Beiträge von Minijaki

    Hallo,

    Gibt es einen Link, wo man sich das anschauen kann?
    Ich tippe mal darauf, dass evtl. mit margin:auto; gearbeitet werden muss.

    Link zum Einbetten ist wie folgt noch einmal:

    HTML
    <blockquote class="imgur-embed-pub" lang="en" data-id="a/AhnDs"><a href="//imgur.com/AhnDs">10+ Before-And-After Photos Of Winter’s Beautiful Transformations</a></blockquote><script async src="//s.imgur.com/min/embed.js" charset="utf-8"></script>

    (Direktlink)

    HTML
    http://imgur.com/gallery/AhnDs

    Die Frage ist wirklich ernst gemeint, da über die Google-Suche nahezu nichts zu finden ist. Selbst um Tweets aus Twitter zu zentrieren, bedarf es eine bestimmte Codezeile, die nicht gerade mal auf die schnelle zu finden ist. Das betrifft bei Youtube ebenso, wenn Google gerade wieder den Einbetten-Code geändert hat.

    Bei Imgur-Gallerien ist es nochmal etwas spezieller. Hier funktioniert der Trick wie bei den Tweets leider gar nicht und sonst gibt es auch keine Möglichkeit, auch nicht über

    Code
    <center> ....

    oder

    Code
    <p style="text-align: center;"> ....

    Die Imgur-Gallerie lässt sich beispielsweise wenn man folgenden Link einfügt problemlos einbetten:

    Code
    http://imgur.com/gallery/AhnDs

    Der Einbettcode zu diese Gallerie lautet:

    Code
    <blockquote class="imgur-embed-pub" lang="en" data-id="a/AhnDs"><a href="//imgur.com/AhnDs">10+ Before-And-After Photos Of Winter’s Beautiful Transformations</a></blockquote><script async src="//s.imgur.com/min/embed.js" charset="utf-8"></script>

    Doch bei beiden wird die Gallerie jedesmal links zentriert.

    Wie zentriere ich diese also mittig?

    Gruß

    Hallöle!

    Kennst du den Code oder hat dir ein Plugin deine .htaccess nur entsprechend geändert und du nimmst jetzt an, dass du den code kennst? Und warum sollte das Ausführen von PHP Code im include Ordner verhindert werden? Du meisnt im include Verzeichnis sicherlich jetzt jetwas anderes...

    Der Code, welches allgemein geraten wird, und sowohl im "/wp-includes" als auch im "/wp-content/uploads" hochgeladen werden sollte, lautet wie folgt:

    PHP
    <Files *.php>
    deny from all
    </Files>


    Plugins liegen in dem Verzeichnis
    ~/wp-content/plugins/

    wenn diese Plugins PHP Code in dem Upload Verzeichnis benötigen, würde ich das Plugin löschen...

    Das hat die Frage bzgl. PHP Code im Upload-Verzeichnis und Ausführbarkeit gut beantwortet!


    was ist wenn der Anfreifer seinen Schadecode als Image tarnt. boeses-php-script.php.jpg oder boeses-php-script.jpg.php
    dein toller WebServer sollte bei richtiger Konfiguration das PHP Script nicht ausführen - sollte er es ausführen - provider wechslen :)

    einfach testen

    <?php
    phpinfo();

    absoeichern und im uplaod Verzeichnis ausprobieren.

    Vielen Dank! Das ist interessant und ich werde mal meinen Provider fragen!


    wenn man Perl in dem upload Verzeichnis ausführen kann - würde ich ja sagen.

    Okay! Ich werde mich informieren!



    Rembrand

    Unter diesen Stichwort konnte ich auf Google leider nichts finden. :(


    die Login-URL ist ja nicht unbedingt das Problem sondern die Erreichbarkeit vom Admin-Bereich. Das Admin Verzeichnis würde ich immer Server-Seitig schützen und nicht mit wilden PHP Scripten

    Danke. In der Hinsicht wollte ich nach Erfahrung bitten.


    klar doch - ich würde mir auch keinen Dienstelister suchen, der mir WordPress richtig installert - sondern mir irgendetwas zusammen suchen.

    Wordpress ist optimal installiert und eingerichtet. Es stellt sich lediglich nach den optionalen Dinge, die auch sicherheits relevant ist. Ich möchte kein Code einfach so rein-"pasten", ohne dass ich weiß, was es tut, warum es wichtig ist, diese rein zu tun. Wird es mir doch zu technisch, erbitte ich einen Dienstleister um Hilfe.

    Hallo,

    zurzeit sichere ich meinen Blog mit diverse Methoden via htaccess ab und befolge brav die Tipps, die Wordpress Codes mir erklären möchte bzw. hinterfrage und google auch nach dem einen oder anderen Dinge.

    Allerdings scheinen ganz viele "Wordpress-Security-Blogger" viele Tipps in ihre "Diese 8 Htaccess-Regeln müsst ihr befolgen"-Liste ohne die Tipps/Regeln zu hinterfragen aufzunehmen oder auf Fragen von anderen Kommentatoren einzugehen, wenn es mal expliziter/technischer geht. Das sehe ich bei sowohl deutsche, als auch viele englische Blogger in dem Fall.

    Darum wende ich mich an euch mit meinen Fragen.

    1.)
    In diversen Portalen und Blogs wird empfohlen, die PHP-Ausführung in dem Upload- und Include-Ordner zu verhindern. Wie der Code dazu ist, kenne ich. Aber folgende Fragen stellen mir da auf:
    - Beeinträchtigt der Code im htaccess das Updaten oder Installieren neuer Plugins in den Ordner?
    - Was ist, wenn die Dateiendung "PHP" plötzlich nicht PHP, sondern PhP, oder phP heißt?
    - Macht das Blockieren von perl-Scripten ebenso Sinn?
    - Ist ein white-listing für bestimmte Dateiformate die bessere Lösung als ein Blacklisting von ein, zwei Dateien?
    -- Bzgl. White-Listing: Mit welche Methoden finde ich selbstständig heraus, welche Dateiformate ich zulassen muss?
    - Optional: Wie sieht euer htaccess-Datei aus?

    2.)
    Ein paar Fragen bzgl. der Login-URL von Wordpress:
    - Macht ein htpassword mehr Sinn als das umbenennen der Login-URL zu Wordpress?
    - Ist eine Kombination mit dem umbenennen der Login-URL und das erstellen eines htpassword Vorteilhaft?


    Sollten noch weitere Fragen auftauchen, werde ich diese hier stellen. Ich hoffe es bereitet euch keine Unannehmlichkeiten.

    Hallo,

    wieso nicht die "Contributor" Rolle verwenden? - Damit würde das "Upload-Risiko" von komprimierten Bilddateien umgangen werden.
    Um die Dateigröße zu regulieren gibt es das so genannte upload_max_filesize - welche die maximale Uploadgröße auf z.B. 12 MB reduziert.

    Und die Bilder müssen Dir als Admin übermittelt werden - welche Du dann einfügen müsstest!

    LG

    Huhu,

    das wäre tatsächlich eine Idee, kann aber auch auf Dauer auf die Nerven gehen. Nicht für den Admin, sondern für den Autor bzw. "Contributor". Ein Plugin zum einstellen, was genau der einzelne Benutzer machen kann, gibt es ja zuhauf. Vielleicht wäre aber die Idee da, auch nur .jpg- oder .png-Dateien zuzulassen, da diese, ohne dass man einen großen Aufwand betreibt, kaum bis keinen Schaden anrichten kann. Wäre das eine Idee? Oder kann man hierbei noch Unfug angestellt werden?

    [COLOR=#444444][FONT=-apple-system]Ich habe da folgende Fragen und möchte gerne eure Meinung dazu hören.

    Vorab: Es handelt sich um mehrere Domains. Sowohl im "public html" (heißt es so?) als auch im eigenen Unterordner.

    Folgende Dateien:

    /wp-config.php[COLOR=#444444][FONT=-apple-system][COLOR=#444444][FONT=-apple-system] & .htaccess[/FONT][/COLOR][/FONT][/COLOR]
    Es wird mir empfohlen, dass ich diese auf 444 setze.[COLOR=#444444][FONT=-apple-system]
    - Frage: Macht es wirklich Sinn? Zurzeit steht sie auf 644.[/FONT][/COLOR]

    Nach kurze Recherche habe ich raus gefunden, dass die "6" an erster Stelle nur dann Sinn macht, wenn ich diese Dateien per FTP bearbeite. Da ich die htaccess nicht über FTP bearbeite sondern über das Konfigurationstool meines Hosters bearbeite, reicht es hier, das ganze tatsächlich auf 444 zu setzen? Oder gar auf etwas anderes/niedrigeres? Hat es überhaupt was damit zu tun bzw. kann ich die Datei wie htaccess noch über das Konfigurationstool meines Hosters bearbeiten?

    Die Empfehlung wird mir durch ein "Login-Security Plugin", welches relativ gut verbreitet ist, gegeben. Gerade wegen diesen Plugin habe ich angefangen, mich näher zu informieren und bekam sehr viel zum recherchieren und lesen. Doch gibt es sehr viele unterschiedliche Meinungen dazu.

    Alles andere (Verzeichnisse) ist bei mir übrigens auf 755 gesetzt.

    Eine weitere Frage:

    Wie gehe ich mit nachfolgenden Verzeichnis um? Dabei meine ich folgendes:
    "/ "
    Hier wird empfohlen, diese auf 0755 zu setzen. Macht das wirklich Sinn, oder kann man es auch auf 0750 belassen?

    Gruß[/FONT][/COLOR]

    Vielen dank, alles klar!

    Wenn ich nach Plugins suche, richte ich mich ebenso nach Bewertung, Downloadzahlen, aber auch nach den Supportthreads, wie oft schon Fehler gemeldet + auf die Supportthreads geantwortet wurden.

    Was ich jedoch überaus nervig finde, sind Plugins, die schon länger keine Aktualisierungen hatten + auf Supporthreads nie geantwortet wird + sonst keine Spur vom Autor zu finden ist, wie der Stand aktuell ist. Das ist doch ein Risikofaktor? Das Ironische kann ebenso seins, dass es meist Plugins sind, die man zwingend benötigt und eig. im vornherein in Wordpress integriert sein sollte.

    Allerdings scheint das eine eigene Diskussionsthread zu verdienen. Und womöglich gab es diese Diskussion schon tausende male.

    Danke für eure Antworten!

    Sollte man nicht im bestenfall das ganze selber über phpmyadmin einrichten, anstatt es einem Plugin überlassen, welches man nicht selber entwickelt hat? Klar, ein Plugin vereinfacht einem das Leben.

    Doch Plugins können meist mehr kaputt machen. Bei so eine einfache Frage reicht tatsächlich das ganze ohne Plugin zu realisieren.
    Plugins können Restbestände bei deinstallieren hinterlassen. Können irgendwelche Konflikte mit anderen Plugins hervorrufen und auf einmal funktioniert ebenso nichts. Die Abhängigkeit von Plugins sollte man aufs minimum reduzieren, wenn man das nicht selber realisieren kann. Darum verwundert mich, dass viele Leute hier schon fast auffordern, ein Plugin zu benutzen. oo Ja, auch ein Anfänger, der noch nie mit Datenbanken gearbeitet hat, kann man das ganze zeigen.

    Huhu,

    streng genommen ist Wordpress von vornherein hervorragend SEO-optimiert. Mit diversen Plugins wie Yoast SEO lässt sich einiges nochmals individualisieren.

    Schau mal hier:
    https://de.wordpress.org/themes/

    Anschließend klickst du auf den Button "Nach Funktionen filtern". Dort hast du eine große Auswahl, wie dein Theme bevorzugt aussehen soll. Hast du was ausgewählt, klickst du oben links auf "Filter anwenden". In der Regel erscheinen immer kostenlose Themes. VIeles davon sind völlig ausreichend. Einige bieten noch "Premium-Features" an.

    Ich hoffe das reicht dir als Antwort.

    Guten Tag,

    ich plane, neue und "fremde" Autoren für mein System hinzuzufügen. Diese werden nur die Rechte haben, ihre eigene Beiträge zu erstellen und diese zur Prüfung zur Verfügung zu stellen. Sie haben nicht die Möglichkeit, diese Beiträge zu veröffentlichen - oder haben auch keine Möglichkeit, die Beiträge anderer zu bearbeiten. Auch haben sie generell keinen Einblick auf die installierten Plugins oder andere Daten, die für sie uninteressant sein sollte.

    Es handelt sich hierbei um den ganz normalen Gruppenrolle "Autor", was zunächst vollkommen ausreicht.

    Doch hier kommen einige Bedenken und Fragen ins Spiel, in der ich gerne eure Meinung dazu hören möchte.

    Gehen wir von einem BadCase-Scenario aus, dass sich unter den Autoren trotz guter Vertrauensbasis ein schwarzes Schaf eingemischt hat. Welche Möglichkeiten hat dieser Autor mit den zur Verfügung gestellten Rechten, das System zu manipulieren?

    Was mir spontan einfällt, wäre das ausnutzen des Dateisystems. Was ist, wenn der Autor einfach 500 GB an Bilder, oder gar Malware hochlädt?
    Oder die Login-URL kennt (diese ist natürlich standardmäßig nicht auf wp-login.php).
    Welche Möglichkeit zur Manipulation stehen einem schwarzen Schaf zur Verfügung, und welche Sicherheitsmaßnahmen stehen mir zur Verfügung, um das Risiko solches Szenario bestmöglichst niedrig zu halten?

    Ich möchte dabei gerne eure Meinung und Erfahrung in der Hinsicht erfahren - wie ihr damit vorgeht - wie ihr euch abgesichert habt, etc.

    Falls noch Fragen sind, beantworte ich sie gerne!

    Mit freundlichen Grüßen!