Beiträge von msi

    Ich tippe mal auf diese Zeile:

    Code
    msgid "Y/m/d \\a\\t g:i A"
    msgstr "d.m.Y \\u\\m H:i \\U\\h\\r"

    Bei mir ist das Zeilennummer 4988. Bezieht sich auf die Datei "template.php" (Zeile 667), dort verweist man auf die Variable $ptime, die etwas weiter vorn in der Funktion

    Code
    $ptime = mysql2date(__('Y/m/d \a\t g:i A'), $comment->comment_date );

    (Zeile 642) gesetzt wird.

    Warum machst du es nicht so: Du erstellst einen völlig neuen Blog lokal bei dir auf dem Rechner, achtest aber natürlich darauf, dass die Angaben in der "wp-config.php" korrekt sind. Dann erzeugst du einen Datenbank-Dump (ohne die "wp_options"-Tabelle!) und importierst ihn in deine lokale Version. Ggf die Plugins und Themes lokal einrichten, und fertig.

    So habe ich es damals gemacht, und ich hatte keine Probleme damit.

    Wenn du wirklich aufräumen willst, dann schau auch mal in die "wp_postmeta". Dort findest du vllt Einträge _edit_last, _edit_lock und _wp_page_template. Die kannst du unbesehen rauswerfen.

    Dazu kommen in der "wp_options" diverse rss_xxxlangeNummerxxx und rss_xxxlangeNummerxxx_ts. Hier wirst du vermutlich auch die meisten Einträge zu Plugins und Themes finden, die du schon längst nicht mehr nutzt. Allerdings würde ich die Tabelle "wp_options" nicht exportieren und sichern. Da reicht zur Not eine Neuinstallation des Blogs, dabei wird die Tabelle neu angelegt, und dann importiert man die übrigen Tabellen mit den Kommentaren, Artikeln, usw.

    Sagt mal, in irgendeinem von den oben verlinkten Beiträgen wird empfohlen, die Namen der Cookies zu ändern. Die entsprechenden Stellen befinden sich in der "wp-settings.php", und es mag durchaus sein, dass man mit Kenntnis der Standardnamen Unsinn machen könnte.

    Gäbe es Probleme, wenn ich die Namen bspw so ändere:

    Code
    if ( !defined('USER_COOKIE') )
    //  define('USER_COOKIE', 'wordpressuser_' . COOKIEHASH);
        define('USER_COOKIE', 'wpu' . md5(uniqid(rand())) . '_' . COOKIEHASH);

    Ob jetzt MD5 sicher ist oder nicht, der Name ist nicht mehr vorhersehbar. Man kann auch den Präfix "wpu" weglassen. Ein kleiner lokaler Test hat keine Probleme ergeben. Aber manchmal gibt es ja Stolperfallen, an die man so nicht denkt.

    Das müsste man bei PASS_COOKIE und AUTH_COOKIE auch machen.
    Ideen? Kritik?


    Habe gerade selbst etwas gefunden. Wenn man alle 3 Cookie so benennt, kann man sich nicht mehr anmelden. Also, das muss ich noch mal genauer prüfen. ;)

    Um Seiten aus der Navigation auszuklammern, empfehle ich das Page Link Manager-Plugin. Und wenn du den Link nur im Footer haben willst, dann öffnest du in deinem Themeordner die passende Datei (üblicherweise "footer.php") und fügst einen simplen HTML-Link an der gewünschten Stelle ein. Ich empfehle die Verwendung der Syntax

    Code
    <a href="/?p=123">Impressum</a>

    Das funktioniert auch bei aktiven Permalinks. Du kannst auch eine Funktion schreiben, die anhand der Seiten-ID den Link ermittelt usw., aber auf die Schnelle zum Testen tut es wohl auch das o.g. Beispiel.

    Handelt es sich also um WP oder plugin Code?


    Das soll ja eben durch diesen Beitrag herausgefunden werden.

    Zitat

    Handelt es sich bei den Fällen um Schlamperei bei den Passwörtern?


    Sagen wir mal so: wenn du einen bekannten Benutzernamen hast (admin) und dazu vllt noch ein recht simples Passwort, dann kannst du deinen Blog auch gleich für die Allgemeinheit öffnen. :mrgreen: Ob das nun mit den entdeckten Angriffen zu tun hat, ist unerheblich. Schwache Benutzernamen/Passworte waren schon immer in jeder Software ein Problem.

    moinsen und hellas finde ich persönlich auch sehr gut :D


    Nun ja, es würde zum dämlichen "Howdy" passen, das ich mit alten Western in Verbindung bringe, und das den gesamten Adminbereich von WordPress verunstaltet. Warum also nicht was Norddeutsches oder ein freundliches "Servus" für Gesamtdeutschland.

    <ironieoff>

    Ich würde den Online-Blog einfach ein einziges Mal einrichten, damit dort die notwendigen Einstellungen (Theme, URL, Motto, Name, usw.) gespeichert werden. Und dann lass beim Export/Import einfach die "wp_options"-Tabelle weg.

    Die Abmahnerei zeigt tatsächlich Wirkung.


    Ja, aber nur deshalb, weil es für die Politik unwichtig ist, gute Ideen aufzugreifen und umzusetzen. Wenn die erste Abmahnung kostenlos bzw. in einem bestimmten Rahmen (< 100EUR) erfolgen müsste (diese Idee gab es ja mal), dann gäbe es viele schwarze (Abmahn)Schafe weniger.

    Aber stattdessen denkt man eben über Dinge wie Rußfilter für Kaminöfen nach, denn so ein Kaminofen macht nachweislich ja mehr Dreck als ein Flugzeug, ein Auto ... oder ganze Nationen, deren Hauptstädte vor lauter Dreckluft in einem konstanten Nebel verborgen sind. :?

    als angriffsstelle wird wohl die einbindung eines phpbb-boards auf deiner site genutzt.

    da die aufgerufene url aber augenscheinlich nicht sauber ist, ist es - bei dem entsprechenden aufruf - bei dem versuch geblieben.


    Vermutlich betreibt der Beitragsersteller kein phpBB-Forum. Solche Einträge finde ich ab und zu auch in meinen Log-Dateien. Manchmal werden auch Versuche unternommen, Lücken von Joomla und anderen CMS auszunutzen. Aber auch das scheitert, weil nichts davon auf meinem Server läuft.
    Hinter den Versuchen stecken bloß Bots, die ohne Intelligenz irgendwelche Verzeichnisse und Dateien aufrufen.

    Zitat

    evtl. hat er sogar bereits eine lösung um erfolgreichere versuche dieses url-abgriffes zu unterbinden.

    Grundsätzlich muss man das selbe machen wie bei WordPress: die eingesetzte Software (phpBB, WAMP, Joomla, usw.) aktuell halten und Sicherheitspatches sofort einspielen.

    Um die o.g. Anfragen zu blocken, reicht aber auch die ".htaccess". Was ist wohl das gemeinsame Merkmal von allen Angriffen dieser Art? Es wird versucht, eine Datei auf einem externen Server zu laden. Folglich kommt im QUERY_STRING immer ein "http" vor. Und wenn du das mit einer Regel prüfst und die Anfrage dann in eine leere Textdatei umleitest, dann sparst du Traffic und Nerven. ;)

    Geh in "header.php" und suche:

    PHP
    <?php if ('page' != get_option('show_on_front')) { ?>
        <li class="..."><a href="..." title="..."><?php echo get_option('k2blogornoblog'); ?></a></li>
    <?php } ?>

    Weg damit.

    Was darf ich schreiben?


    Was immer du möchtest.

    Zitat

    Darf ich Namen von real existierenden Personen nennen?

    Grundsätzlich erst mal nicht, denn es gibt das Persönlichkeitsrecht. Personen in der Öffentlichkeit und Personen der allgemeinen Zeitgeschichte (Politiker, Schauspieler, Steuerhinterzieher, usw.) dürfen genannt werden. Deine Freunde werden wohl auch nichts dagegen haben, wenn du ihre Namen nennst. Für diesen Kreis gilt natürlich auch das gute Benehmen (keine Beleidigungen, usw.)
    Bei Fremden vorsichtig sein! Bestes Beispiel: du rufst eine Hotline an und bist mit der Aussage des Mitarbeiters nicht einverstanden. Wenn du darüber schreibst, okay, aber lass den Namen des Mitarbeiters/der Mitarbeiterin weg.

    Zitat

    Darf ich Behauptungen aufstellen

    Wenn du diese Behauptungen durch Beweise belegen kannst, Ja.

    Zitat

    und meine Meinung kundtun oder ist das schon wieder Verleumdung?

    Wenn man merkt, dass es sich um deine persönliche Meinung handelt, kannst du das schreiben. Ein Satz wie "In der Firma XY arbeiten nur Betrüger" ist gefährlich! Der Satz "Man könnte fast denken, dass in der Firma XY nur Betrüger arbeiten" ist grenzwertig. Wenn du schreibst: "Ich finde das Verhalten der Mitarbeiter in der Firma XY nicht sehr anständig", dann ist das okay.