1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

wp-contactform wurde für spam missbraucht

Dieses Thema im Forum "Plugins und Widgets" wurde erstellt von pufaxx, 12. September 2005.

  1. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    ... heute hab ich von meinem hoster die nachricht erhalten, dass mein kontaktformular (hier handelte es sich um wp-contactform version 1.0) für spam-mails missbraucht worden ist.

    ich persönlich hab nur ein paar komische mails mit meinem eigenen absender erhalten, aber insgesamt muss wohl ein ziemlicher haufen spam über mich verschickt worden sein.

    ob die version 1.2 vor so etwas sicher ist, weiß ich nicht - die scheint mir ein wenig ausgereifter zu sein (inkl. nachprüfen, ob die angegebene mail-adresse gültig ist) --- aber ich hab datt janze jetzt vorsichtshalber erst einmal komplett vom server gelöscht.

    hat jemand schon mal ein ähnliches problem gehabt? oder kann jemand sagen, ob die 1.2er-version vor missbrauch geschützt ist?

    .
    .
    .

    wie dem auch sei: da ich schon ganz gern ein kontaktformular haben möchte, werde ich (wahrscheinlich erst morgen) einen kleinen "umweg" zurechtbasteln: ich benutze einfach das rumwall-gästebuch - und lasse GB-einträge nicht ausgeben. oder nur dann ausgeben, wenn man als administrator eingelogged ist...

    und dann mal ausprobieren, ob man das rumwall-plugin auch zwei mal installieren kann, so dass das gästebuch weiterhin benutzbar bleibt ...
     
  2. Markus Pezold

    Markus Pezold Well-Known Member

    Registriert seit:
    18. September 2004
    Beiträge:
    109
    Zustimmungen:
    0
    Hallo Pufaxx,

    ich habe mit der Version 1.0 auch die selben Probleme. Hatte glaub ich hier auch schon mal darauf hingewiesen. Leider hat bei mir dann die Version 1.2 gar nicht mehr funktioniert... muss wohl ein Konflikt mit einem anderen Plugin vorliegen.

    Wenn du etwas zusammen gebastelt hast, würde mich die Lösung auch interessieren. Besten Dank schon mal. :)

    Markus Pezold
    Redaktion Mysteria3000
    http://www.mysteria3000.de
     
  3. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    aaaalso:

    das rumwall-gästebuch so umzubauen, dass es aussieht, wie ein "normales kontaktformular" ist nicht weiter schwierig.

    den inhalt des gästebuches überhaupt nicht anzuzeigen, ist auch kein problem. kann man sich ja auch im admin-bereich angucken.

    wäre nur schöner, wenn man das gleich "vorne" schon sehen würde. und dazu hab ich schon etwas gefunden:

    if (is_admin()) { blablabla } klappt irgendwie nicht. man muss sich die funktion nochmal neu basteln.

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    und dann kann man weitermachen mit

    Code:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    rumwall zwei mal installieren - ich glaub, das ist ein bisschen eine größere aktion. mal sehen - vielleicht kann man ja eine statische seite mit kommentar-funktion versehen und so umbauen, dass sie wie ein kontaktformular aussieht..? könnte leichter zu realisieren sein...

    allerdings - es könnte mich ein bisschen kaffee sparen, wenn jemand genaueres in sachen spam-missbrauch über die 1.2er-version von wp-contactform wüsste.

    im englischen forum hab ich dazu nichts gefunden ...

    allerdings einen chip-artikel über die technik, mit der kontaktformulare missbraucht werden können.

    http://www.screamdesign.de/content/startseite/chip_pcsicherheit.pdf

    könnt ihr damit etwas anfangen? ich nicht so ganz ...
     
  4. alternative4

    alternative4 Active Member

    Registriert seit:
    26. August 2005
    Beiträge:
    41
    Zustimmungen:
    0
    das ist der grund, warum man grundsätzlich auf kontaktformulare verzichten sollte.

    ich wüsste auch keinen grund ein solches zu verwenden.
     
  5. Olaf

    Olaf WPDE-Team
    Mitarbeiter

    Registriert seit:
    3. September 2004
    Beiträge:
    2.740
    Zustimmungen:
    41
  6. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    Das sehe ich nicht so. Jeder der ein Formular hat, wo der Empfänger im Quellcode steht und änderbar ist kann froh sein das es ihn nicht erwischt. Trotzdem verzichte ich nicht auf Kontaktformulare, da ich selbst weiss wie sehr so ein Formular Zeit spart.
     
  7. Olaf

    Olaf WPDE-Team
    Mitarbeiter

    Registriert seit:
    3. September 2004
    Beiträge:
    2.740
    Zustimmungen:
    41
    Bei PHPFormMail steht der Empfänger nicht im Quelltext und die Domain, auf der das Script genutzt werden soll, muss angegeben werden. Missbrauch kann so weitestgehend ausgeschlossen werden...
     
  8. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    sind denn diese missbrauchsmöglichkeiten bei der version 1.2 ausgeschlossen?

    .
    .
    .

    wie dem auch sei - ich hab bis jetzt folgendes gemacht [änderungen noch nicht live]:

    1) eine statische seite angelegt (sagen wir mal ID=xy)
    2) die comments.php so umgeschrieben, dass bei anzeige der statischen seite mit der ID xy die bislang abgegebenen kommentare nur dann ausgegeben werden, wenn man als administrator eingelogged ist

    damit ist eigentlich alles soweit geregelt. statt dass man mails bekommt, kann man sich die kommentare auf seiner neuen kontakt-seite oder im admin-bereich angucken.

    die sache hat nur ein paar schönheitsfehler, die ich (noch) nicht wegbekommen hab:

    a) wenn man nicht alle erforderlichen felder ausgefüllt hat, erscheint die fehlermeldung auf einer weißen, sonst leeren seite.
    b) und es kommt keine bestätigung, wenn man eine nachricht erfolgreich eingegeben hat.

    hat jemand ideen dazu?
     
  9. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    Die Version 1.2 des WP-ContactForm holt sich den Empfänger aus den Optionen. Es ist nicht mehr möglich diesen über das Formular zu ändern. Schönes Plugin muss ich sagen.

    @Olaf: gibt es für das PHPFormMail auch ein Wordpressplugin?
     
  10. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    ... aber die 1.0 hat sich den empfänger doch auch aus den optionen geholt?

    aber anscheinend konnte man diesen ja doch irgendwie verändern. was genau macht denn das 1.2er gegenüber dem 1.0er in der hinsicht sicher(er)? so ganz verstehe ich das nicht ...

    ansonsten werd ich mir wohl durch eine etwas aufgebohrte comments.php helfen müssen - nur oben genannte "schönheitsfehler" (also keine bestätigung etc.) stören mich.

    könnte da ein plug-in helfen? ich denke da an solche kommentar-vorschau-geschichten.
     
  11. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    In der aktuellen Version (1.2) kann z.B. keiner mehr den Empfänger sehen und auch nicht benutzen um darüber Spam zu verschicken. Wenn dort ein Spammer Emails absetzen würde, würdest du die alle bekommen.
     
  12. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    vielen dank.

    :)

    ich hoffe, du hast recht ... aber bevor mir so etwas noch einmal passiert, würde ich lieber doch auf die version mit den kommentaren ausweichen.

    jetzt nur mal gucken, ob ich das mit der bestätigung irgendwie hinkriege...
     
  13. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    Bei der Version 1 auf der deutschen Seite kann ich im quellcode auch nichts dergleichen sehen. Kannst du mir mal deine Version geben? Dann kann ich die am Besten mit der neuen Version vergleichen.
     
  14. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    genau die version hab ich ja auch benutzt.
    ich hab nur in der "wp-contactform.php" ein paar sachen abgewandelt, um das formular gestalterisch ein wenig umzubauen.

    http://www.gunnart.de/archiv/wp-contactform_alt2.zip

    [bei der 1.0er gehört die "options-contactform.php" übrigens in den ordner wp-admin]
     
  15. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    es betrifft alle versionen. hier eine seite die ich gefunden habe, wo einer drüber schreibt.
     
  16. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    ... dann sollte man diesem thema vielleicht das etikett "wichtig!" verpassen, damit alle gewarnt sind?
     
  17. \0

    \0 Well-Known Member

    Registriert seit:
    13. Mai 2005
    Beiträge:
    1.569
    Zustimmungen:
    0
    ich habe gerade den programmierer des Plugins informiert. Vielleicht baut er einen Schutz ein und wir müssen dann einfach nur updaten.
     
  18. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    jo - das gleiche hab ich auch gemacht - und erst danach gesehen, dass er augenscheinlich schon von der problematik weiß.

    http://ryanduff.net/archives/2005/05/16/contact-form-spam/

    hoffen wir mal, dass er nicht total bombardiert wird.

    :)

    ob das, was er indirekt vorschlägt, eine taugliche lösung ist? mit "bad behavior" die spammer im vorfeld schon zu blocken? hört sich vom prinzip her ja ganz vernünftig an...
     
  19. pufaxx

    pufaxx Well-Known Member

    Registriert seit:
    5. Dezember 2004
    Beiträge:
    503
    Zustimmungen:
    0
    ... hab mich jetzt mal durch etliche seiten durchgewühlt ...

    also, wenn ich das alles richtig verstehe, wird so ein kontaktformular in der weise angegriffen, dass in ein oder mehrere eingabefelder zusätzlich "\r" und "\n" eingegeben werden - so dass die strings, die festlegen, wohin die mail geschickt werden soll und von wem sie kommt, "überschrieben" werden ...?

    http://www.anders.com/projects/sysadmin/formPostHijacking/

    dann sollte ja der weg eigentlich funktionieren, alle eingaben auf diese zeichenketten hin zu durchsuchen und sie zu entfernen.
     
  20. Markus Pezold

    Markus Pezold Well-Known Member

    Registriert seit:
    18. September 2004
    Beiträge:
    109
    Zustimmungen:
    0
    Mittlerweile gibt es eine neue Version (1.3) des Kontaktformulars. Ist heute rausgekommen aufgrund der Anfragen der letzten Tage.

    Gruß Markus
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden