Beiträge von ruthschell

    Da es kein Error Log und keine WP_DEBUG Meldungen gibt und Du auch sonst schon alles geprüft hast, wird man Dir ohne Zugriff auf die Datenbank wohl eher schlecht helfen können.

    Welche Einträge sind den interessant?

    Alle Funktionen im Adminbereich klappen, auch ist der Besitzer laut WP-CLI berechtigt:

    www-data ~/www $ ../wp-cli.phar user list-caps adminuser|grep update
    update_plugins
    update_themes
    update_core

    Ein Aktualisieren per SSH und WP-CLI klappt.

    Die Meldung kann einige Gründe haben, von fehlenden/defekten Einträgen in der wp_options Tabelle bis hin zu parallenen Installationen mit dem gleichen Datenbank-Prefix usw. - gibt es ggf. mehr Hinweise im error log des Servers oder mit WP_DEBUG auf true?

    Suchbegriff für die Suchmaschinen: [FONT=courier new]WordPress "not allowed to access this page"[/FONT]

    Vor Anpassungen mit Role Plugins oder manuell der Datenbank unbedingt ein Backup machen...

    Eine paralle Installation gibt es nicht. Vor Jahren wurden einmal die DB-Prefix umbenannt. Das ist aber nicht das Problem. Nach diesen Problem ([FONT=courier new]WordPress "not allowed to access this page")[/FONT] habe ich bereits gesucht und alles geprüft.

    Was mich wundert ist, dass selbst neue Benutzer die Admin werden keine Rechte zum Update haben. Wenn ich nun einen Benutzer (Admin) mittels Direkteintrag in die DB anlege, gibt es eine offizielle Anleitung? Was ich bisher gefunden habe waren private Blogs deren Beschreibung nicht zum Erfolg führten.

    Das Error-Log gibt leider keine Hinweise.

    MfG

    Manche Plugins wie z.B. User Role Editor speichern in der Tabelle wp_options ein Backup der Benutzerrechte bei der Installation, die man dann später per Hand/SQL theoretisch wieder zurücksetzen kann, siehe z.B. hier. Aber VORSICHT, da kann man auch sehr einfach sehr viel (mehr als jetzt schon) zerstören!

    Handelt es sich nach wie vor um das gleiche Problem wie 2013 hier beschrieben? Wurden seitdem keine Updates mehr gemacht?

    Welches Plugin Du damals benutzt hast, kannst Du aus ältern Backups des Websites ermitteln, dort mal in den Ordner /wp-content/plugins/ schauen. Das wäre sehr hilfreich bei der Lösungsfindung.

    Es handelt sich nicht um das gleiche Problem. Und update wurden bis zum letzten immer durchgeführt. Der Hinweis auf das alte Posting und auf das Backup waren sehr hilfreich, danke.

    Es war dieses Plugin. Aber anhand des Backup stelle ich fest, dass die Löschung des Plugins Role Manager bereits einige Zeit zuvor passierte und bereits erfolgreich Updates durchgeführt werden konnten. Warum jetzt das letzte nicht geht kann ich nun nicht erklären.

    Ich habe jetzt den User Role Editor installieren können (per FTP, dann aktivieren) und dort ist der Haken drin bei Update Core.

    Hallo,

    leider können bei mir Admins. keine Updates mehr vornehmen. Der Aufruf von wp-admin/update-core.php, bringt "Du bist leider nicht berechtigt, auf diese Seite zuzugreifen".

    Das Problem kommt nicht von einem Umzug, sondern eher von einen Role Manager (mutmasslich). Ich habe vor Jahren einmal installiert und nun das Plugin deinstalliert. Ich weis nicht mehr wie es hieß und genutzt wurde es auch schon lange nicht mehr.

    Wer hat eine Idee? Neue Nutzer die zum Admin gemacht werden, haben auch nicht die gewünschten Rechte.

    Hier habe ich ein größeres Blog mit mehrern Autoren, wo die Rechte etwas feiner eingestellt werden sollen.

    Ich habe mich für Role Manager entschieden, andere auch ausprobiert, das folgende Verhalten ist bei allen gleich.

    Ziel ist es eine Gruppe zu erstellen, die nur Beiträge schreiben, löschen und veröffentlichen darf. Keine Kommentare moderieren usw.

    Die ganzen Einschränkungen würden gehen, wenn nicht das Recht "Manage Options" freigeschaltet werden muss um einen Beitrag zu schreiben. Ohne diese Rechte bleibt die Seite (post-new.php) weiß, es wird kein Fehlercode ausgeben, oder ins Serverlog geschrieben.

    Das Recht "Manage Options" ist etwas zu viel.

    Der Spammist wurde nicht im Template und nicht in Wordpress plaziert. Er wird nachdem die Seite generiert wurde eingefügt. Der Wordpressbenutzer hat nur begrenzte Möglichkeiten.

    Wir haben eine vorübergehende Lösung gefunden. Da der Code zwischen </head> und </body> eingeschleusst wird, haben wir einfach

    mit </head><!-- <body <!-- > --> </head> <body> </head><body> ersetzt.

    Derzeit scheinen nur Installationen bei Godaddy betroffen zu sein.

    Evtl. würde die Datenbank geändert
    http://de.wikipedia.org/wiki/SQL-Injection

    Eher nicht, bis jetzt nichts entdeckt.


    Wenn die verwendete Wordpress Version _alt_ ist, kann die Veränderung auch an den Scripten selbst durchgeführt worden sein.

    Nicht die WP-Installation, sondern das Template ist älter. WP ist auf dem neusten Stand.


    Gibt des Benutzer admin mit der ID = 1 ?

    Nein


    In der Regel legen Angreifer sich scripte in ein schreibbares und lesbares Verzeichnis und ändern von dort zum Beispiel
    ~/wp-settings.php
    ~/admin/upgrade.php (damit bei zukünftigen upgrades auch ja der Scahdcode erneut installiert wird.

    Nichts dergelichen.


    Du kannst in der Regel keiner Datei mehr vertauen und der Code kann codiert (zum Beispiel base64-kodierte Daten)
    http://php.net/manual/de/function.base64-decode.php

    Das ist hier bekannt und wurde selbstverständlich überprüft.


    Es gibt hier ein Job Forum.

    Und? Das beantwortet nicht meine Frage. Das ganze scheint recht frisch zu sein und betrifft vermutlich nur Installationen bei GoDaddy.

    Nochmal ein Eindringen über schwache Passwörter ist kaum möglich. Benutzernamen admin gibt es nicht. Name ist ein Kombination von Buchstaben und Sonderzeichen. Passwörter sind lang und bestehen aus einer Kombination von Buchstaben, zahlen und Sonderzeichen.

    Es ist das Plugin Limit Login Attempts aktiv. Es gibts nur ein Anmeldeversuch, dann wird die IP gesperrt für 999 Stunden.

    Hallo,

    ich wurde gebeten zu helfen, komme aber nicht weiter.

    Im Header erscheint Spamcode. Ziel: vermutlich "Suchmaschinenobtimierung". Bei eingeschalteten Javascript sieht der User nichts. Nur beim deaktivierten Script sieht man den Spam und Google indexiert.

    Alle Templatedateien sind mehrere Jahre alt 5 oder 6 (es war mal ein kommerzielles Theme). Trotzdem untersucht, kein Code entdeckt. Alle Plugin deaktiviert, der Spamcode erscheint trotzdem.

    Der Code besteht aus etwas JavaScript, die erste Zeile lautet: var _gw3 = [];
    _gw3.push(['_setOption',
    '1301851861911781711021861911821711311041861711901861171']);

    Und im Body-Bereich mit <div class="siteview2"><p>Opt for immediate resolution ...

    sucht man nach Opt for immediate resolution werden einige betroffene Seiten angezeigt. Sie haben gemeinsames: WordPress und sie GoDaddy ist der Hoster.

    Kennt jemand das Problem? Oder sogar eine Lösung??

    Die Zugänge Admin und Benutzer sind relativ gut gesichert. Name mit Sonderzeichen, Password 20 Zeichen, Sonder, Klein, Gross, Ziffern.

    Danke!

    Wann, wo und wodurch erfahre ich ob Dein Plugin fertig ist?

    Anmerkung: Bis ca. 3000 Artikel kam es nicht zu einem 500 Serverfehler. Ab dann schon. Wir haben das Plugin deaktiviert. Seit einigen Wochen haben wir neue Hardware: Mehr Speicher, Mehr CPU - geht ab wie eine Rakete. Aber InTypo läuft nicht, bzw. verursacht weiterhin 500.

    InTypo tatsächlich nur den aktuellen Artikel, oder nicht auch die Startseite mit der Kategogieansicht?

    Der Server beendet das Script, weil dies zu lange läuft.

    Größe: 4.089 Artikel.

    Des Weiteren muss auff die Ladezeit geachtet werden. Es gibt noch wp-typo..., oder so ähnlich. Da dauerte das Laden plus 4 - 7 Sekunden. Macht dann auch kein Spaß mehr.

    Deine Anpssungen würden mich interessieren, geht es per PM?

    InTypo ist nicht zu empfehlen, weil bei grossen Blogs das Plugin einen Serverfehler 500 verursacht.

    Schon vor Jahren wies ich den Plugin-Autor daruf hin und es tut sich seitdem nichts.

    Jemand eine andere Idee für richtige Anführungszeichen? Wobei ich bescheiden meine, es müsste wirklich standart sein bei einer deutschen Installation.

    Schöne Grüsse