Ich wag mal zu pushen. Brache nicht den kompletten Code, nur schon Anhaltspunkte würden mich freuen.

    Du hast eine recht komplizierte Sache vor.

    Du könntest aus deiner "
    Wordpress/wp-content/themes/twentyeleven/header.php
    "

    die Navigation holen:

    PHP
    <?php wp_nav_menu( array( 'theme_location' => 'primary', 'menu_class' => 'nav-menu' ) ); ?>

    nur die Navigation benötigt die Funktionen von Wordpress... die dir in osCommerce fehlen.

    Kannst du nicht einfach den Html Code aus den Quellen einfach einfügen


    PHP
    if (isset($HTTP_GET_VARS['info_message']) && tep_not_null($HTTP_GET_VARS['info_message'])) {
    ?>
    <table border="0" width="100%" cellspacing="0" cellpadding="2">
      <tr class="headerInfo">
        <td class="headerInfo"><?php echo htmlspecialchars(stripslashes(urldecode($HTTP_GET_VARS['info_message']))); ?></td>
      </tr>
    </table>

    wichtig deine If-Abfrage sollte geschlossen sein

    und darunter erst dein HTML-Gerüst

    HTML
    <div id="navbar" class="navbar">
                    <nav id="site-navigation" class="navigation main-navigation" role="navigation">
                        <h3 class="menu-toggle">...</h3>
                        <a class="screen-reader-text skip-link" href="#content" title="...</a>
                        ....
                        ...
                    </nav><!-- #site-navigation -->
                </div><!-- #navbar -->

    Hallo,


    Hallo zusammen, habe folgende Seite zunächst LOKAL erstellt und dann jetzt online gestellt:
    bit.ly/1cgYmfP

    Passwort-Schutz! wenn du hilfe benötigst, verzichte auf die Link-Umschreibung über bit.ly.


    - Die Links funktionieren nicht.

    Was funktioniert nicht? Die links stehen in der Datenbank.


    - Ich komme nicht in mein WP-Admin rein, es erscheint eine leere weiße Seite.

    Das Thema gibt es hier bereits x-fach - etl. verwendest du die Suche?


    - Das Logo wird auf der Startseite nicht angezeigt. Über die Developer-Tools habe ich dann gesehen, dass sich der Pfad des Logos auf meine lokale Entwicklungsumgebung bezieht ("http://localhost/www/...", wobei "www" mein lokaler Ordner ist). Ich hatte das Logo innerhalb von WP über das Upload-Tool hochgeladen.

    auch dieser Link bzw, dieser Pfad steht in der Datenbank


    Mir stellen sich daher einige Fragen, zum richtigen Verhalten:

    1.) Spricht irgendetwas dagegen eine funktionierende Seite einfach ohne Updates laufen zu lassen?[INDENT]1.1) Was könnte passieren wenn ich das täte?
    [/INDENT]

    Jedes Update beseitigt Sicherheitslücken und Fehler und behält die Lauffähigkeit auf PHP und MySQL.


    2.) Gibt es einen minimal Rhythmus in dem ich WP updaten sollte? Einmal im Jahr? Einmal im Monat?

    Bei einem Sicherheits- und Wartungsrelease (letzte Zahl in der Version ändert sich) solltest du umgehend ein update durchführen. Sollte dein Blog gehackt werden und deine Kunden / Gäste und Feunde würden von Google mit einem Malware-Schutz-Bildschirm begrüßt

    Dieser sieht so aus:
    http://www.asien-news.de/wp-content/uploads/bildschirm4.png

    verlierst du an Reputation und damit auch an Einkommen!


    4.) Kann es passieren, dass nach einem Update das verwendete Theme nicht mehr unterstützt wird? Das wäre nämlich eine Katastrophe, da es speziell für meine Bedürfnisse geändert wurde. Abgestürztes Theme wurde bedeuten von vorne anfangen.

    Ja - bei Versions-Sprügen (erste und oder zweite Zahl ändern sich) kommen neue Funktionen und wird *immer* zum abenteuer.



    Hat jemand noch weitere Tipps wie ich eine WP-basierte Homepage entspannt am Laufen halten kann ohne, dass Sie irgendwann denn Update-/ bzw. Nicht-Update-Tot stirbt?

    Such dir einen Dienstleister, der dir die Updates installiert und bei Problemen auch eben die Plugins und deine Theme anpasst.

    Ich mache dies bei etwas über 20 Kunden... und in der Regel pürfen Dienstleister auch eben die Notwendigkeit und Funktionsfähigkeit.

    Sie 3.7 können Sicherheits- und Wartungsrelease von Wordpress automatisch installiert werden...


    Wenn ich mir die Einstellmöglichkeiten so anschaue scheint das ja einiges auf dem Kasten zu haben

    Es ist relativ einfach und du kannst auch per cron-job dir deine datenbank sichern. Leider speichert Wordpress die URL von dem Beitrag
    http://example.org/ in der Datenbank ab. So wirst du bei einem Klick von deinem localhost auf deine WebSite springen.

    Finger weg von PHPmyAdmin als Datensicherung ... Warum steht auch auf der mysqldumper.de homepage


    Vorab aus großer Neugier: Ich verstehe richtig ,dass du eine Frequenz von 4 Lockouts (also 4 unberechtigten Versuchen) als normal einstufst, also nicht zwingend diese WP-Seite mehr attackiert wird als andere?

    4 in 6 Stunden ist ein nichts. Was mich bei deinem Sicherheits-Konzept wirklich stört ist, dass du dir über unberechtigte Versuche den Kopf zerbrichst. Mich würden die User stören, die unberechtigt im Admin rum töben könnten.

    Du hattest bei deinem Projekt Start im März 2012 zugriff auf WordPress 3.3.1. Erst am 20. April 2012 wurden die Sicherheitslücken geschlossen.
    http://blog.wpde.org/2012/04/20/wor…gradepaket.html

    Mindestens fast 2 Monate war dein System offen, wie ein Scheunentor. Aber auch die nachfolgenden Wordpress Versionen wurden durch Sicherheitsreleases und Beseitigungen verschiedener Sicherheitslücken gefixt. Und diesen Sicherheitslücken begegnest du mit der nachträglichen Überprüfung per PHP Script auf Schadecode? Und einem Plugin mit "All in One WP Security"

    Hier einmal ein Auszug

    Zitat


    Wird die IP beispielsweise bei drei Fail - Logins blockiert, so kann ein Hacker mit einer Liste von 1000 Proxies 3000 Passwörter durchprobieren ohne blockiert zu werden.


    http://www.defense.at/securitypaper/brute-force-attack.html

    D.h. bei deinem Sicherheitskonzept vermute ich, dass bereits andere Zugriff auf den Admin haben - und die würden mich stören und nicht die 4 Lockouts.

    Ich hoffe, dies war verständlich!

    Ralf


    die .htaccess aus einer alten Sicherung rauskopiert, ersetzt und siehe da, die Seiten laufen wieder.
    Ich werde das ganze noch etwas beobachten, damit ich definitiv sagen kann, dass alles wieder läuft. Bislange siehts gut aus.. NUR wie kann sowas passieren?

    Markus, dies reicht leider nicht.

    Dein Angreifer hat eine .htaccess geändert (eine?) Damit dies geht, benötigte dein Angreifer auf dem Server schreibrechte für die .htaccess!

    Wer eine Datei ändern kann, kann noch mehr machen. D.h. er kann weitere Scripte ändern, er kann weitere Dateien hochladen, er kann sich evtl. auch einen Zugang einrichten. Wer eine .htaccess ändern konnte, kann noch viel mehr Schaden anrichten.

    D.h. du kannst keiner Datei auf deinem Server mehr trauen. Du kannst deinen Zugangsdaten nicht mehr trauen - Du musst wissen, wie er diese Rechte erlangen konnte.

    Dies geht evtl. über die log-Files. Wobei gute Hacker heute ihre spuren verwischen... die machen aber auch keine Weiterleitung :)

    Untersuche den Angriff, finde die Sicherheitslücke und traue keiner Datei und keinem Datensatz mehr.

    In der Regel hat sich dein Angreifer weitere Scripte / Tools installiert, mit der er jederzeit erneut deine Seite verändern kann.

    Da dein Rechner dir leider keine Viruswarnung - wie mir - gab - solltest du deinen Rechner unbedingt von dem Schadecode befreien!
    evtl. besorgst du dir einen Viren-Schutz für deinen Rechner? ich verwende http://www.avast.com/de-de/index

    Viel Glück

    ralf