Beiträge von hakre

    Wenn das Plugin ordentliche geschrieben würde, dann könnte die De-Installation des Plugins (Deaktiviere das Plugin im Backend) vielleicht helfen.

    Ansonsten muss man an die Datenbank ran. Ich habe leider nocht nicht rauskreigen können, ob das Role Manager Plugin mit WordPress Version 2.7 überhaupt funktioniert.

    Also ich würde Rechtsfragen nicht von Technikern und auch nicht in so öffentlichen Foren beantworten lassen (am besten schon gar nicht so nebenher mitschwimmen lassen). Das führt nur zu Irritationen und in die Irre. Dein Anwalt kann Dir mehr sagen. Und die Praxis zeigt, das in Foren immer viel geschrieben wird, aber nicht alles sehr genau ist. Bei Rechtsfragen kann das durchaus den Unterschied machen (mit Verlaub Monika).

    Was Du suchst ist vielleicht sowas wie die TDO Mini Forms oder so:
    WordPress › TDO Mini Forms WordPress Plugins

    Hi Chris,

    Rollen und Fähigkeiten sind zwar von WordPress definiert aber eben erstmal nur für den WordPress Kern. Plugins sind nicht Teil des Kerns. Deswegen greifen Plugins zwar oft auch auf die vor-definierten Fähigkeiten zurück und Fragen diese ab, sie können aber keine eigenen (wie "Darf Uploaden") registrieren (zumindest ist mir das Fremd).

    Sorum kann der Role-Manager von dem Upload Plugin garnichts wissen und ihn so auch (erstmal) nicht konfigurieren.

    Ein Lösungsansatz wäre hier, den Role-Manager zu erweitern.

    Ja das ist leider nicht ganz einfach, denn die Haupseite stellt erstmal _alle_ Artikel da, egal in welcher Kategorie diese sich befinden.

    Um eine Anpassung der Theme kommst Du wohl kaum herum, es sei denn Du findest ein Plugin, dass für genau diesen Zweck geschrieben wurde und im Admin eine Einfache Einstellungsseite hat :D. Ich kenne ein solches aber aus dem Stehgreif nicht. Hast Du mal das Plugin Repository auf WordPress.org gecheckt?

    Die genaue Anzahl von Abonenten deines Feeds sind erstmal von WordPress aus nicht zu ermitteln. Das liegt aber garnicht so speziell an WordPress sondern daran wie RSS funktioniert.

    Du kannst allerdings in den Web-Server-Logs die Anfragen nach deinem Feed auswerten. Dies funktioniert im Grunde genommen ähnlich wie auch eine Logfile-Auswertung bei einer statischen HTML-Webseite.

    Es gibt eine Begrenzung Seitens Wordpress: Die Länge des Textes für den Artikel (HTML/Quelletext). Am besten große Mengen von Bildern per [gallery] Shorttag einfügen, damit kann man das umgehen.

    Leider bringt WordPress keine Fehlermeldung falls der Artikel zu lang sondern schneidet den einfach nur ab.

    Ich kenne das allerdings nicht nach 7 Bildern sondern eher 170 oder so.

    Ums auch klar zu sagen: Ich halte von der ganzen Remote Connection Sache, so wie sie gerade realisiert ist nicht besonders viel. Es ist zwar nett, wenn das per Plugin deaktiviert werden kann, allerdings sollte dies bereits per Konfiguration möglich sein. Ehrlich gesagt ist das einer der Punkte wo mich WordPress richtig nervt.

    1.) Sollte das gar nicht nötig sein. Gut mein Blog kann keien Feeds mehr einlesen (Ohje, die WordPress Freeds kommen nicht mehr auf den Tellerrand, nun bin ich aber traurig) und zweitens warscheinlich auch nicht mehr so gut trackbacken resp. rumpingen. Ist mir aber schnurz. Wenn es eben so ist, ist es eben so. Wer das haben will kann es ja haben. Wer das aber nicht haben will, sollte es _einfach_ ausschalten können.

    2.) Das hier reale Belange ignoriert werden suckt noch mehr. Das riecht verdammt nach einer falschen und verlogenen Politik von den Core Entwicklern.

    Hier muss im Core wirklich nachgebessert werden!

    Ja da kommt doch langsam Licht ins Dunkel. Eine wirklich wichtige Empfehlung ist es die einzelnen Anwendungen voneinander zu isolieren. Das mit dem wwwrun ist nicht mehr zeitgemäss. Rede mal mit dem Serveradmin, es gibt da eignetlich ganz nette Wege einzelne vhosts unter eigenen usern laufen zu lassen. Gerade mit PHP Anwendungen mit älterer Codebasis (wie WordPress) würde ich da nichts anbrennen lassen.

    Ich kann auch besonders Suhosin empfehlen. Das Teil hat einem öfter schonmal den Arsch gerettet.

    WordPress 2.6.1 hatte den Bug, dass Payload aus anderen Verzeichnissen nachgeladen werden konnte (#6871).

    WordPress 2.7.1 hatte den Bug insoweit immer noch, dass der Payload weiterhin aus dem Plugin Verzeichnis nachgeladen werden konnte (#9164).

    Das Ticket konnte ich aufgrund von deinem Report aufmachen, es gibt bereits einen ersten Patch. Ich Teste den gerade und ich schätze es recht positiv ein, dass dann auch mit 2.7.2 besser auf solche Attacken reagiert werden kann.

    Das Snippet was Du gerade gepostet hast ist ja auch mal interessant. Da sieht man mal wie viel Mühe der Angreifer sich gegeben hat um die WordPress Installation möglichst lange als Web-Drohne nutzen zu können.

    Man Merke!: Javascript is evil. Ruhig auch mal auf der eigenen Seite JS ausmachen. Ich empfehle NoScript für Firefox.