• Gelöst grword

    (@grword)


    Hallo,

    ich habe eine Frage zur Funktion „Login Protection“ in NinjaFirewall (WP Edition).

    Ich erhalte wiederholt WordPress-E-Mails mit folgendem Inhalt:

    „Jemand hat das Zurücksetzen des Passworts für folgendes Konto angefordert …
    Diese Anfrage stammt von der IP-Adresse 185.220.238.149.“

    Meine Frage ist: Wie kann überhaupt eine Passwort-zurücksetzen-Anfrage ausgelöst werden, wenn „Login Protection“ aktiviert ist?

    So wie ich es verstehe, sollte der Schutz automatisierte oder verdächtige loginbezogene Anfragen blockieren – insbesondere Bots, die versuchen, die „Passwort vergessen“-Funktion zu missbrauchen.

    Zur Einordnung:

    • Login Protection ist aktiviert
    • NinjaFirewall läuft ohne Fehler
    • Trotzdem wird die Reset-Anfrage offenbar ausgeführt und WordPress verschickt die Benachrichtigungs-E-Mail

    Ist dieses Verhalten zu erwarten, weil der Passwort-Reset-Endpunkt (z. B. „Passwort vergessen“) absichtlich weiterhin erreichbar bleibt?
    Oder gibt es eine zusätzliche empfohlene Einstellung, um solche Anfragen weiter einzuschränken oder komplett zu blockieren?

    Vielen Dank im Voraus!

    • Dieses Thema wurde vor 2 Monaten, 1 Woche von grword geändert.
Ansicht von 7 Antworten – 1 bis 7 (von insgesamt 7)
  • Moderator threadi

    (@threadi)

    Ich benutze das Plugin nicht, habs mir aber eben mal angeschaut.

    Wenn ich die Login Protection mit den Standard-Einstellungen aktiviere, kann ich die Passwort-Vergessen-Seite weiterhin aufrufen. Sie ist nicht mehr unterhalb des Login-Formulars verlinkt, aber die URL ist erreichbar. Gib bei dir einfach mal /wp-login.php?action=lostpassword hinter deiner Domain ein.

    Somit wirst du auch weiterhin solche Meldungen erhalten. Die von dir genannte IP-Adresse ist übrigens für Spam bekannt. Das ist leider der alltägliche Wahnsinn im Internet, was sich nicht ändern wird. Du hast aus meiner Sicht folgende Möglichkeite:

    Tipp: das Passwort kann man auch über die XMLRPC-Schnittstelle zurücksetzen. Auch das wird gerne von Bots verwendet. In den NinjaFirewall-Einstellungen sehe ich dazu eine Option, die ich dir empfehlen würde zu aktivieren um auch diesen Weg auszuschließen.

    Thread-Starter grword

    (@grword)

    Ich könnte zusätzlich noch ein Google reCAPTCHA im Lost-Password-Fenster einbauen. Würde das etwas bringen?

    Moderator threadi

    (@threadi)

    Für den Weg über dieses Formular, ja, vorausgesetzt du willst das vom Datenschutz her unbeachtet lassen. reCaptcha sollte man in Deutschland nicht verwenden. Es gibt datenschutzkonforme Alternativen dazu, aber ich bin unsicher, welche davon bei diesem Formular einsetzbar sind.

    Und: es schließt nicht die Möglichkeit es per XMLRPC anzustoßen. Das musst du separat betrachten und über o.g. Option deaktivieren.

    Thread-Starter grword

    (@grword)

    Ok — welche Alternativen zu reCAPTCHA gibt es denn? Kannst du mir etwas empfehlen, das einfach und leicht umzusetzen ist?

    Was meinst du mit „in diesem Formular einsetzbar“? Das ist doch der Login — oder meinst du, welches Plugin beim Login verwendet werden kann?

    Ich hatte die XML-RPC-Option übrigens schon gestern aktiviert, aber heute habe ich trotzdem wieder eine Anfrage bekommen.

    https://ibb.co/wF7KMgsj

    Moderator threadi

    (@threadi)

    Ja, dann laufen die bei dir über das weiterhin erreichbare Passwort-vergessen-Formular. Das ist ein sehr spezielles in WordPress und wird leider auch oft übersehen, weshalb nicht jeder Antispam-Schutz es unterstützt. Mir ist gerade nur WP Armour bewusst, dass es dort einen Schutz ergänzt. Das musst du nur installieren und nicht weiter konfigurieren – es kümmert sich um alles. Vielleicht gibt es noch andere Plugins, die das machen, die meisten schützen aber die eher sichtbaren Formulare der Website oder das Login.

    Thread-Starter grword

    (@grword)

    @threadi
    ich bedanke mich schon mal!

    seit gestern keine anfrage, mal schauen.

    Moderator threadi

    (@threadi)

    Mit WP Armour? Ja, der Name ist Programm 🙂 Gerne kannst du das Topic hier auf gelöst setzen, wenn es für dich geklärt ist.

Ansicht von 7 Antworten – 1 bis 7 (von insgesamt 7)

Du musst angemeldet sein, um auf dieses Thema zu antworten.