Ich tippe mal auf diese Zeile:
Bei mir ist das Zeilennummer 4988. Bezieht sich auf die Datei "template.php" (Zeile 667), dort verweist man auf die Variable $ptime, die etwas weiter vorn in der Funktion
(Zeile 642) gesetzt wird.
Um schreiben oder kommentieren zu können, benötigen Sie ein Benutzerkonto.
Sie haben schon ein Benutzerkonto? Melden Sie sich hier an.
Jetzt anmeldenHier können Sie ein neues Benutzerkonto erstellen.
Neues Benutzerkonto erstellenIch tippe mal auf diese Zeile:
Bei mir ist das Zeilennummer 4988. Bezieht sich auf die Datei "template.php" (Zeile 667), dort verweist man auf die Variable $ptime, die etwas weiter vorn in der Funktion
(Zeile 642) gesetzt wird.
Da ich es gerade in dem Screenshot im erwähnten Forenbeitrag sehe: Wäre es nicht sinnvoll, aus dem "Von" ein "Zu" zu machen? Also "Gast XY" sagt irgendwas ZU dem Beitrag XY?
Warum machst du es nicht so: Du erstellst einen völlig neuen Blog lokal bei dir auf dem Rechner, achtest aber natürlich darauf, dass die Angaben in der "wp-config.php" korrekt sind. Dann erzeugst du einen Datenbank-Dump (ohne die "wp_options"-Tabelle!) und importierst ihn in deine lokale Version. Ggf die Plugins und Themes lokal einrichten, und fertig.
So habe ich es damals gemacht, und ich hatte keine Probleme damit.
Versuch mal folgendes: phpMyAdmin (oder ein anderes Tool, mit dem du direkt auf die Datenbank zugreifen kannst) -> Tabelle "wp_users" -> "nice_name" in das gewünschte ändern.
Wenn du wirklich aufräumen willst, dann schau auch mal in die "wp_postmeta". Dort findest du vllt Einträge _edit_last, _edit_lock und _wp_page_template. Die kannst du unbesehen rauswerfen.
Dazu kommen in der "wp_options" diverse rss_xxxlangeNummerxxx und rss_xxxlangeNummerxxx_ts. Hier wirst du vermutlich auch die meisten Einträge zu Plugins und Themes finden, die du schon längst nicht mehr nutzt. Allerdings würde ich die Tabelle "wp_options" nicht exportieren und sichern. Da reicht zur Not eine Neuinstallation des Blogs, dabei wird die Tabelle neu angelegt, und dann importiert man die übrigen Tabellen mit den Kommentaren, Artikeln, usw.
Im Bearbeiten-Link steht die ID noch drin. Wer sie benötigt (wie ich, weil ich sie für interne Verlinkungen verwende), der kann zur Not die Maus auf den Link halten und in der Statuszeile gucken. ;)
Hm... bei mir steht schon wieder WordPress 2.6-bleeding :mrgreen:
Sagt mal, in irgendeinem von den oben verlinkten Beiträgen wird empfohlen, die Namen der Cookies zu ändern. Die entsprechenden Stellen befinden sich in der "wp-settings.php", und es mag durchaus sein, dass man mit Kenntnis der Standardnamen Unsinn machen könnte.
Gäbe es Probleme, wenn ich die Namen bspw so ändere:
if ( !defined('USER_COOKIE') )
// define('USER_COOKIE', 'wordpressuser_' . COOKIEHASH);
define('USER_COOKIE', 'wpu' . md5(uniqid(rand())) . '_' . COOKIEHASH);
Ob jetzt MD5 sicher ist oder nicht, der Name ist nicht mehr vorhersehbar. Man kann auch den Präfix "wpu" weglassen. Ein kleiner lokaler Test hat keine Probleme ergeben. Aber manchmal gibt es ja Stolperfallen, an die man so nicht denkt.
Das müsste man bei PASS_COOKIE und AUTH_COOKIE auch machen.
Ideen? Kritik?
Habe gerade selbst etwas gefunden. Wenn man alle 3 Cookie so benennt, kann man sich nicht mehr anmelden. Also, das muss ich noch mal genauer prüfen. ;)
Um Seiten aus der Navigation auszuklammern, empfehle ich das Page Link Manager-Plugin. Und wenn du den Link nur im Footer haben willst, dann öffnest du in deinem Themeordner die passende Datei (üblicherweise "footer.php") und fügst einen simplen HTML-Link an der gewünschten Stelle ein. Ich empfehle die Verwendung der Syntax
Das funktioniert auch bei aktiven Permalinks. Du kannst auch eine Funktion schreiben, die anhand der Seiten-ID den Link ermittelt usw., aber auf die Schnelle zum Testen tut es wohl auch das o.g. Beispiel.
Nicht bei mir (WP 2.5 RC1.1). Weder mit noch ohne Permalinks. Ich sehe immer den "Im Blog anzeigen als"-Namen (Nickname), und der kann ruhig gezeigt werden, denn der entspricht nicht meinem Login-Namen.
Handelt es sich also um WP oder plugin Code?
Das soll ja eben durch diesen Beitrag herausgefunden werden.
ZitatHandelt es sich bei den Fällen um Schlamperei bei den Passwörtern?
Sagen wir mal so: wenn du einen bekannten Benutzernamen hast (admin) und dazu vllt noch ein recht simples Passwort, dann kannst du deinen Blog auch gleich für die Allgemeinheit öffnen. :mrgreen: Ob das nun mit den entdeckten Angriffen zu tun hat, ist unerheblich. Schwache Benutzernamen/Passworte waren schon immer in jeder Software ein Problem.
Deine Ironietags sind falsch gesetzt. Wo darf ich nun Ironie suchen?
Wenn ich den gleichen Spruch über deine Intelligenz mache (zumal ich weiß, dass du meinen Satz genau verstanden hast!), dann bekomme ich bestenfalls eine Verwarnung. so what?
moinsen und hellas finde ich persönlich auch sehr gut :D
Nun ja, es würde zum dämlichen "Howdy" passen, das ich mit alten Western in Verbindung bringe, und das den gesamten Adminbereich von WordPress verunstaltet. Warum also nicht was Norddeutsches oder ein freundliches "Servus" für Gesamtdeutschland.
<ironieoff>
hast du eine alternative ausser "Hallo"?
Warum muss es denn eine Alternative zu "Hallo" geben? Was ist daran falsch? Ich persönlich finde "Howdy" für den hiesigen Sprachraum unpassend.
Ich würde den Online-Blog einfach ein einziges Mal einrichten, damit dort die notwendigen Einstellungen (Theme, URL, Motto, Name, usw.) gespeichert werden. Und dann lass beim Export/Import einfach die "wp_options"-Tabelle weg.
Anmelden -> Verwalten -> Link-Kategorien -> Blogroll
Die Abmahnerei zeigt tatsächlich Wirkung.
Ja, aber nur deshalb, weil es für die Politik unwichtig ist, gute Ideen aufzugreifen und umzusetzen. Wenn die erste Abmahnung kostenlos bzw. in einem bestimmten Rahmen (< 100EUR) erfolgen müsste (diese Idee gab es ja mal), dann gäbe es viele schwarze (Abmahn)Schafe weniger.
Aber stattdessen denkt man eben über Dinge wie Rußfilter für Kaminöfen nach, denn so ein Kaminofen macht nachweislich ja mehr Dreck als ein Flugzeug, ein Auto ... oder ganze Nationen, deren Hauptstädte vor lauter Dreckluft in einem konstanten Nebel verborgen sind. :?
als angriffsstelle wird wohl die einbindung eines phpbb-boards auf deiner site genutzt.
da die aufgerufene url aber augenscheinlich nicht sauber ist, ist es - bei dem entsprechenden aufruf - bei dem versuch geblieben.
Vermutlich betreibt der Beitragsersteller kein phpBB-Forum. Solche Einträge finde ich ab und zu auch in meinen Log-Dateien. Manchmal werden auch Versuche unternommen, Lücken von Joomla und anderen CMS auszunutzen. Aber auch das scheitert, weil nichts davon auf meinem Server läuft.
Hinter den Versuchen stecken bloß Bots, die ohne Intelligenz irgendwelche Verzeichnisse und Dateien aufrufen.
Zitatevtl. hat er sogar bereits eine lösung um erfolgreichere versuche dieses url-abgriffes zu unterbinden.
Grundsätzlich muss man das selbe machen wie bei WordPress: die eingesetzte Software (phpBB, WAMP, Joomla, usw.) aktuell halten und Sicherheitspatches sofort einspielen.
Um die o.g. Anfragen zu blocken, reicht aber auch die ".htaccess". Was ist wohl das gemeinsame Merkmal von allen Angriffen dieser Art? Es wird versucht, eine Datei auf einem externen Server zu laden. Folglich kommt im QUERY_STRING immer ein "http" vor. Und wenn du das mit einer Regel prüfst und die Anfrage dann in eine leere Textdatei umleitest, dann sparst du Traffic und Nerven. ;)
Was darf ich schreiben?
Was immer du möchtest.
ZitatDarf ich Namen von real existierenden Personen nennen?
Grundsätzlich erst mal nicht, denn es gibt das Persönlichkeitsrecht. Personen in der Öffentlichkeit und Personen der allgemeinen Zeitgeschichte (Politiker, Schauspieler, Steuerhinterzieher, usw.) dürfen genannt werden. Deine Freunde werden wohl auch nichts dagegen haben, wenn du ihre Namen nennst. Für diesen Kreis gilt natürlich auch das gute Benehmen (keine Beleidigungen, usw.)
Bei Fremden vorsichtig sein! Bestes Beispiel: du rufst eine Hotline an und bist mit der Aussage des Mitarbeiters nicht einverstanden. Wenn du darüber schreibst, okay, aber lass den Namen des Mitarbeiters/der Mitarbeiterin weg.
ZitatDarf ich Behauptungen aufstellen
Wenn du diese Behauptungen durch Beweise belegen kannst, Ja.
Zitatund meine Meinung kundtun oder ist das schon wieder Verleumdung?
Wenn man merkt, dass es sich um deine persönliche Meinung handelt, kannst du das schreiben. Ein Satz wie "In der Firma XY arbeiten nur Betrüger" ist gefährlich! Der Satz "Man könnte fast denken, dass in der Firma XY nur Betrüger arbeiten" ist grenzwertig. Wenn du schreibst: "Ich finde das Verhalten der Mitarbeiter in der Firma XY nicht sehr anständig", dann ist das okay.