1. Herzlich willkommen bei WPDE.org, dem grössten und ältesten deutschsprachigen Community-Forum rund um das Thema WordPress. Du musst angemeldet oder registriert sein, um Beiträge verfassen zu können.
    Information ausblenden

Sicherheits PlugIns

Dieses Thema im Forum "Plugins und Widgets" wurde erstellt von Gast 100035, 18. Januar 2023.

  1. Schon lange bin ich auf der Suche nach dem idealen Sicherheits PlugIn. Meine Erfahrungen bisher:

    1. WP Cerber
    Habe ich zunächst auf allen meinen Websites installiert und war eigentlich sehr zufrieden damit. Irgendwann informierte mich ein Forenmember, dass dieses Programm Fehler produziert und riet mir dringend, es nicht weiter zu benutzen. Offensichtlich waren einige Störungen daraud zurückzuführen.

    Und seither bin ich auf der Sucher nach dem einen Plugin.

    2. All in One WP Security & Firewall
    Bericht einer Webentwicklering dazu:
    Ist mir also viel zu aufwändig, das selbst zu machen.

    3. iThemes Sec.
    Habe ich auf Empfehlung auf meiner Vorstellungsseite installiert. Seither kommt jeden Tag mindestens eine Meldung:
    iThemes s.jpg

    P.s.: das ist nicht mein Benutzername.

    4. Wordfence
    Habe ich auf der Seite eines Freundes installiert. Macht jeden Tag mindestens ein Backup (ja, kann man einstelle, ich weiß) und jeden Tag der Hinweis, dass die Site nicht ausreichend gesichert sei, man solle doch die Pro-Version installieren. naja, nervt halt nur, sonst nichts.

    Nur eine Entscheidung, welches ich jetzt nutzen sollte, kann ich nicht treffen o_O
     
  2. r23

    r23 Well-Known Member

    Registriert seit:
    9. Dezember 2006
    Beiträge:
    7.360
    Zustimmungen:
    588
  3. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.012
    Zustimmungen:
    403
    Die iTheme-Benachrichtigungen kann man in dessen Einstellungen abschalten - mache ich immer sobald ich das einmalig am Projekt konfiguriert habe.
     
  4. Da ich grundsätzlich niemandem Zugang zu meinen Websites gebe, ich also keine Einloggfunktion freischalte, komme ich bei meiner Auswahl auf WP Cerber oder iTheme als für mich geeignet. Mit der Auflistung von r23 (danke dafür) bin ich völlig überfordert, weil ich eigentlich garnicht weiß, wogegen ich mich schützen will o_O. Was mir bei iTheme besonders gefällt ist die regelmäßige Datenbanksicherung. Scheint von Vorteil zu sein.
     
  5. SuMu

    SuMu Well-Known Member

    Registriert seit:
    5. Januar 2006
    Beiträge:
    6.302
    Zustimmungen:
    84
    Deshalb nutze ich keine sog. "Sicherheitsplugins", sondern lange, komplizierte PWD.
     
  6. JABA-Hosting

    JABA-Hosting Well-Known Member

    Registriert seit:
    29. März 2016
    Beiträge:
    2.991
    Zustimmungen:
    199
    Wordfence ist gut, um sein WordPress von einem hack zu scannen.
     
  7. arnego2

    arnego2 Well-Known Member

    Registriert seit:
    10. Januar 2021
    Beiträge:
    606
    Zustimmungen:
    66
    Mach die Seite in Html5 und dein Risiko sinkt. Zugang zu FTP kannst du über die Cpanel oft aushebeln.
     
  8. b3317133

    b3317133 Well-Known Member

    Registriert seit:
    21. November 2014
    Beiträge:
    11.678
    Zustimmungen:
    1.786
    Wenn eine WordPress Installation gehackt ist, dann ist alles darin als kompromitiert zu betrachten, inklusive aller installierten Plugins, Scanner usw., die von einem Hack jederzeit ausgehebelt werden können.
     
  9. arnego2

    arnego2 Well-Known Member

    Registriert seit:
    10. Januar 2021
    Beiträge:
    606
    Zustimmungen:
    66
    Wordpress ist eine der meistgenutzen und daher auch eine der meist angegriffenen Platformen.
    Ohne WP Instaltion, besser noch ohne Datenbank ist es sicherer.
     
  10. Kann ich halt nicht. Wenn einmal das von b3317133 beschriebene Szenario eintreten sollte, komme ich auf eine von mir schon ins Auge gefasste Beendigung meiner Internetlaufbahn zurück. Da ich keine monetären Interessen habe, fällt mir das nicht schwer. Dann baue ich meine Erinnerungen, und mehr ist das ja auch nicht, einfach lokal auf. Meine mehr als 150 000 Fotos ziehe ich dann auf alle meine USB-Sticks und schaue mir jeden Tag ein paar hundert an. Trotzdem würde ich das gerne noch ein wenig hinauszögern, vielleicht kommt doch noch die eine, die wahre, die wunderbare Empfehlung, welches Plugin ich installieren sollte ;)
     
  11. arnego2

    arnego2 Well-Known Member

    Registriert seit:
    10. Januar 2021
    Beiträge:
    606
    Zustimmungen:
    66
    Die könntest du in Handarbeit einfügen, Siehts sie dir an lädst sie hoch und bindest sie ein. Klar eine Mega Arbeit nur damit hast du gute 10 Jahre Ruhe.
     
  12. Nicht verstanden: wenn mich das Computervirus fasst oder die Hacker mich überrennen, dann werfe ich mein Notebook aus dem Fenster, schalte mein Internet komplett ab. Dann sind keine Bilder zum Einbinden da, sondern die sind nur noch auf Festplatten oder Sticks, und die verbinde ich mit meinem 55" TV, gemütlich im TV-Sessel liegend genieße ich das frühere Abenteuerleben ;).
     
  13. meisterleise

    meisterleise Well-Known Member

    Registriert seit:
    18. Januar 2012
    Beiträge:
    1.351
    Zustimmungen:
    345
    Schau einfach, dass du regelmäßig Backups von deinen Seiten machst und sollte wirklich mal eine gehackt werden, dann machst du sie eben platt und spielst ein Backup ein – fertig.
     
    arnego2 gefällt das.
  14. arnego2

    arnego2 Well-Known Member

    Registriert seit:
    10. Januar 2021
    Beiträge:
    606
    Zustimmungen:
    66
    Nun ja solange du nur an die Negativen Dinge denkst geht en nix.
    Wie kommst du aus dem Bett? Du könntest dir den Fuss brechen ;(
     
    SuMu gefällt das.
  15. Gaaanz langsam und vorsichtig.
     
    arnego2 gefällt das.
  16. B-52

    B-52 Well-Known Member

    Registriert seit:
    16. März 2008
    Beiträge:
    1.189
    Zustimmungen:
    16
    Frage: Wirst Du für deine Links bezahlt?
    Da wir hier auf wpde.org von selbstgehosteten WP-Installationen sprechen, hat jeder Zugriff auf den eigenen Server. Ein vServer kann mit wenigen Schritten gegen die gängigsten Angriffsvektoren sehr gut geschützt werden. Da braucht es schlicht und einfach kein Plugin und auch keinen Support von einem kostenpflichtigen Anbieter, da der Schutz auf Servereben selbst erfolgt. Schützen möchte er sich wahrscheinlich von einem unerlaubten Zugriff auf seine WP-Installation.
     
  17. Das trifft den Nagel auf den Allerwertesten :), denn das ist tatsächlich mein Ziel. Ich habe jetzt drei solcher Plugins im Visier, wovon ich mir eines dann für alle meine WP-Installationen aussuchen werde. Aber ich muss da noch viel einstellen. Z.B. Habe ich gestern Wordfence installiert und heute 171 Meldungen mit diesem Wortlaut erhalten:
    . Toll. Bei einem anderen Plugin waren es nicht ganz so viele. Aber will ich das? Irgendwie scheut sich hier auch jeder, einmal einen einzigen ganz konkreten Vorschlag zu machen: ich benutze seit tausend Jahren das Plugin xyz. Nimm 2 ....äh, nimm das!.

    Nun sind mir englischsprachige Dinger immer sehr suspekt. Nicht, dass ich meinem Englisch nicht traue, das mußte ich auf meinen vielen außereuropäischen Reisen ja immer anwenden, aber wenn es technisch wird und auf jedes Komma ankommt, traue ich mir dann selbst nicht. Wunderschön wäre ein deutsches und deutschsprachiges, effektives PlugIn, für das hunderttausende von solchen Websitebetreibern wie ich profitieren könnten und die den Empfehler in ihr abendliches Nachtgebet einschließen würden.

    Und so lange lasse ich auch nicht locker. Gibts denn sowas wirklich nicht? Hier im Forum ist doch bis jetzt so gut wie jedes Problem gelöst worden. Warum nicht ein so profanes?
     
  18. meisterleise

    meisterleise Well-Known Member

    Registriert seit:
    18. Januar 2012
    Beiträge:
    1.351
    Zustimmungen:
    345
    Naja, weil es da keine Einheitslösung gibt, da das sehr von dem Sachverstand des Webseiteneigentümers abhängig ist.

    Die größte Schwachstelle von WP ist mMn das XML-RPC, weil es der ideale Angriffspunkt für Brute-Force ist, weshalb ich das auf allen Seiten direkt per htaccess deaktiviere.

    Was ich mache:
    • XML-RPC unterbinden (per htaccess)
    • /wp-login.php umleiten, bspw. mit WPS hide
    • Passworteingaben reduzieren, bspw. mit Limit Login
    • Geo Blocking fürs Backend, sodass grundsätzlich das Backend nur aus meinem Land erreichbar ist, bspw. mit IQ Block
    Die ersten 3 Punkte kann "All in one WP Security" in nur einem Plugin umsetzen und noch mehr. Finde es aber sehr unübersichtlich.
     
    Gast 100035 gefällt das.
  19. Das ist doch schon mal ein konkreter Ansatzpunkt. Und gleich hat da schon wieder jemand Bedenken, wenn ich suche:
     
  20. threadi

    threadi Well-Known Member

    Registriert seit:
    9. Oktober 2020
    Beiträge:
    2.012
    Zustimmungen:
    403
    Ich will zwar nicht schon wieder Werbung dafür machen, aber ich hab gestern eine positive Erfahrung mit iThemeSecurity gemacht. Ich wunderte mich über langsame Auslieferungszeiten bei einem der von mir betreuten Server mit mehreren Dutzend Projekten von denen die meisten Wordpress verwenden. Das Monitoring zeigte eine leicht erhöhe Last, aber nicht so sehr das Alarm ausgelöst wurde. Dennoch erweckte es meine Aufmerksamkeit.

    Hab nach einiger Analyse eher zufällig gesehen, dass bei einem der dortigen Wordpress-Projekte die xmlrpc.php alle 2-5 Sekunden von verschiedenen IPs aufgerufen wurde. Offenbar ein Botnetz. Ich hätte jetzt versuchen können diese einzeln in der Serverfirewall zu sperren. Aber das hätte vermutlich länger gedauert. Daher ging ich schnell in das Backend vom betroffenen Projekt und installierte iThemeSecurity. Es war gerade aktiviert da kam schon eine erste Aussperrungs-Benachrichtigung von iThemeSecurity an mich per E-Mail. Es wäre eine Brutforce-Attacke auf xmlrpc abgewehrt wurden. Im Logfile waren sofort keine Einträge mehr zu sehen. Nach 5 Minuten war die Last am Server wieder normal. Ich hab dann noch fix das Setup von iThemeSecurity durchgeklickt - fertig. Hat mir letztlich einige Zeit und Kommunikation mit Kunden erspart die sich über träge Auslieferungszeiten aufgeregt hätten.

    Natürlich hätte das auch mit jedem anderen Sicherheitsplugin, welches solche Zugriffe blockiert, funktioniert. Ist bei mir pure Gewohnheit es zu verwenden. So wie andere eben andere Plugins bevorzugen. Das ist ja das wunderbare bei Wordpress - diese Vielfalt an Möglichkeiten.
     
    Gast 100035 gefällt das.
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden
  1. Diese Seite verwendet Cookies, um Inhalte zu personalisieren, diese deiner Erfahrung anzupassen und dich nach der Registrierung angemeldet zu halten.
    Wenn du dich weiterhin auf dieser Seite aufhältst, akzeptierst du unseren Einsatz von Cookies.
    Information ausblenden