1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

WP <5.0 Download Pfad ist nicht erlaubt!

Dieses Thema im Forum "Plugins und Widgets" wurde erstellt von flammer, 24. Juni 2018.

  1. flammer

    flammer Active Member

    Registriert seit:
    4. Dezember 2012
    Beiträge:
    36
    Zustimmungen:
    0
    Moin,
    ich verwende das Plugin Filedownload von https://filedownload.blog-me.de/category/shortcode/

    Weil ich keine große Files hoch laden darf habe ich das File via FTP auf meinen Webspace geladen.
    Eingebunden hab ich es so:
    [filedownload file="https://www.modellbau-yodi.de/schlosser_install.exe" type="application/xml" style="color:#0000EE;" check="no" ]Schlosser für Windows Version 0.0.1[/filedownload]

    Aber ich bekomme einen Fehler von WP

    Dieser Download Pfad 'https://www.modellbau-yodi.de/mywp/wp-content/https://www.modellbau-yodi.de/schlosser_install.exe' ist nicht erlaubt!

    Wir kann ich das jetzt umgehen ?

    Flotte grüße Dirk
     
  2. SirEctor

    SirEctor Well-Known Member
    Ehrenmitglied

    Registriert seit:
    28. Oktober 2008
    Beiträge:
    12.361
    Zustimmungen:
    427
    Hast du es mal mit einem relativen Pfad versucht?
    Ansonsten mal den Plugin-Entwickler anschreiben.
     
  3. flammer

    flammer Active Member

    Registriert seit:
    4. Dezember 2012
    Beiträge:
    36
    Zustimmungen:
    0
    Ja hab ich aber nix is
     
  4. Marcus[IS]

    Marcus[IS] Well-Known Member

    Registriert seit:
    23. August 2009
    Beiträge:
    5.955
    Zustimmungen:
    175
    Ist das nur ein Tippfehler von dir, oder wird das durch das Plugin verursacht, dass zweimal eine Webadresse in der Fehlermeldung auftaucht?
    Hast du das mal versucht indem du nur die .exe Datei im Shortcode einträgst, oder das ganze über einen Extra Ordner laufen lässt? Zum Beispiel ordnername/dateiname.exe ?

    Das Plugin wird allerdings auch nicht mehr weiter entwickelt und wurde bei WordPress.org im Reporsitory als Geschlossen angezeigt. Bei der Seite des Authors meckert der Browser das Zertifikat an, da es für eine andere Domain ausgestellt wurde.

    Ich persönlich würde nicht auf solche Quellen bauen, da es mit Sicherheit keinen Support mehr dafür gibt, oder man sich schlimmstenfalls sogar Sicherheitslücken in seine WP Installation holen könnte.

    Welche Upload Größe erlaubt dein Provider denn?
    Standard ist eigentlich 8MB aufwärts.
     
    SuMu gefällt das.
  5. Nobissoft

    Nobissoft Well-Known Member

    Registriert seit:
    12. Dezember 2015
    Beiträge:
    226
    Zustimmungen:
    14
    Also bei mir läuft der download einwandfrei
     
  6. maxe

    maxe Well-Known Member
    Ehrenmitglied

    Registriert seit:
    1. Mai 2008
    Beiträge:
    19.581
    Zustimmungen:
    277
    setze mal testweise
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    in deine wp-config.php. Ich kenne das Plugin nicht, vielleicht arbeitet es aber mit den WP Beschränkungen.

    Die Berechtigung zu setzen um EXE Dateien hoch laden zu können, finde ich eh sehr bedenklich, von daher bitte die Regel danach wieder löschen.

    Andere Frage: Warum machst du da kein Zip draus? Den Upload könntest du mit WP dann auch freigeben:
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Edit: Der Download auf https://www.modellbau-yodi.de/mywp/schlosser/ funktioniert allerdings.
     
  7. flammer

    flammer Active Member

    Registriert seit:
    4. Dezember 2012
    Beiträge:
    36
    Zustimmungen:
    0
    Moin

    So sieht ein Teil des Scripts aus
    PHP:
    Entschuldige, aber du musst dich registrieren oder anmelden um den Inhalt sehen zu können!
    Ich habe die Zeile exit(); mal auskommentiert zum testen dann geht es
    Ist natürlich nicht im Sinne des Erfinders is mir schon klar.

    mfg Dirk

    Edit maxe: Direkt Zitat entfernt
     
    #7 flammer, 25. Juni 2018
    Zuletzt von einem Moderator bearbeitet: 25. Juni 2018
  8. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.658
    Zustimmungen:
    1.781
    Würde nach kurzer Code-Analyse dieses Plugin keinesfalls nutzen.

    Du kannst auch einfache Links direkt im Editor eingeben, ganz ohne Plugin. Text schreiben, Wort markieren, das "Kette"-Symbol in der Symbolleiste klicken, Link eingeben, fertig.
     
  9. flammer

    flammer Active Member

    Registriert seit:
    4. Dezember 2012
    Beiträge:
    36
    Zustimmungen:
    0
    was gefällt dir am Code nicht ?
     
  10. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.658
    Zustimmungen:
    1.781
    Neben den bereits genannten Punkten von @Marcus[IS] fällt direkt der unsaubere Code auf, es fehlen z.B. überall Anführungszeichen beim Ansprechen von $_GET und $_POST, weiterhin erfolgt keine saubere Sanitization von SQL Parametern, dadurch sowas wie Possible Blind SQL Injection and Persistent XSS möglich usw.

    Kurzversion: Finger weg, deinstallieren.
     
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden