<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Wordpress Magazin &#187; Sicherheit</title>
	<atom:link href="http://www.wordpress-magazin.de/thema/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.wordpress-magazin.de</link>
	<description>Ein deutsches Magazin über WordPress und dessen Plugins, Themes, Suchmaschinenoptimierung und die deutsche Blogosphäre.</description>
	<lastBuildDate>Tue, 27 Jul 2010 16:21:49 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>WordPress noch sicherer machen</title>
		<link>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/</link>
		<comments>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/#comments</comments>
		<pubDate>Tue, 28 Apr 2009 20:10:23 +0000</pubDate>
		<dc:creator>Thomas Langel</dc:creator>
				<category><![CDATA[Installation]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Security]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=669</guid>
		<description><![CDATA[Das Thema Sicherheit wird von vielen in Bezug auf WordPress unterschätzt. Eine WordPress-Installation ist immer eine beliebte Anlaufstelle für Exploits und XSS Injections. Wer immer die verfügbaren Updates von wordpress.org bzw. wordpress-deutschland.org einspielt (und von keiner anderen Seite!), ist in der Regel... <a href="http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Das Thema Sicherheit wird von vielen in Bezug auf WordPress unterschätzt. Eine WordPress-Installation ist immer eine beliebte Anlaufstelle für <a href="http://de.wikipedia.org/wiki/Exploit" target="_blank">Exploits</a> und <a href="http://de.wikipedia.org/wiki/Cross-Site_Scripting" target="_blank">XSS Injections</a>. Wer immer die verfügbaren Updates von wordpress.org bzw. <a href="http://wordpress-deutschland.org/download/" target="_blank">wordpress-deutschland.org</a> einspielt (und von keiner anderen Seite!), ist in der Regel auf der sicheren Seite, allerdings ist das auch kein Garant für ein sicheres WordPress.</p>
<p>Um dem ein wenig vorzubeugen, habe ich mich mal auf die Suche nach ein paar Möglichkeiten gemacht, WordPress sicher(er) zu machen.<span id="more-669"></span></p>
<h3>WordPress Exploit Scanner</h3>
<p>Zuallererst sollte man einmal überpruefen, ob vielleicht schon ein Hacker bei der eigenen WordPress-Installation am Werk war. Dabei hilft einem das Plugin <a href="http://wordpress.org/extend/plugins/exploit-scanner/" target="_blank">WordPress Exploit Scanner</a> von <a href="http://ocaoimh.ie/" target="_blank">Donncha O Caoimh</a>. Es macht nichts anderes, als die Dateien und die Datenbank-Einträge der WordPress-Installation nach Texten zu durchsuchen, die in der Regel von Hackern und Spammern verwendet werden, wenn diese die Webseite bereits kompromittiert haben.</p>
<p>Findet der Exploit Scanner solche Textpassagen, kann entsprechend gehandelt werden. Gerade ältere und grosse Blogs profitieren von diesem Plugin, da eine manuelle Suche nach solchen Textpassagen praktisch unmöglich ist.</p>
<h3>WordPress Suche deaktiveren</h3>
<p><a href="http://bueltge.de" target="_blank">Frank Bültge</a> stellt auf seiner Seite bueltge.de eine <a href="http://bueltge.de/wordpress-suche-deaktivieren/928/" target="_blank">einfache Anleitung</a> zur Verfügung, wie man die in WordPress eingebaute Suchfunktion deaktivieren kann, wenn sie nicht benötigt wird. Das &#8220;Gemeine&#8221; an der Suche von WordPress ist naemlich, dass sie auch verwendet werden kann, wenn die Suchbox gar nicht in den Templates oder im eigenen Theme eingebaut ist. Dazu muss man leidglich die WordPress-Installation mit dem Paremeter &#8220;?s=&#8221; aufrufen, bspw. http://www.wordpress-magazin.de/?s=sicherheit</p>
<p>Dadurch wird die Suche ausgefuührt. Eine XSS Injection (Cross Site Scripting) benötigt ein Formular-Feld, um eine Seite hacken zu können. Ein solches Formular-Feld findet sich auf der Such-Seite eines jeden out-of-the-box WordPress. Wer nicht alle seine WordPress-Installation auf dem neuesten Sstand halten kann, sollte also die Anpassung von Frank durchführen &#8211; natürlich nur wenn auch auf die Suchfunktion verzichtet wird.</p>
<h3>Secure WordPress</h3>
<p>Und nochmal Frank Bültge, dessen Arbeit für WordPress ich sehr schätze, mit dem Plugin <a href="http://bueltge.de/wordpress-login-sicherheit-plugin/652/" target="_blank">Secure WordPress</a>. Dieses Plugin wurde im Zusammenhang mit dem<a href="http://www.wordpress-magazin.de/meta-generator-mit-wordpress-versionsnummer/"> Entfernen der WordPress-Versionsnummer</a> aus dem Quelltext schon einmal erwähnt. Nebenbei sorgt es aber auch für weitere Sicherheits-Features:</p>
<ol>
<li>Error Informationen aus dem Login-Bereich entfernen</li>
<li>Erstellt eine virtuelle <em>index.html</em> im Plugin-Verzeichnis, um eventuell das Listen des Inhaltes zu verhindern.</li>
<li>Entfernt Link für Windows Live Writer</li>
<li>Entfernt Link zum Really Simple Discovery Service</li>
<li>Entfernt die Update-Info zur WordPress Version für Nicht-Admins</li>
<li>Entfernt die Update-Info zu Plugin Updates für Nicht-Admins</li>
</ol>
<p>In diesen Zusammenhang sei auch nochmal der Beitrag aus Frank&#8217;s WordPress-Buch erwähnt, der noch weitere <a href="http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/" target="_blank">Vorschlaege fuer eine sichere WordPress-Installation</a> bereithält.</p>
<p>Bei allem Sicherheits-Eifer sollte übrigens auch nicht vergessen werden, <a href="http://www.wordpress-magazin.de/automatisierte-datenbank-backups/">regelmaessig die Datenbank zu sichern</a>.</p>
<h3>Fazit</h3>
<p>Ich kann mir gut vorstellen, dass viele Leser jetzt denken: <em>Danke, der tausendste Eintrag zum Thema WordPress und Sicherheit</em> (und auf <a href="http://www.wordpress-magazin.de/wordpress-sicherer-machen/">wordpress-magazin.de sogar schon der zweite</a>), aber wie eingangs erwähnt, kann man nicht oft genug darüber schreiben, zumal ich selbst auch ohne böse Absichten immer wieder WordPress-Blogs entdecke, die nicht aktuell sind und/ oder Sicherheitslücken aufweisen. Gerade wenn einem die eigene Website bzw. das eigene Blog am Herzen liegt, weil man sicherlich viel Arbeit hineingesteckt hat, wäre es doch schade, wenn man nicht ein paar Minuten Zeit findet und die einfachen Mittel zur Verbesserung der Sicherheit durchführt.</p>
<p>Ich freue mich wie immer ueber Kommentare und Meinungen zu diesem Thema und bin gespannt auf weitere Tipps und Links!</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/wordpress-noch-sicherer-machen/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
		<item>
		<title>WordPress sicherer machen</title>
		<link>http://www.wordpress-magazin.de/wordpress-sicherer-machen/</link>
		<comments>http://www.wordpress-magazin.de/wordpress-sicherer-machen/#comments</comments>
		<pubDate>Sun, 18 Jan 2009 18:24:59 +0000</pubDate>
		<dc:creator>Valentin Tomaschek</dc:creator>
				<category><![CDATA[Plugin]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Admin]]></category>
		<category><![CDATA[Anmeldung]]></category>
		<category><![CDATA[User]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=606</guid>
		<description><![CDATA[Den Admin-User beim WordPress-Blog zu löschen oder umzubenennen hatten wir schon erklärt. Ein möglichst sicheres Passwort sollte auch eine Selbstverständlichkeit sein. Eine weitere Sicherheitsmaßnahme gibt es nun bei Texteo: Das Plugin &#8220;WordPress Plugin Limit Login Attempts&#8221; beschränkt die Anzahl der Versuche zum... <a href="http://www.wordpress-magazin.de/wordpress-sicherer-machen/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Den Admin-User beim WordPress-Blog zu löschen oder umzubenennen hatten wir <a href="http://www.wordpress-magazin.de/den-namen-des-users-admin-aendern/">schon erklärt</a>. Ein möglichst sicheres Passwort sollte auch eine Selbstverständlichkeit sein. Eine weitere Sicherheitsmaßnahme gibt es nun bei <a href="http://www.texto.de/texto/limit-login-attempts-fuer-die-sicherheit-deines-blogs/">Texteo</a>: Das Plugin &#8220;<a href="http://devel.kostdoktorn.se/limit-login-attempts/">WordPress Plugin Limit Login Attempts</a>&#8221; beschränkt die Anzahl der Versuche zum Anmelden.</p>
<p>Das Plugin einfach downloaden, aktivieren und die selbsterklärenden Einstellungen vornehmen.</p>
<p>Noch ein Tipp: Sergej von <a href="http://www.wpseo.de">wpSEO.de</a> hat noch <a href="http://playground.ebiene.de/954/adminbereich-in-wordpress-schuetzen/">weitere hilfreiche Anleitungen</a> wie ihr euer WordPress sicherer machen könnt.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/wordpress-sicherer-machen/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Sicherheitsupdate: WordPress 2.6.2</title>
		<link>http://www.wordpress-magazin.de/sicherheitsupdate-wordpress-262/</link>
		<comments>http://www.wordpress-magazin.de/sicherheitsupdate-wordpress-262/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 08:59:28 +0000</pubDate>
		<dc:creator>Valentin Tomaschek</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versionen]]></category>
		<category><![CDATA[2.6.2]]></category>
		<category><![CDATA[Sicherheitsupdate]]></category>
		<category><![CDATA[Version]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=411</guid>
		<description><![CDATA[Frisch eingetroffen und unbedingt empfehlenswert: WordPress 2.6.2 In erster Linie schliesst das Sicherheitsupdate eine Lücke die Blogs betreffen welche die offene Benutzerregistrierung erlauben. Doch auch davon ab, ist das Update für Alle empfehlenswert. Download auf wordpress.org Download von WordPress Deutschland (noch nicht... <a href="http://www.wordpress-magazin.de/sicherheitsupdate-wordpress-262/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Frisch eingetroffen und unbedingt empfehlenswert: WordPress 2.6.2</p>
<p>In erster Linie schliesst das Sicherheitsupdate eine Lücke die Blogs betreffen welche die offene Benutzerregistrierung erlauben. Doch auch davon ab, ist das Update für Alle empfehlenswert.</p>
<p><a href="http://wordpress.org/latest.zip">Download auf wordpress.org</a></p>
<p><a href="http://wordpress-deutschland.org/download/deutsch/">Download von WordPress Deutschland</a> <strike>(noch nicht verfügbar)</strike></p>
<p><a href="http://www.wordpress-magazin.de/installation-von-wordpress/upgrade/">Upgrade Anleitung</a></p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/sicherheitsupdate-wordpress-262/feed/</wfw:commentRss>
		<slash:comments>4</slash:comments>
		</item>
		<item>
		<title>Admin-Passwort vergessen? Kein Reset m&#246;glich?</title>
		<link>http://www.wordpress-magazin.de/admin-passwort-vergessen-kein-reset-moeglich/</link>
		<comments>http://www.wordpress-magazin.de/admin-passwort-vergessen-kein-reset-moeglich/#comments</comments>
		<pubDate>Fri, 29 Aug 2008 12:50:55 +0000</pubDate>
		<dc:creator>Valentin Tomaschek</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[User]]></category>
		<category><![CDATA[Admin]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Passwortreset]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=283</guid>
		<description><![CDATA[Sollte eigentlich nie vorkommen, aber ausschliessen kann man es auch nicht. Man hat das Passwort seines Admin-Accounts bei WordPress vergessen und ein Zurücksetzen über den Link &#8220;Passwort vergessen?&#8221; funktioniert auch nicht. Es gibt sicherlich die Möglichkeit das Passwort durch PHPMyadmin wieder zu... <a href="http://www.wordpress-magazin.de/admin-passwort-vergessen-kein-reset-moeglich/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Sollte eigentlich nie vorkommen, aber ausschliessen kann man es auch nicht. Man hat das Passwort seines Admin-Accounts bei WordPress vergessen und ein Zurücksetzen über den Link &#8220;Passwort vergessen?&#8221; funktioniert auch nicht.</p>
<p>Es gibt sicherlich die Möglichkeit das Passwort durch PHPMyadmin <a href="http://codex.wordpress.org/Resetting_Your_Password#Through_phpMyAdmin">wieder zu ändern</a>, doch für einen unerfahrenen Benutzer kann dies schwierig sein. In jedem Fall sollte man vorher ein komplettes Backup machen.</p>
<p>Eine sehr einfache Möglichkeit, ist das Skript &#8220;<a href="http://www.village-idiot.org/archives/2007/05/22/wp-emergency-password-recovery/">WordPress Emergency Password Script</a>&#8220;. Dies setzt voraus, dass ein Zugriff auf den Webspace vorhanden und der Admin-Username bekannt ist.</p>
<p>Anleitung:</p>
<p><span id="more-283"></span></p>
<p><strong>1.</strong> Skript herrunterladen.</p>
<p><strong>2.</strong> ZIP-Archiv entpacken.</p>
<p><strong>3.</strong> Die Datei &#8220;emergeny.php&#8221; in das Hauptverzeichnis des Blogs hochladen. Nicht in das Pluginverzeichnis.</p>
<p><strong>4.</strong> Über einen Browser www.deine-domain.de/emergency.php aufrufen.</p>
<p><strong>5.</strong> Admin-Username und das neue Passwort eintragen &#8211; senden.</p>
<p><strong>6. Unbedingt die Datei &#8220;emergency.php&#8221; wieder löschen!!!</strong></p>
<p><strong>7.</strong> Einloggen &#8211; glücklich sein.</p>
<p><img src="http://www.wordpress-magazin.de/wp-content/uploads/2008/08/wordpress-passwort-490x327.jpg" alt="" title="wordpress-passwort" width="490" height="327" class="alignnone size-medium wp-image-285" /></p>
<p>Das Passwort wird noch zusätzlich an die eingetragene E-Mail Adresse vom Admin-User gesendet. Man sollte auf keinen Fall vergessen die Datei &#8220;emergency.php&#8221; wieder zu löschen. Sonst kann Jeder das Passwort ändern.</p>
<p>Hinweis: Ich persönliche habe das Skript mit den WordPress Versionen 2.6.1 und 2.7 (Stand: 29. August 2008) getestet. Im Zweifelsfall ein BackUp vorher via FTP und/oder PHPMyadmin runterladen.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/admin-passwort-vergessen-kein-reset-moeglich/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.1 ist ver&#246;ffentlicht worden</title>
		<link>http://www.wordpress-magazin.de/wordpress-261-ist-veroeffentlicht-worden/</link>
		<comments>http://www.wordpress-magazin.de/wordpress-261-ist-veroeffentlicht-worden/#comments</comments>
		<pubDate>Fri, 15 Aug 2008 07:55:23 +0000</pubDate>
		<dc:creator>Valentin Tomaschek</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versionen]]></category>
		<category><![CDATA[2.6.1]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=163</guid>
		<description><![CDATA[Ab sofort steht auf WordPress.org die WordPress Version 2.6.1 zum download bereit. Es wurde wohl ein Performance Problem im Backend behoben und einige Bugs für IIS-User. Eine genaue Liste gibt es hier. Die deutsche Version steht auf noch nicht zur Verfügung, aber... <a href="http://www.wordpress-magazin.de/wordpress-261-ist-veroeffentlicht-worden/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Ab sofort steht auf <a href="http://www.wordpress.org">WordPress.org</a> die WordPress <a href="http://wordpress.org/development/2008/08/wordpress-261/">Version 2.6.1</a> zum download bereit.</p>
<p>Es wurde wohl ein Performance Problem im Backend behoben und einige Bugs für IIS-User. Eine genaue Liste gibt es <a href="http://trac.wordpress.org/changeset?old_path=tags%2F2.6&#038;old=8652&#038;new_path=tags%2F2.6.1&#038;new=8652">hier</a>.</p>
<p>Die deutsche Version steht auf noch nicht zur Verfügung, aber wie wir <a href="http://www.wordpress-deutschland.org">WordPress-Deutschland.org</a> kennen, sollte das nicht lange dauern und ihr könnt auch dort <a href="http://wordpress-deutschland.org/download/">die neue Version runterladen</a>.</p>
<p>Update: Die deutsche WordPress Version ist nun auch verfügbar.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/wordpress-261-ist-veroeffentlicht-worden/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>Automatisierte Datenbank-Backups</title>
		<link>http://www.wordpress-magazin.de/automatisierte-datenbank-backups/</link>
		<comments>http://www.wordpress-magazin.de/automatisierte-datenbank-backups/#comments</comments>
		<pubDate>Tue, 12 Aug 2008 10:18:04 +0000</pubDate>
		<dc:creator>Thomas Langel</dc:creator>
				<category><![CDATA[Plugin]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[BackUp]]></category>
		<category><![CDATA[Datenbank]]></category>
		<category><![CDATA[Datenbank-Sicherheit]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=105</guid>
		<description><![CDATA[Ohne Datenbank und vorallem ohne die Datenbank-Einträge geht bei WordPress nichts. Sind die Einträge weg, steht man erstmal mit komplett leerem Blog da. Daher sollte man in regelmäßigen Abständen die Datenbank-Einträge sichern. Natürlich bietet die Entwickler-Gemeinde hier hervorragende Plugins. Eines davon ist... <a href="http://www.wordpress-magazin.de/automatisierte-datenbank-backups/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Ohne Datenbank und vorallem ohne die Datenbank-Einträge geht bei WordPress nichts. Sind die Einträge weg, steht man erstmal mit komplett leerem Blog da. Daher sollte man in regelmäßigen Abständen die Datenbank-Einträge sichern.</p>
<p>Natürlich bietet die Entwickler-Gemeinde hier hervorragende Plugins. Eines davon ist <a href="http://lesterchan.net/wordpress/readme/wp-dbmanager.html">WP-DBManager</a> von lesterchan. Ich weiß, dass ich die Seite schonmal erwähnt habe &#8211; aber die Jungs (und Mädels) da machen einfach super Plugins.</p>
<p>Die Vorgehensweise ist WordPress-like gewohnt einfach: WP-DBManager herunterladen und entpacken. Den entpackten Ordner in das Verzeichnis /wp-content/plugins hochladen und im Plugin-Menü aktivieren.</p>
<p>Man sieht dann in der Hauptnavigation einen neuen Eintrag &#8220;Database&#8221;, über den man unter dem Punkt <strong>DB Options</strong> weitere Einstellungen vornehmen muss. Bei meinem Hoster funktionerte der Schalter &#8220;Auto Detect&#8221; für den Pfad-Eintrag zur mysqldump und mysql Datei. Falls es hier Probleme geben sollte, schaut euch mal in der FAQ eures Hosters um &#8211; dort sollte ein Hinweis zu den Pfaden zu finden sein. Im Zweifelsfall kann man ja auch immer noch den Support kontaktieren.</p>
<p><span id="more-105"></span></p>
<p>Wenn die Einstellungen funktioneren, kann man unter <strong>Backup DB</strong> ein erstes Backup anlegen. Ihr solltet die GZip-Funktion vorher auf Yes schalten, wenn euer Hoster das unterstützt, dann werden die Backup-Dateien komprimiert und sind wesentlich kleiner. Unter <strong>Manage Backup DB</strong> wird die dann erzeugte Backup-Datei mit Name und Zeitpunkt des Backups angezeigt. Hier sieht man auch die Größe der Backup-Datei, was für das automatisierte Zuschicken per E-Mail eine wichtige Information ist.</p>
<p>Wieder zurück bei <strong>DB Options</strong> kann die Einstellung für ein automatisiertes Datenbank-Backup vorgenommen werden.</p>
<p><strong>Automatic Scheduling</strong></p>
<p>Man kann sich theoretisch jede Minute ein Backup erstellen lassen. Allerdings würde das nicht viel Sinn ergeben. Ich habe mich einfach an meiner Posting-Frequenz orientiert und lasse mir derzeit nur alle zwei Wochen ein Backup an eine E-Mail-Adresse schicken. Ihr solltet vorher überprüfen, wie groß die Backup-Dateien sind (findet man unter <strong>Manage Backup DB</strong> heraus).</p>
<p>Falls die Dateien auf eurem Webspace abgespeichert werden sollen, müsst ihr einfach die E-Mail-Adresse weglassen.</p>
<p>Etwas weiter unten kann man auch einstellen, dass in regelmäßigen Abständen eine Optimierung der Datenbank durchgeführt werden soll. Dies ist genau wie in Backup sehr sinnvoll. Ich lasse meine Datenbank derzeit einmal im Monat optimieren &#8211; die Häufigkeit hängt wiederum davon ab, wie stark euer Blog frequentiert ist. Bei der Optimierung werden die Overheads, die beim ständigen Lesen und Schreiben in der Datenbank entstehen gelöscht. Im Grunde ist das so ähnlich wie die Defragmentierung einer Festplatte.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/automatisierte-datenbank-backups/feed/</wfw:commentRss>
		<slash:comments>15</slash:comments>
		</item>
		<item>
		<title>Meta-Tag mit WordPress-Versionsnummer</title>
		<link>http://www.wordpress-magazin.de/meta-generator-mit-wordpress-versionsnummer/</link>
		<comments>http://www.wordpress-magazin.de/meta-generator-mit-wordpress-versionsnummer/#comments</comments>
		<pubDate>Mon, 11 Aug 2008 08:45:55 +0000</pubDate>
		<dc:creator>Thomas Langel</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=66</guid>
		<description><![CDATA[Im WordPress-Quelltext wird normalerweise innerhalb der Meta-Tags die Versionsnummer angegeben. An sich ist das kein Problem und dient wohl vor allem den Entwicklern von WordPress dazu, zu wissen, welche Version der Software weltweit im Einsatz ist. Allerdings ist dieser Eintrag auch ein... <a href="http://www.wordpress-magazin.de/meta-generator-mit-wordpress-versionsnummer/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Im WordPress-Quelltext wird normalerweise innerhalb der Meta-Tags die Versionsnummer angegeben. An sich ist das kein Problem und dient wohl vor allem den Entwicklern von WordPress dazu, zu wissen, welche Version der Software weltweit im Einsatz ist.</p>
<p>Allerdings ist dieser Eintrag auch ein gefundenes Fressen für Hacker-Angriffe. Es gibt ja viele Seiten, die sich mit Sicherheitslücken in verschiedenen Applikationen beschäftigen. So findet man auf diesen Seiten auch den Exploit, also die Beschreibung der Sicherheitslücke und Versionen der Software, innerhalb der die Lücken angewendet werden können. Jemand, der sich solche Lücken zu Nutze machen will, muss also lediglich nach der Versionsnummer im Quelltext suchen und kann so sehr schnell entscheiden, ob sich ein Angriff lohnt oder nicht.<br />
<span id="more-66"></span></p>
<p>Was kann man dagegen tun? Im Grunde ist es ganz einfach: Selbstverständlich sollte man WordPress immer aktuell halten. Das heisst, sobald ein Update verfügbar ist, sollte man es schnellstmöglich auch einspielen. Anleitungen dazu finden sich natürlich auch hier unter &#8220;<a href="http://www.wordpress-magazin.de/installation-von-wordpress/upgrade/">Upgrade</a>&#8220;.</p>
<p>Um zumindest die Möglichkeit zu unterbinden, im Quelltext nach der Versionsnummer zu suchen, kann man ein Plugin verwenden, welches dafür sorgt, dass der Eintrag</p>
<blockquote>
<pre>&lt;meta name="generator" content="Wordpress 2.x"&gt;</pre>
</blockquote>
<p>nicht mehr ausgegeben wird. Dazu erstellt man sich einfach ein kleines Plugin:</p>
<pre>&lt;?php
/*
Plugin Name: No more generator meta-Tag
Plugin URI: http://blog.ftwr.co.uk/archives/2007/10/06/improving-
the-wordpress-generator/
Description: Hides the meta-Tag generator in all templates for
security reasons Version: 1.0
Author: Peter Westwood
Author URI: http://blog.ftwr.co.uk/archives/2007/10/06/improving-
the-wordpress-generator/

$Revision$
*/

function i_want_no_generators() 
{ 
    return ''; 
} 
add_filter('the_generator','i_want_no_generators'); 
?&gt;</pre>
<p>Ich habe das Plugin bzw. den <a href="http://blog.ftwr.co.uk/archives/2007/10/06/improving-the-wordpress-generator/">Quelltext von Peter Westwood</a> kopiert. Der obige Text muss einfach in eine Text-Datei gespeichert werden. Der Name der Datei spielt keine Rolle, sinnvoll wäre aber so etwas wie &#8220;no-meta-generator-tag.php&#8221;. Wichtig ist die Endung .php dabei. Diese Datei dann einfach in den Ordner /wp-content/plugins laden und unter dem Reiter &#8220;Plugins&#8221; aktivieren. Ab sofort wird dann die Versionsnummer bzw. der meta-Eintrag nicht mehr im Quelltext ausgegeben. Dies gilt übrigens auch für alle bereits geschrieben Beiträge und Seiten, sofern sie beim Besuch der Seite dynamisch aus der Datenbank geladen werden und nicht durch ein Plugin statisch geschriebene HTML-Dateien sind.</p>
<p>In der aktuellen WordPress Version 2.6 funktioniert dieses Skript übrigens immer noch.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/meta-generator-mit-wordpress-versionsnummer/feed/</wfw:commentRss>
		<slash:comments>12</slash:comments>
		</item>
		<item>
		<title>Den Namen des Users &quot;admin&quot; &#228;ndern.</title>
		<link>http://www.wordpress-magazin.de/den-namen-des-users-admin-aendern/</link>
		<comments>http://www.wordpress-magazin.de/den-namen-des-users-admin-aendern/#comments</comments>
		<pubDate>Sun, 10 Aug 2008 20:19:13 +0000</pubDate>
		<dc:creator>Valentin Tomaschek</dc:creator>
				<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[User]]></category>
		<category><![CDATA[BackUp]]></category>
		<category><![CDATA[Datenbank]]></category>
		<category><![CDATA[MySQL]]></category>

		<guid isPermaLink="false">http://www.wordpress-magazin.de/?p=63</guid>
		<description><![CDATA[Das Tolle an einem Blog: Er ist sehr lebendig und direkt nach der Veröffentlichung des WordPress-Magazin kamen schon die ersten Kommentare mit Hinweisen für neue Artikel. Stefan merkte in den Kommentaren an, dass der Name des admin-Users aus Sicherheitsgründen geändert werden sollte.... <a href="http://www.wordpress-magazin.de/den-namen-des-users-admin-aendern/" rel="nofollow">mehr &#187;</a>]]></description>
			<content:encoded><![CDATA[<p>Das Tolle an einem Blog: Er ist sehr lebendig und direkt nach der Veröffentlichung des WordPress-Magazin kamen schon die ersten Kommentare mit Hinweisen für neue Artikel.</p>
<p><a href="http://www.wordpress-magazin.de/deutsches-wordpress-magazin-ist-eroeffnet/#comment-17">Stefan</a> merkte in den Kommentaren an, dass der Name des admin-Users aus Sicherheitsgründen geändert werden sollte. Dies ist natürlich richtig und lässt sich <a href="http://www.wordpress-magazin.de/deutsches-wordpress-magazin-ist-eroeffnet/#comment-22">offensichtlich</a> auf zwei unterschiedliche Arten umsetzen:</p>
<p>Der direkte Eingriff in die Datenbank. Dazu muss man per PHPMyadmin in der Datenbank des WordPress Blogs zur Tabelle der User browsen und dort in &#8220;user_login&#8221; den Namen des admin-Users ändern. (Hier eine <a href="http://semperfiwebdesign.com/documentation/wp-security-scan/change-wordpress-admin-username/">Anleitung in Englisch</a>)</p>
<p>Die zweite Möglichkeit ist <a href="http://www.miradlo.net/blog_miradlo/wordpress/wordpress-sicherer-machen-ohne-existierenden-admin">hier beschrieben</a>. Dort geht es darum einfach den admin-User zu löschen und sich einen neuen admin-User unter einem beliebigen Namen zu erstellen. Für unerfahrene Benutzer die sich mit Mysql nicht so auskennen sicherlich die bessere Lösung.</p>
<p>Auf alle Fälle gilt wie immer: Vorher ein Backup machen!</p>
<p>Danke an <a href="http://www.alterfalter.de/">Stefan</a> und <a href="http://www.miradlo.net/blog_miradlo/">Ute</a> für diese Hinweise.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.wordpress-magazin.de/den-namen-des-users-admin-aendern/feed/</wfw:commentRss>
		<slash:comments>14</slash:comments>
		</item>
	</channel>
</rss>
