<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Schweizer WordPress Magazin &#187; Sicherheit</title>
	<atom:link href="http://wp-magazin.ch/tag/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://wp-magazin.ch</link>
	<description>WordPress verstehen und anwenden</description>
	<lastBuildDate>Mon, 30 Jan 2012 14:19:22 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
		<item>
		<title>Google Authenticator für WordPress</title>
		<link>http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/</link>
		<comments>http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/#comments</comments>
		<pubDate>Tue, 08 Nov 2011 10:18:14 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Android]]></category>
		<category><![CDATA[Login]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=4722</guid>
		<description><![CDATA[Vor einigen Wochen hat Google die Multifaktor-Anmeldung für seine Produkte eingeführt. Hat man diese aktiviert, benötigt man noch eine zusätzliche Kennziffer für ein erfolgreiches Login. Mit dem Google Authenticator WordPress Plugin kann man diese Sicherheitslösung auch für sein eigenes Blog aktivieren.]]></description>
			<content:encoded><![CDATA[<p>Vor einigen Wochen hat Google die Multifaktor-Anmeldung für seine Produkte eingeführt. Hat man diese aktiviert, benötigt man für das Login zu seinem Google-Konto nicht mehr nur E-Mail Adresse und Passwort, sondern auch noch eine zusätzliche Kennziffer. Diese wird nach dem ersten Schritt auf das eigene Mobiltelefon gesendet (via App) und erst nach der Code-Eingabe ist man vollständig angemeldet.</p>
<p>Mit dem <a title="WordPress Plugins - Google Authenticator" href="http://wordpress.org/extend/plugins/google-authenticator/" target="_blank">Google Authenticator WordPress Plugin</a> kann man diese Sicherheitslösung auch für sein eigenes Blog aktivieren. Es erlaubt die Nutzung auf Nutzerbasis, sodass beispielswiese auch nur der Admin-Account doppelt geschützt wird, andere User sich hingegen wie bisher anmelden können.</p>
<p>Gemäss Plugin-Autor und den Kommentaren bisheriger User gibt es noch ein paar kleiner Probleme, die unter Umständen auftreten können. So soll etwa die Anmeldung fehlschlagen, wenn die Zeit auf dem Server und dem Mobiltelefon stark variieren.</p>
<p>Für weitere Informationen, wie das Ganze hinter den Kulissen aussieht, kann man die <a title="Google Code - Google Authenticator" href="http://code.google.com/p/google-authenticator/" target="_blank">Google Authenticator Projektseite</a> besuchen. Dort findet man auch die Links zu den jeweiligen Smartphone Apps.</p>

<a href='http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/google-authenticator-settings/' title='Benutzereinstellungen für Google Authenticator'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/google-authenticator-settings-150x150.jpg" class="attachment-thumbnail" alt="Benutzereinstellungen für Google Authenticator" title="Benutzereinstellungen für Google Authenticator" /></a>
<a href='http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/google-authenticator-enhanced-login-box/' title='WordPress Login mit Google Authenticator'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/google-authenticator-enhanced-login-box-150x150.jpg" class="attachment-thumbnail" alt="WordPress Login mit Google Authenticator" title="WordPress Login mit Google Authenticator" /></a>
<a href='http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/android-google-auhenticator-app/' title='Google Authenticator Android App'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/android-google-auhenticator-app-150x150.jpg" class="attachment-thumbnail" alt="Google Authenticator Android App" title="Google Authenticator Android App" /></a>

]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/google-authenticator-fuer-wordpress-4722/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheitslücke in TimThumb PHP Script</title>
		<link>http://wp-magazin.ch/blog/sicherheitsluecke-timthumb-php-script-4627/</link>
		<comments>http://wp-magazin.ch/blog/sicherheitsluecke-timthumb-php-script-4627/#comments</comments>
		<pubDate>Tue, 02 Aug 2011 06:26:23 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Bilder]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=4627</guid>
		<description><![CDATA[Das freie PHP Script TimThumb kann Bilder auf beliebige Grössen zuschneiden und wählt dabei den bestmöglichsten Ausschnitt wählt. TimThumb wird in Hunderten von Plugins und Themes verwendet - und weist dabei eine gravierende Sicherheitslücke auf!]]></description>
			<content:encoded><![CDATA[<p>Bereits seit über drei Jahren gibt es das freie <strong>PHP Script</strong> <a title="Google Code - TimThumb" href="http://code.google.com/p/timthumb/" target="_blank">TimThumb</a>, welches Bilder auf beliebige Grössen zuschneiden kann und dabei den bestmöglichen Ausschnitt wählt. Es wurde ursprünglich von Tim McDaniels entwickelt und daraufhin von <a title="Ben Gillbanks - Binary Moon" href="http://www.binarymoon.co.uk/" target="_blank">Ben Gillbanks</a> erweitert und nun weitergeführt. <strong>TimThumb</strong> wird in Hunderten von Plugins und Themes (auch kostenpflichtige) verwendet, da es für die Entwickler einen geringeren Arbeitsaufwand bedeutet und sie die Thumbnails von WordPress nicht so schick finden.</p>
<h3>Gravierende Sicherheitslücke erlaubt Ausführung von Schadcode</h3>
<p>In eben diesem TimThumb Script exisitiert nun eine <strong>Sicherheitslücke</strong>, mit der man <strong>beliebige PHP Dateien</strong> in dessen Cache-Verzeichnis einschleusen und <strong>ausführen</strong> kann. Das bedeutet praktisch <strong>ungehinderten Zugriff</strong> auf alle WordPress-Dateien, die Datenbank, FTP und sogar die Kommandozeile!</p>
<div id="attachment_4629" class="wp-caption alignright" style="width: 199px"><a href="http://wp-magazin.ch/wp-content/uploads/alucar-shell.png"><img class="size-medium wp-image-4629" title="Alucar Shell" src="http://wp-magazin.ch/wp-content/uploads/alucar-shell-189x300.png" alt="Alucar Shell" width="189" height="300" /></a><p class="wp-caption-text">Alucar Shell</p></div>
<p>TimThumb führt nur eine mässige Kontrolle der erlaubten Bild-URLs durch, weshalb das Script eine leichte Beute für Hacker darstellt. Das musste auch <a title="Mark Maunder - Zero Day Vulnerability in many WordPress Themes" href="http://markmaunder.com/2011/zero-day-vulnerability-in-many-wordpress-themes/" target="_blank">Mark Maunder</a> feststellen, als plötzlich Werbung in seinem Blog auftauchte. Beim Nachforschen stiess er auf weitere Ungereimtheiten. So hat der Hacker eine Alucar Shell hochgeladen, um den Server per Mausklick zu durchforsten.</p>
<h3>So behebt man die Lücke</h3>
<p>Mark hat in seinem Blog eine <strong>Anleitung</strong> gepostet, wie man die Lücke vorerst schliessen kann. Am besten ist es, <strong>TimThumb</strong> iunklusive des Cache-Verzeichnisses komplett zu <strong>löschen</strong>. Wer dies nicht will, sollte etwa auf Zeile 27 des Scripts das Array <code>$allowedSites</code> aufspüren und ersetzen mit <code>$allowedSites = array();</code>.</p>
<p>Desweiteren sollte man nach <code>base64_decode(...)</code> Ausschau halten, am besten via SSH mit dem <code>grep</code>-Kommando. Laut Mark gibt es auch verdächtige .txt-Dateien im <code>/tmp/</code>-Verzeichnis des Servers.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/sicherheitsluecke-timthumb-php-script-4627/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>WordPress 3.1.3 und 3.2 Beta 2</title>
		<link>http://wp-magazin.ch/blog/wordpress-3-1-3-und-3-2-beta-2-4541/</link>
		<comments>http://wp-magazin.ch/blog/wordpress-3-1-3-und-3-2-beta-2-4541/#comments</comments>
		<pubDate>Wed, 25 May 2011 20:00:19 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Beta]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versioning]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=4541</guid>
		<description><![CDATA[Der Sicherheitsrelease 3.1.3 und die zweite Beta-Version von WordPress 3.2 sind soeben erschienen. Beide Versionen bringen wie immer einige Optimierungen mit sich. Alle Änderungen hier in der Übersicht!]]></description>
			<content:encoded><![CDATA[<p>Der <a title="WordPress.org - Download" href="http://wordpress.org/download/" target="_blank">Sicherheitsrelease 3.1.3</a> und die <a title="WordPress.org - WordPress 3.2 Beta 2" href="http://wordpress.org/wordpress-3.2-beta2.zip" target="_blank">zweite Beta-Version</a> von WordPress 3.2 sind soeben erschienen. Beide Versionen bringen wie immer einige Optimierungen mit sich. Beginnen wir mit WordPress 3.1.3 an:</p>
<p>Hierbei wurden von verschiedenen Personen Sicherheitsmängel gemeldet, unter anderem auch von Microsoft-Mitarbeitern. Es handelt sich vor allem um zusätzliche Kontrollmassnahmen, etwa bei Datenbankabfragen. Durch einen zusätzlichen HTTP Header-Tag im Login- und Adminbereich wird zum Beispiel <a title="Wikipedia - Clickjacking" href="http://de.wikipedia.org/wiki/Clickjacking" target="_blank">Clickjacking</a> verhindert. Alle Details gibts im offiziellen <a title="WordPress.org - WordPress 3.1.3" href="http://wordpress.org/news/2011/05/wordpress-3-1-3/" target="_blank">Blogbeitrag</a>, auch ein komplettes <a title="WordPress Trac - WordPress 3.1.3 Changelog" href="http://core.trac.wordpress.org/log/branches/3.1/?action=stop_on_copy&amp;mode=stop_on_copy&amp;rev=18023&amp;stop_rev=17805&amp;limit=100" target="_blank">Changelog</a> gibt es.</p>
<h3>WordPress 3.2 Beta 2</h3>
<p>Erst vor 13 Tagen wurde WordPress 3.2 Beta 1 veröffentlicht. In diese neu Version fliessen selbstverständlich auch die Mängelbeseitigungen ein. Desweiteren gab es einige weitere Fehlerbeseitigungen, <a title="Google - Google Chrome Frame" href="http://code.google.com/chrome/chromeframe/" target="_blank">Google Chrome Frame</a> wird nun unterstützt und das blaue Farbschema wurde umgepinselt. Also am besten gleich <a title="WordPress.org - WordPress 3.2 Beta 2" href="http://wordpress.org/wordpress-3.2-beta2.zip" target="_blank">herunterladen</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/wordpress-3-1-3-und-3-2-beta-2-4541/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Hacker-Angriff auf WordPress.com</title>
		<link>http://wp-magazin.ch/blog/hacker-angriff-auf-wordpress-com-4355/</link>
		<comments>http://wp-magazin.ch/blog/hacker-angriff-auf-wordpress-com-4355/#comments</comments>
		<pubDate>Thu, 14 Apr 2011 20:55:14 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress.com]]></category>
		<category><![CDATA[DDoS]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=4355</guid>
		<description><![CDATA[Der bekannte Blog Hoster WordPress.com scheint nicht zur Ruhe zu kommen. Nach der DDoS-Attacke und einem weiteren Ausfall im März war die Plattform nun Ziel von Hackern. Es gelang ihnen, Root-Zugriff auf einige Server zu erlangen.]]></description>
			<content:encoded><![CDATA[<p>Der bekannte Blog Hoster <a title="WordPress.com" href="http://wordpress.com/">WordPress.com</a> scheint nicht zur Ruhe zu kommen. Nach der<a title="WordPress Magazin - DDoS Attacke auf WordPress.com" href="http://wp-magazin.ch/blog/ddos-attacke-wordpress-com-4250/"> DDoS-Attacke</a> und einem weiteren Ausfall im März war die Plattform nun Ziel von Hackern. Es gelang ihnen, Root-Zugriff auf einige Server zu erlangen.</p>
<p>Glücklicherweise geht das Team um Matt Mullenweg sehr professionell damit um, die Logfiles wurden systematisch analysiert, um das Sicherheitsleck zu finden und dicht zu machen. Offensichtlich konnten die Hacker Quelltext des Dienstes kopieren, was Matt im <a title="WordPress.com Blog - Security Incident" href="http://en.blog.wordpress.com/2011/04/13/security/">WordPress.com Blog</a> besonders hervorhebt. Zwar besteht WordPress.com hauptsächlich aus frei verfügbaren Open Source Plugins, einige jedoch wurden speziell von <a title="Automattic" href="http://automattic.com/">Automattic</a> für den Blog Hoster entwickelt.</p>
<blockquote><p>Tough note to communicate today: Automattic had a low-level (root) break-in to several of our servers, and potentially anything on those servers could have been revealed.</p>
<p>We have been diligently reviewing logs and records about the break-in to determine the extent of the information exposed, and re-securing avenues used to gain access. Beyond that, however, it appears information disclosed was limited.</p></blockquote>
<p>Den Benutzern wird nun geraten, ihr Passwort vorsichtshalber zu ändern. Man sollte auch nicht dasselbe Kennwort auf mehreren Websites verwenden, Tools wie KeePass &amp; Co. sollten da helfen.</p>
<p>Bei solch einem Vorfall kann man nur froh sein, dass Automattic hier rasch reagiert und transparent informiert. Wir hoffen jedenfalls, dass diese Nachrichten in der Zukunft seltener werden.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/hacker-angriff-auf-wordpress-com-4355/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WordPress 3.0.5 und 3.1 Release Candidate 4 erschienen</title>
		<link>http://wp-magazin.ch/blog/wordpress-3-0-5-3-1-release-candidate-4-4194/</link>
		<comments>http://wp-magazin.ch/blog/wordpress-3-0-5-3-1-release-candidate-4-4194/#comments</comments>
		<pubDate>Tue, 08 Feb 2011 08:05:03 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[3.0.5]]></category>
		<category><![CDATA[3.1]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Release Candidate]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=4194</guid>
		<description><![CDATA[Gestern Nacht wurden mit WordPress 3.0.5 sowie dem vierten Release Candidate der Version 3.1 fünf sicherheitsrelevante Fehler behoben. Ein Update wird wie immer dringend empfohlen, das deutsche Sprachpaket sollte bald verfügbar sein, wie Olaf berichtet.]]></description>
			<content:encoded><![CDATA[<p>Gestern Nacht wurden mit <a title="WordPress Codex - Version 3.0.5" href="http://codex.wordpress.org/Version_3.0.5">WordPress 3.0.5</a> sowie dem vierten Release Candidate der Version 3.1 fünf sicherheitsrelevante Fehler <a title="WordPress.org - WordPress 3.0.5 (and 3.1 Release Candidate 4)" href="http://wordpress.org/news/2011/02/wordpress-3-0-5/">behoben</a>. Ein Update wird wie immer dringend empfohlen, das deutsche Sprachpaket sollte bald verfügbar sein, <a title="WordPress Deutschland Blog - WordPress 3.0.5 &amp; 3.1 RC 4 veröffentlicht" href="http://blog.wordpress-deutschland.org/2011/02/08/wordpress-3-0-5-3-1-rc-4-veroeffentlicht.html">wie Olaf berichtet</a>. Core-Entwickler Andrew Nacin hat wie üblich ein <a title="Wikipedia - Haiku" href="http://de.wikipedia.org/wiki/Haiku">Haiku</a> verfasst:</p>
<blockquote><p>Three point oh point five<br />
Enhances security<br />
Three point one comes soon</p></blockquote>
<p>Die Security-Fehler erlaubten es Benutzern mit der Rolle Autor und Editor, erweiterten Zugriff zum Blog zu erhalten und beispielsweise Beiträge anzusehen, die sie eigentlich nicht dürften. Zudem gab es weitere Vorsichtsmassnahmen bei der Schadcode-Filterung von Kommentaren.</p>
<p>WordPress 3.1 RC4 stopft nicht nur die Sicherheitslöcher, sondern enthält auch einige Bug Fixes und sollte nun wieder vollständig PHP4-kompatibel sein. In WordPress 3.2 wird dann die Mindestvoraussetzung PHP5 sein. <strong>Der endgültige Release von WordPress 3.1 steht nun kurz bevor.</strong></p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/wordpress-3-0-5-3-1-release-candidate-4-4194/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>WordPress 3.0.4 erschienen &#8211; Update dringend empfohlen</title>
		<link>http://wp-magazin.ch/blog/wordpress-3-0-4-erschienen-update-dringend-empfohlen-4027/</link>
		<comments>http://wp-magazin.ch/blog/wordpress-3-0-4-erschienen-update-dringend-empfohlen-4027/#comments</comments>
		<pubDate>Thu, 30 Dec 2010 07:51:16 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[3.0.4]]></category>
		<category><![CDATA[HTML]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/2010/12/30/wordpress-3-0-4-erschienen-update-dringend-empfohlen/</guid>
		<description><![CDATA[Gestern wurde WordPress 3.0.4 veröffentlicht, diese Version schliesst eine kritische Sicherheitslücke in der HTML-Überprüfungsbibliothek des Cores. Dadurch waren XSS-Attacken durch gross geschriebene Attribute in HTML-Tags möglich. Ein Update wird deshalb dringend empfohlen!]]></description>
			<content:encoded><![CDATA[<p>Gestern wurde <a title="WordPress.org - WordPress 3.0.4" href="http://wordpress.org/news/2010/12/3-0-4-update/">WordPress 3.0.4</a> veröffentlicht, diese Version schliesst eine kritische Sicherheitslücke in der HTML-Überprüfungsbibliothek des Cores. Dadurch waren XSS-Attacken durch gross geschriebene Attribute in HTML-Tags möglich. Ein Update wird deshalb dringend empfohlen!</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/wordpress-3-0-4-erschienen-update-dringend-empfohlen-4027/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Pluginize.com &#8211; Plugins nach Mass</title>
		<link>http://wp-magazin.ch/blog/pluginize-plugins-nach-mass-3679/</link>
		<comments>http://wp-magazin.ch/blog/pluginize-plugins-nach-mass-3679/#comments</comments>
		<pubDate>Thu, 02 Sep 2010 07:00:30 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=3679</guid>
		<description><![CDATA[Trotz über 11'000 Plugins im offiziellen Verzeichnis kann es manchmal vorkommen, dass eine gewisse Funktionalität so noch nicht als Plugin umgesetzt wurde. Deshalb hat WordPress-Entwickler und Buch-Autor Brad Williams den Dienst Pluginize.com ins Leben gerufen, wo man sich ein Plugin nach Mass erstellen lassen kann.]]></description>
			<content:encoded><![CDATA[<p>Trotz über 11'000 Plugins im <a title="WordPress Plugins" href="http://wordpress.org/extend/plugins/">offiziellen Verzeichnis</a> kann es manchmal vorkommen, dass eine gewisse Funktionalität so noch nicht als Plugin umgesetzt wurde. Man könnte dies jetzt zwar selber programmieren, doch wenn man keine Zeit oder nicht die Fähigkeit dazu besitzt, ist dies etwas schwieriger. Deshalb hat WordPress-Entwickler und Buch-Autor <a title="Pluginize.com - About" href="http://pluginize.com/about/">Brad Williams</a> den Dienst Pluginize.com ins Leben gerufen, wo man sich ein Plugin nach Mass erstellen lassen kann.</p>
<div id="attachment_3712" class="wp-caption aligncenter" style="width: 610px"><a href="http://wp-magazin.ch/wp-content/uploads/pluginize.jpg"><img class="size-large wp-image-3712" title="Pluginize.com - Plugins nach Mass" src="http://wp-magazin.ch/wp-content/uploads/pluginize-e1283369096971-600x355.jpg" alt="Pluginize.com - Startseite" width="600" height="355" /></a><p class="wp-caption-text">Pluginize.com - Plugins nach Mass</p></div>
<h3>Funktionsprinzip</h3>
<p>Sobald man eine Idee für ein komplett neues Plugin hat oder ein bestehendes Plugin erweitern möchte, kann man sich auf <a title="Pluginize.com" href="http://pluginize.com/">Pluginize.com</a> genauer darüber informieren.</p>
<p>Die Anpassung eines bestehenden Plugins kostet mindestens 100 Dollar, ein neues Plugin 250 Dollar und aufwärts. Das Team rund um Williams sorgt dafür, dass das Plugin sauber und mit vielen Features programmiert wird. So gehören die Unterstützung von mehreren Sprachen, eine Deinstallations-Funktion und eine Sicherheitsüberprüfung zum <a title="Pluginize.com - Pricing" href="http://pluginize.com/pricing/">Standardumfang</a>. Was uns aber am besten gefällt: Die Plugins sind 100% GPL und werden ins WordPress Plugin-Verzeichnis hochgeladen. So tut man auch etwas Gutes für die Community, die so ein Plugin vielleicht auch gerne hätte.</p>
<h3>Fazit</h3>
<p>Wenn man auf die Schnelle ein sauber programmiertes WordPress Plugin benötigt, lohnt es sich sicher, einmal einen Blick auf Pluginize.com zu werfen. Auch wenn wir den Dienst nicht getestet haben, so denken wir, dass man ihn ruhigen Gewissens ausprobieren kann.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/pluginize-plugins-nach-mass-3679/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>VaultPress – Immer auf der sicheren Seite</title>
		<link>http://wp-magazin.ch/blog/vaultpress-sichere-seite-backup-3131/</link>
		<comments>http://wp-magazin.ch/blog/vaultpress-sichere-seite-backup-3131/#comments</comments>
		<pubDate>Wed, 31 Mar 2010 19:08:24 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Automattic]]></category>
		<category><![CDATA[WordPress.com]]></category>
		<category><![CDATA[Backup]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=3131</guid>
		<description><![CDATA[Gestern Abend hat Automattic ihr neuestes Produkt lanciert: VaultPress. Es soll WordPress Blogs praktisch in Echtzeit vor Angriffen und Serverausfällen sichern und wird rund 15-25$ im Monat kosten. Momentan befindet sich der Backup-Dienst noch einer geschlossenen Beta-Phase, für die man sich auf der Website bewerben kann.]]></description>
			<content:encoded><![CDATA[<p>Gestern Abend hat <a title="Automattic" href="http://automattic.com/">Automattic</a> ihr neuestes Produkt lanciert: <a title="VaultPress" href="http://vaultpress.com/">VaultPress</a>.  Es soll WordPress Blogs praktisch <strong>in Echtzeit</strong> vor Angriffen und  Serverausfällen sichern und wird rund <strong>15-25$ im Monat</strong> kosten.  Momentan befindet sich der Backup-Dienst noch einer geschlossenen<strong> Beta-Phase</strong>, für die man sich auf der Website bewerben kann.</p>
<p>Wenn man VaultPress benutzen will, muss ein <strong>WordPress Plugin</strong> installiert werden, welches dann mit dem Dienst kommuniziert. Dadurch  lässt sich jedes noch so kleine Detail des Blogs speichern. Bei  herkömmlichen Backup Plugins wird ja meistens nur die Datenbank  gesichert, VaultPress geht hier <strong>einen Schritt weiter</strong> und  speichert sogar alle Themes und Plugins. Ausserdem wird der Blog bei  auftretenden Sicherheitslücken direkt mit <strong>Hot-Fixes</strong> geschützt.</p>
<p>Das  meint übrigens <a title="ma.tt - Matt Mullenweg" href="http://ma.tt">Matt Mullenweg</a>, Gründer  von Automattic, zu VaultPress (zu lesen im <a title="VaultPress -  Announcing VaultPress" href="http://blog.vaultpress.com/2010/03/30/announcing/">VaultPress  Blog)</a>:</p>
<blockquote><p>The vision of VaultPress is to  ensure that blogs and  sites under its care are always completely  secure, regardless of what  happens. Today, this means every bit of  content will be safe, from  plugins and themes to the smallest comment  or post revision, with  WordPress-aware, real-time, multi-cloud backups.  This is some of the  most advanced technology I’ve seen interact with  WordPress.</p>
<p>In the future, if your site is tampered with in any  way, we’ll know  within minutes and can take appropriate steps. The  VaultPress core  engine will be able to protect you against zero-day  security  vulnerabilities by updating your blog with hot-fixes, even  while you  sleep.</p></blockquote>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/vaultpress-sichere-seite-backup-3131/feed/</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.5 im Detail</title>
		<link>http://wp-magazin.ch/blog/wordpress-265-im-detail-1187/</link>
		<comments>http://wp-magazin.ch/blog/wordpress-265-im-detail-1187/#comments</comments>
		<pubDate>Tue, 25 Nov 2008 18:25:48 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[2.6.5]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Update]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=1187</guid>
		<description><![CDATA[Heute Abend wurde eine neue WordPress Version veröffentlicht: 2.6.5 ist in keinster Weise mit sichtbaren Änderungen verknüpft, sondern stopft zwei XSS-Lücken und korrigiert zwei Funktionen.]]></description>
			<content:encoded><![CDATA[<p>Heute Abend wurde eine neue WordPress Version veröffentlicht: <strong>2.6.5</strong> ist in keinster Weise mit sichtbaren Änderungen verknüpft, sondern stopft zwei XSS-Lücken und korrigiert zwei Funktionen.</p>
<blockquote><p>Note that we are skipping version 2.6.4 and jumping from 2.6.3 to 2.6.5 to avoid confusion with a fake 2.6.4 release that made the rounds. There is not and never will be a version 2.6.4.</p></blockquote>
<p>Zur Erklärung: Vor kurzem ist <a title="Schweizer WordPress Magazin - Achtung: Fake WordPress Website im Netz aufgetaucht" href="http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/">eine gefakte WordPress Website</a> aufgetaucht, welche absichtlich eine neue WordPress Version (2.6.4) angepriesen hat, um an die Zugangsdaten der Benutzer heranzukommen.</p>
<p>Da diese Version keine Änderungen an der deutsch Sprachversion mit sich bringt, kann man sie auch getrost bei der offiziellen Website <a title="WordPress.org - Download" href="http://wordpress.org/download/">herunterladen</a> und nur <a title="Changeset - WordPress 2.6.3 zu WordPress 2.6.5" href="http://trac.wordpress.org/changeset?old_path=tags%2F2.6.3&amp;old=&amp;new_path=tags%2F2.6.5&amp;new=">die geänderten Dateien</a> auf den Server hochladen.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/wordpress-265-im-detail-1187/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Achtung: Fake WordPress Website im Netz aufgetaucht</title>
		<link>http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/</link>
		<comments>http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/#comments</comments>
		<pubDate>Thu, 06 Nov 2008 19:23:14 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[News]]></category>
		<category><![CDATA[Cookies]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versioning]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=971</guid>
		<description><![CDATA[Via BloggingTom und WeblogToolsCollection bin ich gerade auf eine sehr wichtige Meldung aufmerksam geworden: Im Netz gibt es eine nahezu identische Kopie der offiziellen WordPress.org Website. Sie ist Teil einer hinterhältigen Masche.]]></description>
			<content:encoded><![CDATA[<p>Via <a title="BloggingTom - Fake-Site verteilt WordPress mit Backdoor" href="http://bloggingtom.ch/archives/2008/11/06/fake-site-verteilt-wordpress-mit-backdoor/">BloggingTom</a> und <a title="WeblogToolsCollection - Fake WordPress Site" href="http://weblogtoolscollection.com/archives/2008/11/06/fake-wordpress-site/">WeblogToolsCollection</a> bin ich gerade auf eine sehr wichtige Meldung aufmerksam geworden: Im Netz gibt es eine nahezu identische Kopie der offiziellen <a title="WordPress.org" href="http://wordpress.org/">WordPress.org</a> Website. Es wurde lediglich das letzte s durch ein z ersetzt. Diese Website ist Teil einer hinterhältigen Masche:</p>
<p>Durch eine momentan unbekannte Hintertür wurde im Dashboard von vielen WordPress Blogs angezeigt, es gäbe eine neue WordPress Version 2.6.4. Dem ist nicht so! Das Ganze ist nur ein Fake, womit man auf die gefälschte Website und somit zum Download gelangt.</p>
<p>Eine kurze Stellungsnahme durch <a title="Sophos" href="http://www.sophos.com/security/blog/2008/11/1942.html">Sophos</a> zur Meldung von <a href="http://www.craigmurphy.com/blog/?p=874">Craig Murphy</a> lautet wie folgt:</p>
<blockquote><p>“Craig talks about how when he logged in to his admin account in WordPress he received a “High Risk Vulnerability Warning” from a spoofed WordPress domain. (The last ’s’ in WordPress.org has been replaced by a ‘z’.) The Warning suggests upgrading to the ‘new’ version 2.6.4 of WordPress. Downloading this ‘new’ version of WordPress I found that of the 638 files in version 2.6.4, 637 were identical to the same files in the official 2.6.3. The only difference was in the file pluggable.php. The hacked version of the file pluggable appears to be stealing the content of cookies on larger installations of WordPress. Sophos are now detecting this file as <a href="http://www.sophos.com/security/analyses/viruses-and-spyware/trojwphacka.html">Troj/WPHack-A</a>.”</p></blockquote>
<p>Mit anderen Worten: Im Dashboard wird überdeutlich auf eine neue und offiziell nicht existierende Version hingewiesen, die eine Sicherheitslücke beheben soll. Wer das Paket herunterlädt, ladet im Prinzip aber nur WordPress 2.6.3 herunter. Mit der Ausnahme, dass die Datei pluggable.php modifiziert wurde und die Cookies der angemeldeten Benutzer zur gefakten Website schickte. So konnte der Bösewicht Zugang zu Blogs erhalten.</p>
<p>Zur Verdeutlichung und zum besseren Verständnis ein paar Screenshots:</p>

<a href='http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/pluggable_stealing_data_wordpress/' title='pluggable.php der infizierten Version'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/pluggable_stealing_data_wordpress-150x150.jpg" class="attachment-thumbnail" alt="pluggable.php der infizierten Version" title="pluggable.php der infizierten Version" /></a>
<a href='http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/wordpresz_org_fake/' title='Die Fake Website'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/wordpresz_org_fake-150x150.jpg" class="attachment-thumbnail" alt="Die Fake Website" title="Die Fake Website" /></a>
<a href='http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/wordpresz-dashboard-fake/' title='Der falsche Hinweis im Dashboard'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/wordpresz-dashboard-fake-150x150.jpg" class="attachment-thumbnail" alt="Der falsche Hinweis im Dashboard" title="Der falsche Hinweis im Dashboard" /></a>

]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/blog/achtung-fake-wordpress-website-im-netz-aufgetaucht-971/feed/</wfw:commentRss>
		<slash:comments>38</slash:comments>
		</item>
	</channel>
</rss>

