Beiträge von r23


    bin absoluter Neuling. Ich habe auf einem lokalen Serverbereich mit xampp auf einen USB-Stick installiert und [...][size=10]
    "Fehler beim Aufbau der Datenbank-Verbindung[/SIZE][size=10]Das bedeutet entweder, dass Benutzername oder Passwort in der Datei wp-config.php falsch sind, oder der Datenbankserver localhost nicht erreichbar ist."

    [/SIZE][size=10]Was läuft da falsch? Hat jemand eine Idee?
    [/SIZE]


    [size=10]
    Hallo Andrea,

    läuft der Datenbank - Server Mysql? Dies kannst du im [/SIZE]XAMPP Control Panel[size=10] z.b. prüfen.

    Beste Grüße

    ralf


    [/SIZE]

    Ich habe nach einem Serverwechsel ein "kleines Problem" das aber eigentlich ziemlich groß ist, da es sich um einen relativ großen Shop handelt.

    Währungen werden in der Regel in der Datenbank über den Admin gepflegt. Sollte beim Serverumzug etwas schief gelaufen sein -
    so könntest du mit phpMyAadmin bzw. phpPgAdmin for PostgreSQL die Kodierung auf UTF-8 umstellen und das euro Zeichen
    neu erfassen.

    Sollte danach das Shop noch immer nicht richtig laufen - den Cache vom Shop Shop löschen (bei verwendung von smarty und co)
    und die Darstellung von UTF-8 prüfen.

    Sollte dein System per se nicht auf UTF-8 laufen - und du mit einem veralteten Shop System arbeiten - musst du dich mit den ISO Daten beschäftigen.

    ISO 8859-15 beinhaltet im Gegensatz zu ISO 8859-1 das Eurozeichen
    http://de.wikipedia.org/wiki/ISO_8859-15

    Da aktuelle Datenbank Systeme auf UTF-8 laufen musst du dann nach ISO konvertieren...

    Beste Grüße

    ralf


    Eine 10ß%-ige Garantie ist mir klar, gibts nicht. Aber ein System, dass mir normalen Mitteln bestmöglich abgesichert ist, wäre schon mal ein Anfang...

    Dafür muss man allerdings etwas bei Wordpress tun. Die genannten Punkte: (Sicherheitsschlüssel, Standard-Admin gelöscht, Zugriff auf wp-config.php per htaccess verbieten) reicht leider *meiner Meinung nach* nicht aus.

    Man kann selbstverständlich Server Seitig einiges machen _ leider spielt Sicherheit bei Massenhostern keine sehr große Rolle_ Vor ein paar Jahren hat Stefan Esser bei PHP auf Sicherheitsbedenken hingewiesen. Alle PHP Projekte haben nach seiner Meinung hier und da erhebliche Sicherheitsprobleme. er beitet vor diesem hintergrund ein *patch* für PHP an.

    http://www.golem.de/news/kritische…1202-89527.html
    http://www.golem.de/0612/49448.html
    http://www.golem.de/0809/62286.html

    Wenn dein Provider suhosin
    http://www.hardened-php.net/suhosin/

    dir zur Verfügung stellt - sind schon *viele* sehr viele Probleme beseitigt.

    Wenn man Wordpress nicht nach der 5 Minuten Anleitung installiert sondern *mitdenkt* und dabei auf die Server Umgebung rücksicht nimmt. Sind auch viele Probleme beseitigt (schreibrechte, ausführen von Scripten im Upload Verzeichnis)

    Und ja - Plugins, die für ihre Sicherheistlücke bekannt sind
    http://www.exploit-db.com/

    verwendet man nicht...

    Und viele weitere Punkte - die die Sicherheit erhöhen.

    Es gibt Dienstleister, die dir Wordpress absichern können (Job Forum)

    cu

    ralf

    Ahoj,

    ich habe ein automatisches Upgrade auf 3.4.1 gemacht und bekam Fehlermeldungen wegen deprecated functions. Leider sind die Lösungen unlesbar für mich, wie kann ich mein bisheriges Theme in die neue Version retten? Manuelle Installation von 3.4.1 funzte auch nicht.

    Danke für Hinweise!
    Belui

    Die Meldung:
    Notice: add_custom_background ist seit Version 3.4 veraltet ! Benutze stattdessen add_theme_support( 'custom-background', $args ).

    Was ist für dich an der Meldung nicht verständlich?

    Eine Anleitung für add_theme_support gibt es hier
    http://codex.wordpress.org/Function_Refer…d_theme_support

    Hilft dies weiter?

    ralf

    Danke für die Schnelle Antwort. Hab das Plugin installiert. Alles in Ordnung scheint mit dem theme nicht zu sein...

    *staun* Und wie hast du dies mit dem Pluign festellen können?

    Aber zurück zu deiner Frage, deine Theme verwendet timthumb

    http://forum.wpde.org/view-source:ht…=250&w=628&zc=1

    evtl. ist diese Version veraltet. Sollte dies eine veraltet Version sein - hast du
    ein erhebliches Sicherheitsproblem

    Kritische Sicherheitslücke in Wordpress-Addon Timthumb
    http://www.heise.de/security/meldu…mb-1317795.html


    In der Regel kannst du dann leider keiner Datei mehr auf deinem Server trauen.

    Hast du oder dein Provider eine Datensicherung vor der Theme installation?

    cu

    ralf

    Hallo,

    deine Seite ist zurzeit sauber und kein Link verfügt über den Anker im Link.

    Durchsuche am Besten die Pluigns nach #.T-qu8o6JbSI . es ist vermutlich ein Cache Plugin oder Sozial Media...

    Viel Glück bei der Suche

    ralf


    heute morgen musst ich leider feststellen dass Google meine Website http://tefly.net als schädlich einstuft?

    Ich habe jetzt soweit "aufgeräumt" doch und eine Überprüfung angefordert? Leider tut sich bei google noch nichts?

    Deine Seite ist zurzeit frei von Schadcode

    [INDENT]Diese Website ist momentan nicht als verdächtig eingestuft.

    Aber leider

    [COLOR=#ff0000]Ein Teil dieser Website wurde aufgrund verdächtiger Aktivitäten in den letzten 90 Tagen 21 mal auf die Liste gesetzt.[/COLOR]


    [/INDENT]Du solltest unbedingt die Sicherheitslücke suchen und diese beseitigen. Solltest du nicht die notwendigen Kenntnisse haben, kannst du über das Job Forum Dienstleister dir suchen, die dies machen... oder einfach eine pn senden.

    Beste Grüße

    ralf

    Nein, der Input, welcher in für eine Mail-Injection gefährliche Teile kommt, wird sehr scharf überprüft.

    es wird nur mit [COLOR=#000000][COLOR=#0000BB]ereg auf einer variable geprüft - alle anderen werden angenommen und gehen zur mail. Warum sollte in den anderen Variablen kein neuer header vorhanden sein?[/COLOR][/COLOR][COLOR=#000000][COLOR=#0000BB] Warum sollte dort kein Perl Scrit geladen werden.[/COLOR][/COLOR]

    einfach mal durchdenken, was in diesem Beispiel gemacht wird
    http://www.exploit-db.com/exploits/2181/

    Ereg ist nicht sicher - es wird hier überhaupt nicht scharf geprüft.
    http://php.net/manual/de/function.ereg.php


    [COLOR=#000000][COLOR=#0000BB]

    [/COLOR][/COLOR]


    [FONT=Calibri]require_once(ABSPATH . 'wp-admin/includes/widgets.php');
    [/FONT]


    Wenn die Zeile probleme macht, so stimmt der Inhalt von der Konstanten [FONT=Calibri]ABSPATH leider nicht [/FONT]
    [FONT=Calibri] durch
    [/FONT]


    [FONT=Calibri] require_once('includes/widgets.php');
    [/FONT]

    keine gute Idee. Zitiat aus dem PHP Handbuch

    Zitat

    Dateien werden unter dem angegebenen Pfad gesucht, oder, wenn keiner gegeben ist, im include_path. Wenn die Datei auch im include_path nicht gefunden werden kann, sucht include noch in dem Verzeichnis der aufrufenden Datei und dem aktuellen Arbeitsverzeichnis. Wenn keine Datei gefunden wurde, erzeugt include eine Warnung, im Gegensatz dazu erzeugt require in diesem Fall einen Fatal Error.


    Verwende besser die [FONT=Calibri]ABSPATH mit einem _richtigen_ Pfad.

    [/FONT]


    [FONT=Calibri]Meine Frage: Warum wird das im Core verwendet, wenn es offensichtlich Schwierigkeiten macht? Wenn man mal nach dem einen oder anderen Problem gockelt, dann findet man Einträge von fast jeder Version, wo Anwender Probleme genau damit haben.
    [/FONT]

    Reine Schikane der PHP Entwickler! Die wollen nur, dass man sich mit dem Handbuch beschäftigt.


    [FONT=Calibri] Ich bin es leid, bei jeder Version den Code zu korrigieren; wie macht Ihr das?
    [/FONT]

    Es gibt Dienstleister, die machen auch bei komplizierten Systemen und Umgebungen ein Update...

    Viel Glück bei der Fehlersuche in [FONT=Calibri]ABSPATH


    ralf[/FONT]


    Leider erscheint immer noch der Fehler 404 nach dem "Versenden" des
    Formulars. Kannst du mir vielleicht weiterhelfen? Vielen Dank.


    Die

    aus
    [COLOR=#000000]<form action=[COLOR=#0000BB]<?php [/COLOR][COLOR=#007700]echo [/COLOR][COLOR=#0000BB]$PHP_SELF ?>[/COLOR] method=POST>[/COLOR]

    wird
    [COLOR=#000000]<form action=[COLOR=#0000BB]<?php [/COLOR][COLOR=#007700]echo [/COLOR][COLOR=#0000BB][/COLOR][/COLOR]$_SERVER['PHP_SELF'];[COLOR=#000000][COLOR=#0000BB] ?>[/COLOR] method=POST>[/COLOR]


    Deine Variablen (zum Beispiel $name, $vorname) werden vermutlich leer sein

    aus
    $name wird [COLOR=#000000][COLOR=#007700][/COLOR][COLOR=#0000BB][/COLOR][/COLOR]$_Post['name'];
    [COLOR=#000000][COLOR=#007700][/COLOR][COLOR=#0000BB]$vorname wird [/COLOR][/COLOR]$_Post['[COLOR=#000000][COLOR=#0000BB]vorname [/COLOR][/COLOR]'];
    usw.

    [COLOR=#000000][COLOR=#007700][/COLOR][COLOR=#0000BB]ereg[/COLOR][COLOR=#007700] ist veraltet und wird vermutlich Warnmeldungen erzeugen.
    [/COLOR][/COLOR]http://www.php.net/manual/de/migration53.deprecated.php

    [COLOR=#000000][COLOR=#007700][/COLOR][COLOR=#0000BB]mail[/COLOR][COLOR=#007700]([/COLOR][COLOR=#0000BB]$recipient[/COLOR][COLOR=#007700],[/COLOR][COLOR=#0000BB]$subject[/COLOR][COLOR=#007700],[/COLOR][COLOR=#0000BB]$mail_body[/COLOR][COLOR=#007700],[/COLOR][COLOR=#0000BB]$header[/COLOR][COLOR=#007700]);[/COLOR][/COLOR]Das Script ist für
    E-Mail-Injection offen und anfällig
    http://de.wikipedia.org/wiki/E-Mail-Injection


    Viel Erfolg bei der für PHP Neulingen komplizierten Änderung

    ralf


    möchte die Geschwindigkeit meiner Webseite ein wenig erhöhen und diese dann Besucherfreundlicher zu machen. Nun bin auf die Plugins W3 Total Cache und WP Super Cache gestoßen.

    WP Super Cache nutze ich bereits. Da ich damals durch verschieden Plugins wie Cachify meine Website langsamer gemacht habe, möchte ich diesmal alles richtig machen.

    ob es Sinnvoll ist beide zu Installieren.

    Ein Cache Pluign speichert in der Regel eine umständliche Datenbankabfrage, oder eine umständlich erstellte HTML Seite ab.
    Bei Zugriff prüft das Cache Pluign, ob eine gespeicherte Version vorhanden ist und leifert bei einer Existenz dieses Ergebnis aus.
    Der Vorteil: die umständliche Datenbankabfrage oder das umständliche Erstellen einer HTML Seite entfällt.



    Es schien mir damals so, dass manche Plugins sich miteinander nicht unbedingt immer vertragen.

    Zwei Cache Plugins werden sich somit immer _behindern_ Oder warum solle das Ergebnis einer umständlichen Datenbankabfrage auf deinem System von zwei Pluigns abgespeichert werden und zwei mal gerüft werden ob ein ergbnis vorhanden ist?



    Des weiteren möchte ich gerne von euch erfahren wie Ihr vorgeht um den Speed der Webseite ein wenig mehr Besucherfreundlich zu machen. Unabhängig von der Servergeschwindigkeit.

    Wenn ich etwas Zeit habe - beschäftige ich mich mit den Hinweisen von http://gtmetrix.com/

    Veil Spass mit der Optimierung

    ralf

    Hallo,


    ich hätte da eine allgemeine Sicherheitsfrage, vielleicht kann mir da jemand weiterhelfen.

    Ich habe auf einem Webspace unter verschiedenen Ordnern mehrere Webprojekte liegen.
    Unter einem dieser Ordner befindet sich eine Wordpress Installation, für die ein Externer einen Login hat, da er dort Artikel regelmäßig einpflegt, also quasi Autor Rechte hat.

    Gibt es denn irgendeine Möglichkeit (per Upload eines Scripts in die Mediathek etc.) als angemeldeter WP User Zugriff auf den ganzen Webspace Ordner der WP Installation zu bekommen?

    Normalerweise kann der Autor keine PHP Scripte hochladen und diese ausführen. Sollte man allerdings fehlerhafte Plugins verwenden, die die Überprüfung umgehen, so muss der Webmaster dafür sorgen, dass in dem _upload_ Verzeichnis und allen Verzeichnissen darunter keine Scripte ausführbar sind.


    Gäbe es denn hackertechnisch gar irgendeine Möglichkeit (z.B. auch als angemeldeter Administrator), eine Ebene über die jeweilige WP Installation zu gelangen, um von dort aus quasi Zugriff auf andere Ordner (und damit Webprojekte) zu erhalten?

    Ein Hacker muss sich nicht bei Wordpress anmeden. Dieser nutzt in der Regel bekannte Sicherheitslücken aus.

    Zum Beispiel
    http://www.exploit-db.com/exploits/19056/

    Mit dieser Sicherheitslücke kann ein Angreifer auf den Server sein Script veröffentlicht:
    http://exampel.org/wp-content/upl…llery/shell.php


    Da ich Server- und Sicherheitstechnisch nicht allzu viele Kenntnisse habe, hoffe ich, dass mir hier jemand weiterhelfen kann...

    Man kann kann per Wordpress Konfiguration verhindern, dass dieses fremde Script ausgeführt werden kann. Dies hängt aber vom Server und Betreibsystem ab.

    Dann kann man Wordpress so konfigurieren lassen, dass erst garnicht fremde Scripte auf dem Server gelangen.

    und man kann sich Wordpress so konfigurieren lassen, dass man über die Änderung (neue Datei) eine Mail erhält. Zumidest habe ich so mein Wordpress so abgesichert.

    und wenn man einen guten Provider hat, und keinen Massenhoster, so kann er für Wordpress einen einen Raum konfigurieren, so, dass aus diesem kein Zugriff ausserhalb erfolgen kann.

    http://www.tu-chemnitz.de/urz/www/php/rsrc/phpsec.pdf
    http://php.net/manual/de/security.php

    Wenn man Sicherheitsbedenken hat - sollte man meiner Meinung nach das System und die Installation von Dienstleistern eben prüfen lassen.

    Hoffe meine Antwort hilft weiter

    ralf

    Und was verstehst du an der Meldug jetzt nicht? readme.txt/style.css ist sicherlich keine gute Idee für file_exists. Warum nicht einfach die Core Zeile 386 in /var/www/web449/html/ps3/wp-includes/theme.php ändern?


    Hallo,

    Malware im Blog ist sehr ärgerlich. Wenn die Seite Schadcode verteilt solltest du alles unternehmen, damit keiner Schaden
    nimmt. Der Link hier zur einer versuchten Site ist nicht fair.

    Es ist sehr wichtig, dass du Maßnahmen ergreifst, um zu verhindern, dass die Website andere infiziert und Hacker das System weiter missbrauchen.

    http://support.google.com/webmasters/bin…e&answer=163634


    Zitat

    Darauf hin habe ich dann innerhalb von <?php wp_head(); ?> einen Code gefunden welchen ich zuvor noch nicht gesehen hatte. Hatte diesen dann gelöscht was das Problem mit dem dann ausgebessert hatte. Allerdings taucht der code nach einigen Stunden wieder auf.

    Jemand hat Deine Wordpress Scripte verändert? D.h. er konnte in Dateien wilde Veränderungen durchführen? Und du hast nur seine Änderung gelöscht?

    Du must leider auch die Sicherheitslücke finden, die dem Angreifer diese Änderungen ermöglicht. Zum Beispiel die Log-Files des Servers auswerten ... oder jemanden suchen der die Sicherheitslücke sucht und beseitigt.

    Viel Glück

    ralf