Beiträge von wpgerd

    Hallo Hille,
    danke für die schnelle Antwort. D.h. jemand verspricht sich von diesen Theme-Dateien

    /wp-content/themes/OptimizePress/lib/admin/media-upload.php
    /wp-content/themes/deep-blue/megaframe/megapanel/inc/upload.php
    /wp-content/themes/clockstone/theme/functions/upload.php

    und diesen Plugin-Dateien
    /wp-content/plugins/wp-mailinglist/vendors/uploadify/upload.php
    /wp-content/plugins/1-flash-gallery/upload.php?action=uploadify
    /wp-content/plugins/mini-mail-dashboard-widget/wp-mini-mail.php
    /wp-content/plugins/zingiri-web-shop/fws/ajax/init.inc.php
    /wp-content/plugins/mm-forms-community/includes/doajaxfileupload.php
    /wp-content/plugins/advanced-custom-fields/core/actions/export.php

    Informationen, um eine WP-Installation zu kapern. Ich nutze davon nichts, aber müsste man nicht die Entwickler oder Nutzer warnen? Oder ist das nur Panikmache?

    Gruß
    Gerd

    Hallo zusammen,
    ich nutze SEO Ultimate und lasse die 404-Aufrufe protokollieren. Heute entdecke ich im Log folgende abrufe:

    Interpretiere ich das richtig, dass hier vermutlich eine Maschine versucht hat bestimmte Plugins aufzurufen, um evtl. meine Seite anzugreifen? Oder wie muss man dies interpretieren?

    Wenn ich richtig vermute, ist das ja gleichzeitig auch eine Liste von potentiell unsicheren Plugins, oder?

    Wäre schön, wenn jemand Erfahrenes das erläutern kann. Danke!

    Gruß
    Gerd

    Hallo zusammen,
    ich beschäftige mich gerade damit, wie man WP sicher und funktional aufsetzt. Verschiedentlich wird ja empfohlen, den Adminbereich zusätzlich über die .htaccess abzusichern. Das hat allerdings den Nachteil, dass alle Benutzer wie z.B. normale Abonnenten, die sich einloggen, diesen zusätzlichen Zugang haben müssen. D.h. wenn Kommentare auf der WP-Seite nur nach Anmeldung erlaubt sind, um Spam und "Spinner" auszuschließen, ist es für alle normalen Benutzer schwerer einzuloggen.

    Habt Ihr eine Idee, wie man das elegant und doch sicher lösen könnte?

    Bisher habe ich mir überlegt, mit iThemes Security den Login zu verstecken und da ich ein bbpress-Forum nutzen möchte, gibt es dort eine eigene Registrierungsseite und ein Login-Widget, das den User nach dem Einloggen direkt ins Forum führt, so dass die eigentliche Login-Seite nicht sichtbar ist. Was haltet Ihr von der Lösung?

    Gruß
    Gerd

    Hallo Maxe,

    vielen Dank für deine Antwort. D.h. also wenn im Blog Kommentare nur nach Anmeldung erlaubt sind, versperrt man so mit der .htaccess jedem Abonnenten den Zugang bzw. müsste ihm manuell einen weiteren Zugang zukommen lassen, was natürlich nicht praktikabel ist.

    Als Alternative denke ich über iThemes Security nach. Dort kann man den Login-Bereich verstecken. Ich möchte auf der Seite ein bbpress-forum betreiben, da kann ich den Login als Widget anzeigen lassen, der sofort ins Forum geht ohne die wp-login.php anzuzeigen. Das Dashboard für Abonnenten hab ich ausgeblendet, so sehen es nur Redakteure und Admins und der normale Benutzer bekommt das WP-Login nicht zu Gesicht.
    Das Plugin hat auch eine Brute Force Protection, mit der man die Anzahl der Loginversuche begrenzen kann. Allerdings sehr mächtig das Tool und ich bin mir nicht sicher, wie schnell man was kaputt machen kann. Hat jemand Erfahrung damit? Nehme auch gern Feedback für diesen Weg entgegen.

    Gruß
    Gerd

    Hallo,
    es wird ja häufiger empfohlen, den Zugang zum Adminbereich per .htaccess und .htpasswd abzusichern. Ich habe das mit folgendem Code in meiner .htaccess umgesetzt:

    Apache Configuration
    <Files wp-login.php>
    AuthName "Zugang nur mit Berechtigung"  
    AuthType Basic  
    AuthUserFile /PfasZurHtpasswd/.htpasswd 
    require valid-user
    </Files>
    <FilesMatch "(.htaccess|.htpasswd|wp-config.php|liesmich.html|readme.html)">  
    order deny,allow  
    deny from all
    </FilesMatch>

    Allerdings wird dann für jeden Benutzer, auch für den einfachen Abonnenten des Blogs, diese Passwortabfrage gestellt. Ist das richtig oder habe ich was falsch gemacht bzw. verstanden?

    Gruß
    Gerd