Danke für die Erläuterungen
Beiträge von wpgerd
-
-
Hallo Hille,
danke für die schnelle Antwort. D.h. jemand verspricht sich von diesen Theme-Dateien/wp-content/themes/OptimizePress/lib/admin/media-upload.php
/wp-content/themes/deep-blue/megaframe/megapanel/inc/upload.php
/wp-content/themes/clockstone/theme/functions/upload.phpund diesen Plugin-Dateien
/wp-content/plugins/wp-mailinglist/vendors/uploadify/upload.php
/wp-content/plugins/1-flash-gallery/upload.php?action=uploadify
/wp-content/plugins/mini-mail-dashboard-widget/wp-mini-mail.php
/wp-content/plugins/zingiri-web-shop/fws/ajax/init.inc.php
/wp-content/plugins/mm-forms-community/includes/doajaxfileupload.php
/wp-content/plugins/advanced-custom-fields/core/actions/export.phpInformationen, um eine WP-Installation zu kapern. Ich nutze davon nichts, aber müsste man nicht die Entwickler oder Nutzer warnen? Oder ist das nur Panikmache?
Gruß
Gerd -
Hallo zusammen,
ich nutze SEO Ultimate und lasse die 404-Aufrufe protokollieren. Heute entdecke ich im Log folgende abrufe:
Interpretiere ich das richtig, dass hier vermutlich eine Maschine versucht hat bestimmte Plugins aufzurufen, um evtl. meine Seite anzugreifen? Oder wie muss man dies interpretieren?Wenn ich richtig vermute, ist das ja gleichzeitig auch eine Liste von potentiell unsicheren Plugins, oder?
Wäre schön, wenn jemand Erfahrenes das erläutern kann. Danke!
Gruß
Gerd -
-
Hallo zusammen,
ich beschäftige mich gerade damit, wie man WP sicher und funktional aufsetzt. Verschiedentlich wird ja empfohlen, den Adminbereich zusätzlich über die .htaccess abzusichern. Das hat allerdings den Nachteil, dass alle Benutzer wie z.B. normale Abonnenten, die sich einloggen, diesen zusätzlichen Zugang haben müssen. D.h. wenn Kommentare auf der WP-Seite nur nach Anmeldung erlaubt sind, um Spam und "Spinner" auszuschließen, ist es für alle normalen Benutzer schwerer einzuloggen.Habt Ihr eine Idee, wie man das elegant und doch sicher lösen könnte?
Bisher habe ich mir überlegt, mit iThemes Security den Login zu verstecken und da ich ein bbpress-Forum nutzen möchte, gibt es dort eine eigene Registrierungsseite und ein Login-Widget, das den User nach dem Einloggen direkt ins Forum führt, so dass die eigentliche Login-Seite nicht sichtbar ist. Was haltet Ihr von der Lösung?
Gruß
Gerd -
Hallo Maxe,
vielen Dank für deine Antwort. D.h. also wenn im Blog Kommentare nur nach Anmeldung erlaubt sind, versperrt man so mit der .htaccess jedem Abonnenten den Zugang bzw. müsste ihm manuell einen weiteren Zugang zukommen lassen, was natürlich nicht praktikabel ist.
Als Alternative denke ich über iThemes Security nach. Dort kann man den Login-Bereich verstecken. Ich möchte auf der Seite ein bbpress-forum betreiben, da kann ich den Login als Widget anzeigen lassen, der sofort ins Forum geht ohne die wp-login.php anzuzeigen. Das Dashboard für Abonnenten hab ich ausgeblendet, so sehen es nur Redakteure und Admins und der normale Benutzer bekommt das WP-Login nicht zu Gesicht.
Das Plugin hat auch eine Brute Force Protection, mit der man die Anzahl der Loginversuche begrenzen kann. Allerdings sehr mächtig das Tool und ich bin mir nicht sicher, wie schnell man was kaputt machen kann. Hat jemand Erfahrung damit? Nehme auch gern Feedback für diesen Weg entgegen.Gruß
Gerd -
Hallo,
es wird ja häufiger empfohlen, den Zugang zum Adminbereich per .htaccess und .htpasswd abzusichern. Ich habe das mit folgendem Code in meiner .htaccess umgesetzt:Apache Configuration<Files wp-login.php> AuthName "Zugang nur mit Berechtigung" AuthType Basic AuthUserFile /PfasZurHtpasswd/.htpasswd require valid-user </Files> <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)"> order deny,allow deny from all </FilesMatch>Allerdings wird dann für jeden Benutzer, auch für den einfachen Abonnenten des Blogs, diese Passwortabfrage gestellt. Ist das richtig oder habe ich was falsch gemacht bzw. verstanden?
Gruß
Gerd