Beiträge von pascal88

    Allerdings: letztlich muss man die Leistung ja auch im Vergleich zu den Kosten betrachten...


    Ja, die Kosten nehme ich als Attribut bei der Auswertung hinzu.


    JABA ist wirklich gut dabei als zackigstes truely Managed WordPress Hosting, mit leider recht knapp bemessenem Speicherplatz. Da heißt es Ordnung halten.. :D

    So altbacken all-inkl auch sein mag - leistungsmäßig fast durchweg >= 9.

    Hi zusammen,

    da immer wieder die Frage nach empfehlenswerten WordPress Hostern auftaucht, möchte ich hiermit gern einen großen unabhängigen Leistungstest starten.
    Wer hat Lust mitzumachen? Dauert max. 5 min.
    Spannend ist besonders, wie die in Mode gekommenen "Managed WordPress Tarife" bei den Anbietern abschneiden.

    Gruß

    Pascal

    Hi,

    im von dir verlinkten Beitrag steht doch, dass nur die Datenbank befallen wird.

    "Upon triggering the flaw, the attackers could inject malicious scripts in all the products stored in the database of the targeted website."

    Die Produkte sind in der Datenbank gespeichert. Darauf hast du z.B. per phpMyAdmim Zugriff.

    Durchsuche ein SQL Backup nach <script und checke die Vorkommen.

    Einen SQL Befehl für das massenhafte Entfernen der Injection findest du hier:

    https://website-bereinigung.de/blog/wordpress-hack-weiterleitung

    Hi,

    stimmt die oben genannte Anzahl der Plugins [ Alle (10) ] mit den gelisteten (10 Stück) überein?
    https://labs.sucuri.net/webshell-in-fa…mrpb-directory/

    Wenn ja, unbedenklich. Hack-Versuche gibt es unzählige, wenn man mal die Access Logs durchgeht. Allerlei Aufrufe üblicher "Standard Backdoors" und Tests auf weit verbreitete Sicherheitslücken..
    Je bekannter eine Site, desto mehr davon gibt es.

    Du kannst dir die NinjaFirewall oder Wordfence mal anschauen.
    Ein Security Plugin ist aber nicht notwendig, wenn du die Updates ständig im Blick hast und zudem eine sinnvolle Backup Strategie verfolgst.
    Sensibilisiert bist du ja schon durch die YellowPencil Lücke.

    Gruß

    Pascal

    Nur: Leider findet Google immer noch illegale Weiterleitungen.

    Beim Google Ads Support muss man etwas hartnäckiger sein.

    Die finden regelmäßig nach den Bereinigungen angeblich noch schädliche Links - kA ob dabei (erst mal) nur auf den Google Cache zurückgegriffen wird o.ä..
    Wenn man versichert, dass alles clean ist und um eine Prüfung des Ist-Zustands bittet, ohne dabei auf irgendeinen Zwischenspeicher zurückzugreifen, war dann plötzlich doch immer alles OK und die Anzeigen wurden wieder freigegeben.

    Halt uns auf dem Laufenden, was daraus geworden ist.

    Wenn die non-www URLs per code 301 (permanent verschoben) auf die www URLs weitergeleitet werden, wird es bald von allein keine non-www URLs mehr im Google Index geben.

    Diese Rewriterule kannst du dafür verwenden (oben in die .htaccess Datei vor dem von WordPress generierten Block einfügen):

    RewriteEngine On

    ##### Optionale Weiterleitung non-www zu www
    RewriteCond %{HTTP_HOST} !^www\. [NC]
    RewriteRule ^(.*)$ https://www.%{HTTP_HOST}/$1 [R=301,L]

    Ich denke du wirst dir selbst was basteln (lassen) müssen - ein fertiges WordPress Plugin wird es nicht geben.
    Die Follower und Followings stehen in der Meta Description der Profilseite (vorausgesetzt, dass die alle öffentlich sind) - könnte man ganz simpel, ohne API, daraus extrahieren.
    Wäre halt nur grob, wenn es mehrere Tsd sind.. :)

    Ausgabe:
    wordpressdotcom hat 79.9k Follower und folgt 224 anderen Accounts.

    Das alles bringt nur kurzfristig was, wenn man die Sicherheitslücke nicht findet.

    Korrekt.
    Wie von mir beschrieben ist dann so jedenfalls alles aktuell und im Originalzustand - mögliche weitere beim Hack hinterlassene Backdoors, die von Strato beanstandet werden könnten, nicht mehr existent.

    Laut Strato gab es ja zumidest zeitweise ausstehende Updates.
    Die Chance, dass man sich ein momentan angreifbares Plugin direkt aus dem offiziellen Pluginverzeichnis installiert, ist verschwindend gerin[size=14]g. Denn die werden entweder sehr schnell aktualisiert oder entfernt.

    Ich wüsste deshalb nicht, was an meinem Beitrag schwierig oder gar "falsch" sein sollte.

    Wenn es um das Finden der Sicherheitslücke geht, macht eine Analyse der Access Logs Sinn.
    @Holger F Die der letzten 6 Wochen kannst du dir hier herunterladen:
    https://www.strato.de/faq/hosting/wo…s_herunterladen
    Dann gern zur Prüfung hochladen.
    [/SIZE]

    Ich weiss nicht, wie ich ansonsten die Schadsoftware finden soll.


    Das ist wirklich ein Graus bei Strato.
    Erstmal benennen die nur bröckchenweise die Schaddateien (womit wahrscheinlich erreicht werden soll, dass der Kunde selbst umfassend prüft/prüfen lässt).
    Dann ist der phpMyAdmin auch noch gesperrt, was das Ganzte zusätzlich erschwert.
    Und zu guter Letzt dauert jede Rückmeldung 3-5 Tage.

    Ich würde dir empfehlen WordPress mit allen Plugins und dem genutzten Theme neu zu installieren (z.B. lokal per XAMPP) und dann die alte Datenbank zu verbinden.

    • Bei Strato alles herunterladen/sichern
    • Auf dem Webspace alles löschen bis auf die wp-config.php (reinschauen, ob da alles i.O. ist)
    • WordPress lokal installieren
    • Das Theme installieren (oder aus originaler Quelle heruntergeladen in wp-content/themes platzieren)
    • Die Plugins frisch installieren
    • wp-content/uploads aus dem Original übernehmen (vorher schauen, dass keine PHP Dateien dabei sind)
    • Das Ganze wieder zu Strato hochladen
    • Zusammen mit der in vorheriger wp-config.php konfigurierten Datenbank sollte dann alles wieder da und sauber sein


    Wenn du direkt umziehen willst (oder das Ganze vor der Rückübertragung auch noch lokal inkl. der alten Datenbank testen wilst), kannst du per SSH einen SQL Dump generieren.
    https://www.strato.de/faq/hosting/so…bank-zugreifen/

    Nach einem Hack solltest du die Datenbank/SQL Datei unbedingt auch noch nach <script Injections durchsuchen (STRG+F "<script").

    Abgesehen von der Support Reaktionszeit und dem grottigen Malware Handling find ich Strato super.. :-)

    Gruß

    Pascal