Da ich von unterschiedlichen Standorten mit wechselnden IPs auf das Backend zugreife, finde ich das nicht ganz zu ideal, ist aber trotzdem durchaus berechtigt! Wenn auch nicht ideal - in meinem Fall.
Beiträge von Thomas_6683
-
-
Hallo zusammen,
danke für Eure Hilfe.
Seit Umstellung (ca. 3 Wochen) habe ich absolut keine unerlaubten bzw. fehlgeschlagenen Anmeldeversuche mehr.Mir war diese Anmeldemethode überhauptnicht bewusst. Toll, dass mir hier so schnell und kompetent weitergeholfen wurde!
Gruß
Thomas -
Vielen Dank für Deine ausführlichen Infos.
Vor allem die Info mit den Logfiles war mir nicht so geläufig. Hab da nun mal nachgeschaut und die Angriffe gehen immer auf die XML-RPC-Schnittstelle.
Code89.163.148.243 - - [25/Dec/2015:22:00:44 +0100] "POST /xmlrpc.php HTTP/1.1" 200 402 www.meine-domain.de "-" "Mozilla/5.0 (Macintosh; U; Intel Mac OS X 10.6; fr; rv:1.9.2.8) Gecko/20100722 Firefox/3.6.8" "-"Da diese scheinbar nicht benötigt wird - zumindest nicht von mir persönlich - habe ich diese mit dieser Anleitung abgeschaltet.
http://www.heise.de/ct/hotline/Ang…ie-2585367.html
Seit gestern ist jetzt erstmal Ruhe. Ich bin gespannt.
Danke für Hilfe!
Thomas
-
Ok, zumindest die XML-RPC Schnittstelle ist nun deaktiviert. Mal schauen, ob die Angriffsversuche bzw. fehlgeschlagenen Logins zurückgehen.
Vielen Dank erstmal Euch beiden!
-
Hallo Ralf,
Zitat
Nicht jede Anmeldung leitet auf die wp-login.php weiter.
Trotzdem schickt mir das Plugin die Infomail, was ich ja gut finde.Zitat
Wordpress verfügt über viele Schnittstellen und API-Anbindungen.
Kann man die abschalten? Macht das Sinn? Ich greife lediglich über die Anmeldeseite auf die Homepage zu. Es gibt keine Fremdanwendungen die auf die Siete zugreifen.Oder mache ich mir einfach zu viele Sorgen?
-
Hallo zusammen,
ich wollte fragen, über welche Seiten man sich ins Backend anmelden kann. Die Seite wird auf einem eigenen Server gehostet, also nicht bei Wordpress.
Mir ist somit ausschließlich die Seite http://www.domain.tld/wp-admin/wp-login.php bekannt.Mit dem Plugin "Limit Login Attempts" kann man den Zugang für X Stunden sperren, sofern zu oft falsch Zugangsdaten eingegeben werden.
Außerdem habe ich eine htaccess erstellt, diese funktioniert soweit auch. Hier der Code:
Apache Configuration
Alles anzeigen# WP-Login mit Passwort schützen <Files wp-login.php> AuthName "Admin Bereich" AuthType Basic AuthUserFile /homepages/48/d400705288/htdocs/DOMAIN.de/.htpasswd Require valid-user </Files> <FilesMatch "(\.htaccess|\.htpasswd|wp-config\.php|liesmich\.html|readme\.html)"> Order deny,allow Deny from all </FilesMatch>Das Problem ist, dass ich mehrmals am Tag E-Mails über fehlgeschlagene Logins bekomme. Somit müsste ja die htaccess "durchbrochen" worden sein.
Daher die Frage, ob es noch weitere Anmeldeseiten zum Backend gibt.Das Passwort für die htaccess ist extrem stark. Habe es auch mehrfach gewechselt, aber nichtmal 3 Std. später kamen schon die nächsten Versuche.
Bisher scheinen alle Anmeldeversuche erfolglos gewesen zu sein, da der Benutzer immer falsch eingegeben wurde. Aber irgendwann werden die Jungs noch klüger. Sie haben ja Zeit...
Danke für Eure Hilfe vorab + schöne Weichnachtsfeiertage!
Thomas