1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Blog gehackt? - wie verhindern?

Dieses Thema im Forum "Allgemeines" wurde erstellt von peterstiens, 20. Januar 2008.

  1. peterstiens

    peterstiens Member

    Registriert seit:
    2. März 2006
    Beiträge:
    21
    Zustimmungen:
    0
    Hallo zusammen,

    zum ersten Mal habe ich vor 2-3 Monaten festgestellt, daß in einem meiner Beiträge folgernder Text (sinngemäss) zugefügt war:

    "I am a Newbie who does not realize that my blog is hacked."

    Daraufhin habe ich sofort auf die aktuellste WP Version aktualisiert, mein Passwort geändert und fertig.

    Jetzt habe ich vor einigen Tagen einen Link auf ein Internetspielcasino in meinem letzten Beitrag gehabt. Ich habe die Version WP 2.3.1. installiert.

    Ach ja: beide Mal hatte ich laut "Semmelstatz"-Plugin an dem Tag des vermeintlichen oder tatsächlichen Einbruchs deutlich mehr Besucher als sonst.

    Kennt jemand Lücken im WP?
    Wie kann ich mich schützen?
    Änhliche Erfahrungen?

    Bin für jeden Hinweis dankbar.

    Verunsicherte Grüsse
    Peter

    un loco - Tangomagazin eines Verrrückten
     
  2. Narcanti

    Narcanti Well-Known Member

    Registriert seit:
    17. Mai 2007
    Beiträge:
    1.872
    Zustimmungen:
    0
    Hmm.... nur aktualisieren reicht wohl nicht.
    Evtl. hat derjenige ja seine Backdoor immer noch im Blog.
    Hast Du vor dem aktualisieren alle alten Dateien gelöscht und auch mal in der DB nach Benutzern geschaut, bzw. auch das DB-Passwort geändert?
     
  3. H75

    H75 Well-Known Member

    Registriert seit:
    14. November 2005
    Beiträge:
    140
    Zustimmungen:
    0
    Ich empfehle dir, auch die Zugangsdaten für die MySQL-Datenbank zu ändern. Könnte ja sein, das er darüber Zugriff hat. (phpmyadmin oder so)...

    Passwörter sollten nach Möglichkeit nicht im Duden stehen oder gar mit Google zu finden sein... ^^
     
  4. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
  5. peterstiens

    peterstiens Member

    Registriert seit:
    2. März 2006
    Beiträge:
    21
    Zustimmungen:
    0
    hallo zusammen,
    danke für eure Hinweise.
    Muss mich am WE mal hinsetzen und die Punkte umsetzen.

    Danke.

    Gruss
    Peter
     
  6. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
    ich hatte heute morgen vier Angriffe , die per js über die Kommentare rein kommen wollten,

    der Server hat geraucht, Spam Karma 2 ebenso-;)

    schau dir die error logs an, dann siehst du es manchmal gleich was passierte

    sperre den Zugriff auf wp.-admin via htaccess

    ändere das PW oft!

    lg
     
  7. Hansjörg

    Hansjörg Well-Known Member

    Registriert seit:
    1. Januar 2008
    Beiträge:
    47
    Zustimmungen:
    0
    Hallo Monika,

    würde mich auch mal interessieren! Verdammte Hacker - kenne mich damit nicht aus :confused:

    Habe ich das richtig mitbekommen? Man soll noch eine zusätzliche Hürde aufbauen, indem man das Directory in dem 'wp-admin' liegt mit einem Verzeichnisschutz versieht?

    Mein Provider bietet eine einfache Möglichkeit Directorys nur per Passwort zugänglich zu machen.

    Bringt das wirklich was? Kommen die Hacker nur über 'wp-admin' rein indem sie das Passwort knacken? Dann müsste ja auch ein besonders langes Passwort die Sicherheit etwas erhöhen.

    Grüße, Hansjörg

    P.S. Falls diese Fragen zu brisant sind, um sie in der Öffentlichkeit zu erörtern, würde ich mich über PN freuen. :)
     
  8. jottlieb

    jottlieb Well-Known Member
    Ehrenmitglied

    Registriert seit:
    20. August 2005
    Beiträge:
    17.381
    Zustimmungen:
    1
    Nein, das ist nur eine Möglichkeit von vielen, neben Angriffen auf Plugins, über andere Schnittstellen, SQL-Injections, XSS...

    Das hilft nur gegen das Erraten des Passwortes, aber nicht wenn es woanders Schwächen gibt.

    PS: Schau doch mal in das von mir verlinkte PDF-Dokument. Da gibt es viele Anregungen um die Sicherheit zu verbessern. Das mit der .htaccess ist glaub ich auch dabei.
     
  9. Monika

    Monika Well-Known Member
    Ehrenmitglied

    Registriert seit:
    4. Juni 2005
    Beiträge:
    14.126
    Zustimmungen:
    2
  10. Hansjörg

    Hansjörg Well-Known Member

    Registriert seit:
    1. Januar 2008
    Beiträge:
    47
    Zustimmungen:
    0
  11. ma-re

    ma-re Well-Known Member

    Registriert seit:
    22. Mai 2005
    Beiträge:
    61
    Zustimmungen:
    0
    Monika, Danke für die 9 Quick Tips. Hat mir sehr geholfen :)
     
  12. suedkind

    suedkind Well-Known Member

    Registriert seit:
    5. Oktober 2004
    Beiträge:
    1.665
    Zustimmungen:
    0
    Hi Monika,

    die Liste finde ich ganz gut, vielleicht könnte man die erweitern. Mein Eindruck ist, dass das Wissen zum Thema Wordpress vs. Security im Augenblick recht stark nachgefragt wird.
    Worum die Liste erweitern könnte
    - security_key in wp-config.php
    - Zugriff auf wp-config.php via htacess unterbinden, hatte ich heute beim Frank Bueltge gelesen
    - Deine Tip9 ist glaube ich für viele nicht praktikabel, weil sich ihre IP laufend ändert, vielleicht könnte man das um einen htpasswd + htacess Tip erweitern
    - empfohlene Dateirechte für Ordner und Dateien

    Da gibt es wahrscheinlich noch mehr?
     
  13. Daveatweb

    Daveatweb Active Member

    Registriert seit:
    12. Dezember 2007
    Beiträge:
    44
    Zustimmungen:
    0
    Hallo,

    ich wollte das Withepaper durcharbeiten und
    WP Prefix Changer


    einsetzen.

    Der spuckt mir folgenden Hinweis aus und macht erstmal nicht weiter:


    Kann mir jemand mitteilen welche Rechte der user in der DB braucht? Ich denke ich muss über phpmyadmin den User erstmal entsprechend konfigurieren das es weiter geht...

    Grüße Dave
     
  14. Daveatweb

    Daveatweb Active Member

    Registriert seit:
    12. Dezember 2007
    Beiträge:
    44
    Zustimmungen:
    0
    Weiß keiner was?
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden