Und ja das so etwas Datei.jpg.php kein Bild ist das sollte aber jeder wissen.Aber es gibt immer Leute die noch dazu lernen müssen.
In der Regel sortiert WordPress die Bilder in Verzeichnisse _jahr_/monat_/ das Problem dabei ist, dass man so leider Datei.jpg.php leicht übersehen kann.
Das das Verzeichnis für PHP beschreibbar ist - du kannst über die Mediathek zum Beispiel Bilder hochladen - hast duier einen kleinen Angriffsvektor. Plugins oder Erweiterungen von Themes können deinen Benutzern erlauben, Dateien hochzuladen.
Hierbei kann es passieren, wenn nicht richtig geprüft wird - dass zwischen deinen Bildern auch PHP Scripte liegen.
Vor diesem Hintergrund erlaubt man zum Beispiel keine Ausführung von PHP Scripten in Verzeichnissen wie ~/wp-content/uploads/
Mit meiner Aussage war kein Mensch, sondern der Webserver gemeint.
Und ja das so etwas Datei.jpg.php kein Bild ist das sollte aber jeder wissen.Aber es gibt immer Leute die noch dazu lernen müssen.
Das Ausführen von PHP Scripten zwischen Bildern verhindere ich mit
RewriteRule ^wp\-content/uploads/.*\.(?:php[1-6]?|pht|phtml?)$ - [NC,F]
weitere böswilligen Anfragen verhindere ich mit meiner .htaccess
https://github.com/r23/MyOOS/blob/master/wordpress/.htaccess
1. Das Theme und die plugins sollten auf dem aktuellen Stand sein
2. Plugins, die man nicht verwendet, sollten gelöscht werden
3. Themes, die man mal ausprobieren wollte, sollten gelöscht werden.
4. nach Möglichkeit verhindert man das Ausführen von xmlrpc.php
<files xmlrpc.php>
Require all denied
</files>
5. Man wertet die Log Files aus und sucht die Sicherheitslücke.