Ansicht von 5 Antworten – 1 bis 5 (von insgesamt 5)
  • Hallo,

    Was kann ich dagegen tun? Ist eine generelle Sperrung des WP-Login möglich, da ich diesen Zugang so gut wie nie benutze und mich immer über die Seite meines Website-Hosters einlogge.

    Mir ist unklar, was du damit meinst. Normalerweise erfolgt die Anmeldung auf der Website über z. B. https://example.com/wp-login.php.

    Ob deine Website bereits gehackt worden ist, kannst du z. B. über den folgenden Link testen.

    Um solche Dinge zu unterbinden, ist u. a. eine Two Factor Authentifizierung sinnvoll, z. B. mit dem folgenden Plugin https://de.wordpress.org/plugins/two-factor/.

    Weitere Sicherungsoptionen beschreibe ich in dem folgenden Beitrag.

    Viele Grüße
    Hans-Gerd Gerhards

    Am besten ist es den Ordner wp-admin/ mit Verzeichnisschutz zu schützen.
    https://de.wikipedia.org/wiki/.htaccess
    Der kann meist im Web Hosting Login für den Ordner angelegt werden.
    Es muss dann ein Passwort eingegeben werden noch bevor der Login überhaupt aufgerufen wird.
    Das geht wenn nur bekannte den Login nutzen und keiner Externen Benutzer den Login verwenden müssen.
    Der Vorteil ist das dieser Schutz auf dem Server noch bevor ein evt verwundbares PHP gestartet wird.
    Zudem merken Robots schnell das ihnen ein Passwort zum vollständigen Angriff fehlt und stellen aus Kostengründen ihr Bemühungen dann ein.
    Auch evt. bereits angelegte Konten sind wertlos weil ohne Verzeichnis Passwort kein Login möglich ist.
    Ein Indiz das Unbefugte WP nutzen sind unbekannte Benutzer im Adiin unter Benutzer.

    Moderator La Geek

    (@la-geek)

    Jein. Der .htaccess-Passwortschutz für das Verzeichnis wp-admin birgt leider einige Tücken u. a.:

    Blockierung von AJAX-Anfragen: Viele Plugins und Themes nutzen die Datei wp-admin/admin-ajax.php im Hintergrund, damit das Frontend (für Besucher sichtbar) reibungslos funktioniert. Ein .htaccess-Passwortschutz sperrt diese Schnittstelle, wodurch Formulare, Warenkörbe oder Live-Suchen auf der Website versagen.

    Das, was ich auf allen Websites (mit einem oder wenigen Users) einrichte, ist der .htaccess-Passwortschutz auf wp-login.php. Das kann nicht über das Hosting gesetzt werden, sondern mit folgendem Code:

    <Files wp-login.php>
    AuthType Basic
    AuthName "My Protected Area"
    AuthUserFile "absoluter pfad/passwd"
    Require valid-user
    </Files>

    absoluter pfad: ist je Website ein anderer; wie man ihn herausfindet:
    https://software-lupe.de/tipp/wie-lautet-der-absolute-pfad/

    Der Code (mit absolutem Pfad) wird an den Anfang der .htaccess-Datei eingefügt. Zusätzlich muss die Datei .htpasswd erstellt werden. Beide Dateien gehören in das Root-/Stammverzeichnis der WordPress-Installation.

    Die Datei .htpasswd generiert man mit einem htpasswd-Generator, wie z. B. diesem:
    https://hostingcanada.org/htpasswd-generator/

    Wie man dort sieht, stehen verschiedene Methoden zur Auswahl: SHA1, Bcrypt, Argon usw. Muss man ggf. testen, was funktioniert. Außerdem benötigt man für die Erstellung der Dateien einen Editor, der das Ganze mit „UTF-8 ohne Bom“ abspeichert und FTP-Zugang. Drittens: Funktioniert das nicht auf nginx-Servern.

    Alles Gründe, weswegen ich gezögert hatte, das hier als Lösung zu posten. Allerdings ist es auch kein Hexenwerk und kann gefahrlos getestet werden; geht irgendetwas schief, einfach nur wieder die zuvor auf dem Rechner gesicherte .htaccess-Datei wieder auf den Server hochladen.

    Mit dem Plugin „WPS Hide Login“ habe ich gute Erfahrungen gemacht. Seit der Installation und Konfiguration sind die Login-Versuche auf 0 zurückgegangen

    Moderator Support Moderator

    (@moderator)

    Da es seit einiger Zeit keine Rückmeldung mehr vom TE (Thread-Ersteller) gab, wird der Thread aus administrativen Gründen auf gelöst gesetzt, damit die ungelösten Threads, in denen noch Hilfe benötigt wird, leichter auffindbar sind.

    Der Status „gelöst“ kann vom TE jederzeit geändert und der Thread kann mit Nachfragen oder einem Feedback ergänzt werden.

    Lösung gefunden? In einem User-helfen-User-Forum wie diesem hier ist das Posten der Lösung für andere, hilfesuchende User immer hilfreich. Diejenigen, die hier helfen, machen das freiwillig, unbezahlt und in ihrer Freizeit. Sie suchen nach Lösungen und schenken ihre Zeit für die Probleme anderer. Antworten und Rückmeldungen motivieren sie, weiterzumachen, danke.

Ansicht von 5 Antworten – 1 bis 5 (von insgesamt 5)

Du musst angemeldet sein, um auf dieses Thema zu antworten.