<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Schweizer WordPress Magazin &#187; Sicherheit</title>
	<atom:link href="http://wp-magazin.ch/tag/sicherheit/feed/" rel="self" type="application/rss+xml" />
	<link>http://wp-magazin.ch</link>
	<description>WordPress verstehen und anwenden</description>
	<lastBuildDate>Thu, 02 Sep 2010 07:00:30 +0000</lastBuildDate>
	<language>de</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
<xhtml:meta xmlns:xhtml="http://www.w3.org/1999/xhtml" name="robots" content="noindex" />
		<item>
		<title>Pluginize.com &#8211; Plugins nach Mass</title>
		<link>http://wp-magazin.ch/2010/09/02/pluginize-plugins-nach-mass/</link>
		<comments>http://wp-magazin.ch/2010/09/02/pluginize-plugins-nach-mass/#comments</comments>
		<pubDate>Thu, 02 Sep 2010 07:00:30 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=3679</guid>
		<description><![CDATA[Trotz über 11'000 Plugins im offiziellen Verzeichnis kann es manchmal vorkommen, dass eine gewisse Funktionalität so noch nicht als Plugin umgesetzt wurde. Deshalb hat WordPress-Entwickler und Buch-Autor Brad Williams den Dienst Pluginize.com ins Leben gerufen, wo man sich ein Plugin nach Mass erstellen lassen kann.]]></description>
			<content:encoded><![CDATA[<p>Trotz über 11'000 Plugins im <a title="WordPress Plugins" href="http://wordpress.org/extend/plugins/">offiziellen Verzeichnis</a> kann es manchmal vorkommen, dass eine gewisse Funktionalität so noch nicht als Plugin umgesetzt wurde. Man könnte dies jetzt zwar selber programmieren, doch wenn man keine Zeit oder nicht die Fähigkeit dazu besitzt, ist dies etwas schwieriger. Deshalb hat WordPress-Entwickler und Buch-Autor <a title="Pluginize.com - About" href="http://pluginize.com/about/">Brad Williams</a> den Dienst Pluginize.com ins Leben gerufen, wo man sich ein Plugin nach Mass erstellen lassen kann.</p>
<div id="attachment_3712" class="wp-caption aligncenter" style="width: 610px"><a href="http://wp-magazin.ch/wp-content/uploads/pluginize.jpg"><img class="size-large wp-image-3712" title="Pluginize.com - Plugins nach Mass" src="http://wp-magazin.ch/wp-content/uploads/pluginize-e1283369096971-600x355.jpg" alt="Pluginize.com - Startseite" width="600" height="355" /></a><p class="wp-caption-text">Pluginize.com - Plugins nach Mass</p></div>
<h3>Funktionsprinzip</h3>
<p>Sobald man eine Idee für ein komplett neues Plugin hat oder ein bestehendes Plugin erweitern möchte, kann man sich auf <a title="Pluginize.com" href="http://pluginize.com/">Pluginize.com</a> genauer darüber informieren.</p>
<p>Die Anpassung eines bestehenden Plugins kostet mindestens 100 Dollar, ein neues Plugin 250 Dollar und aufwärts. Das Team rund um Williams sorgt dafür, dass das Plugin sauber und mit vielen Features programmiert wird. So gehören die Unterstützung von mehreren Sprachen, eine Deinstallations-Funktion und eine Sicherheitsüberprüfung zum <a title="Pluginize.com - Pricing" href="http://pluginize.com/pricing/">Standardumfang</a>. Was uns aber am besten gefällt: Die Plugins sind 100% GPL und werden ins WordPress Plugin-Verzeichnis hochgeladen. So tut man auch etwas Gutes für die Community, die so ein Plugin vielleicht auch gerne hätte.</p>
<h3>Fazit</h3>
<p>Wenn man auf die Schnelle ein sauber programmiertes WordPress Plugin benötigt, lohnt es sich sicher, einmal einen Blick auf Pluginize.com zu werfen. Auch wenn wir den Dienst nicht getestet haben, so denken wir, dass man ihn ruhigen Gewissens ausprobieren kann.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2010/09/02/pluginize-plugins-nach-mass/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>WordPress 2.6.5 im Detail</title>
		<link>http://wp-magazin.ch/2008/11/25/wordpress-265-im-detail/</link>
		<comments>http://wp-magazin.ch/2008/11/25/wordpress-265-im-detail/#comments</comments>
		<pubDate>Tue, 25 Nov 2008 18:25:48 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[2.6.5]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Update]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=1187</guid>
		<description><![CDATA[Heute Abend wurde eine neue WordPress Version veröffentlicht: 2.6.5 ist in keinster Weise mit sichtbaren Änderungen verknüpft, sondern stopft zwei XSS-Lücken und korrigiert zwei Funktionen.]]></description>
			<content:encoded><![CDATA[<p>Heute Abend wurde eine neue WordPress Version veröffentlicht: <strong>2.6.5</strong> ist in keinster Weise mit sichtbaren Änderungen verknüpft, sondern stopft zwei XSS-Lücken und korrigiert zwei Funktionen.</p>
<blockquote><p>Note that we are skipping version 2.6.4 and jumping from 2.6.3 to 2.6.5 to avoid confusion with a fake 2.6.4 release that made the rounds. There is not and never will be a version 2.6.4.</p></blockquote>
<p>Zur Erklärung: Vor kurzem ist <a title="Schweizer WordPress Magazin - Achtung: Fake WordPress Website im Netz aufgetaucht" href="http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/">eine gefakte WordPress Website</a> aufgetaucht, welche absichtlich eine neue WordPress Version (2.6.4) angepriesen hat, um an die Zugangsdaten der Benutzer heranzukommen.</p>
<p>Da diese Version keine Änderungen an der deutsch Sprachversion mit sich bringt, kann man sie auch getrost bei der offiziellen Website <a title="WordPress.org - Download" href="http://wordpress.org/download/">herunterladen</a> und nur <a title="Changeset - WordPress 2.6.3 zu WordPress 2.6.5" href="http://trac.wordpress.org/changeset?old_path=tags%2F2.6.3&amp;old=&amp;new_path=tags%2F2.6.5&amp;new=">die geänderten Dateien</a> auf den Server hochladen.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/11/25/wordpress-265-im-detail/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Achtung: Fake WordPress Website im Netz aufgetaucht</title>
		<link>http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/</link>
		<comments>http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/#comments</comments>
		<pubDate>Thu, 06 Nov 2008 19:23:14 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Cookies]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versioning]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=971</guid>
		<description><![CDATA[Via BloggingTom und WeblogToolsCollection bin ich gerade auf eine sehr wichtige Meldung aufmerksam geworden: Im Netz gibt es eine nahezu identische Kopie der offiziellen WordPress.org Website. Sie ist Teil einer hinterhältigen Masche.]]></description>
			<content:encoded><![CDATA[<p>Via <a title="BloggingTom - Fake-Site verteilt WordPress mit Backdoor" href="http://bloggingtom.ch/archives/2008/11/06/fake-site-verteilt-wordpress-mit-backdoor/">BloggingTom</a> und <a title="WeblogToolsCollection - Fake WordPress Site" href="http://weblogtoolscollection.com/archives/2008/11/06/fake-wordpress-site/">WeblogToolsCollection</a> bin ich gerade auf eine sehr wichtige Meldung aufmerksam geworden: Im Netz gibt es eine nahezu identische Kopie der offiziellen <a title="WordPress.org" href="http://wordpress.org/">WordPress.org</a> Website. Es wurde lediglich das letzte s durch ein z ersetzt. Diese Website ist Teil einer hinterhältigen Masche:</p>
<p>Durch eine momentan unbekannte Hintertür wurde im Dashboard von vielen WordPress Blogs angezeigt, es gäbe eine neue WordPress Version 2.6.4. Dem ist nicht so! Das Ganze ist nur ein Fake, womit man auf die gefälschte Website und somit zum Download gelangt.</p>
<p>Eine kurze Stellungsnahme durch <a title="Sophos" href="http://www.sophos.com/security/blog/2008/11/1942.html">Sophos</a> zur Meldung von <a href="http://www.craigmurphy.com/blog/?p=874">Craig Murphy</a> lautet wie folgt:</p>
<blockquote><p>“Craig talks about how when he logged in to his admin account in WordPress he received a “High Risk Vulnerability Warning” from a spoofed WordPress domain. (The last ’s’ in WordPress.org has been replaced by a ‘z’.) The Warning suggests upgrading to the ‘new’ version 2.6.4 of WordPress. Downloading this ‘new’ version of WordPress I found that of the 638 files in version 2.6.4, 637 were identical to the same files in the official 2.6.3. The only difference was in the file pluggable.php. The hacked version of the file pluggable appears to be stealing the content of cookies on larger installations of WordPress. Sophos are now detecting this file as <a href="http://www.sophos.com/security/analyses/viruses-and-spyware/trojwphacka.html">Troj/WPHack-A</a>.”</p></blockquote>
<p>Mit anderen Worten: Im Dashboard wird überdeutlich auf eine neue und offiziell nicht existierende Version hingewiesen, die eine Sicherheitslücke beheben soll. Wer das Paket herunterlädt, ladet im Prinzip aber nur WordPress 2.6.3 herunter. Mit der Ausnahme, dass die Datei pluggable.php modifiziert wurde und die Cookies der angemeldeten Benutzer zur gefakten Website schickte. So konnte der Bösewicht Zugang zu Blogs erhalten.</p>
<p>Zur Verdeutlichung und zum besseren Verständnis ein paar Screenshots:</p>

<a href='http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/pluggable_stealing_data_wordpress/' title='pluggable.php der infizierten Version'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/pluggable_stealing_data_wordpress-150x150.jpg" class="attachment-thumbnail" alt="pluggable.php der infizierten Version" title="pluggable.php der infizierten Version" /></a>
<a href='http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/wordpresz_org_fake/' title='Die Fake Website'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/wordpresz_org_fake-150x150.jpg" class="attachment-thumbnail" alt="Die Fake Website" title="Die Fake Website" /></a>
<a href='http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/wordpresz-dashboard-fake/' title='Der falsche Hinweis im Dashboard'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/wordpresz-dashboard-fake-150x150.jpg" class="attachment-thumbnail" alt="Der falsche Hinweis im Dashboard" title="Der falsche Hinweis im Dashboard" /></a>

]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/11/06/achtung-fake-wordpress-website-im-netz-aufgetaucht/feed/</wfw:commentRss>
		<slash:comments>38</slash:comments>
		</item>
		<item>
		<title>Newsletter Plugin mit Sicherheitslücke</title>
		<link>http://wp-magazin.ch/2008/10/24/newsletter-plugin-mit-sicherheitslucke/</link>
		<comments>http://wp-magazin.ch/2008/10/24/newsletter-plugin-mit-sicherheitslucke/#comments</comments>
		<pubDate>Fri, 24 Oct 2008 15:40:13 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[MySQL]]></category>
		<category><![CDATA[Newsletter]]></category>
		<category><![CDATA[Sicherheit]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=940</guid>
		<description><![CDATA[Heute gab es mal wieder ein bisschen Lärm in der WordPress Szene, weil 2.6.3 erschienen ist um eine Sicherheitslücke zu beheben. Doch auch eine andere (wichtige) Meldung macht die Runde....]]></description>
			<content:encoded><![CDATA[<p>Heute gab es mal wieder ein bisschen Lärm in der WordPress Szene, weil 2.6.3 erschienen ist um eine Sicherheitslücke zu beheben. Zwar sei diese nicht so verheerend, aber sicher ist nunmal sicher!</p>
<div id="attachment_941" class="wp-caption alignleft" style="width: 120px"><a href="http://wp-magazin.ch/wp-content/uploads/wp-sicherheit.png"><img class="size-full wp-image-941" title="Angriffe auf WordPress" src="http://wp-magazin.ch/wp-content/uploads/wp-sicherheit.png" alt="Angriffe auf WordPress" width="110" height="82" /></a><p class="wp-caption-text">Angriffe auf WordPress</p></div>
<p>Doch auch eine andere Meldung macht die Runde: Wie ich im <a title="TecChannel: Newsletter Plugin SQL Einspeisung" href="http://www.tecchannel.de/sicherheit/news/1775298/">TecChannel</a> gelesen habe, ist das kostenpflichtige WordPress Newsletter Plugin nicht ausreichend gegen eine SQL Injection geschützt. Die Datei <code>stnl_iframe.php</code> überprüft die Eingaben nicht ausreichend, wodurch es einem Angreifer leicht fällt, an Benutzernamen, Passwort-Hashes,  E-Mail Adressen, etc. zu gelangen.</p>
<p>Aktuell ist keine bereinigte Version erhältlich, doch man soll es laut Aussage von TecChannel selber im Quellcode machen können. Weitere Hinweise oder sogar eine Anleitung habe ich aber leider nicht gefunden.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/10/24/newsletter-plugin-mit-sicherheitslucke/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Wieso ein WordPress Update so wichtig ist</title>
		<link>http://wp-magazin.ch/2008/09/15/wieso-ein-wordpress-update-so-wichtig-ist/</link>
		<comments>http://wp-magazin.ch/2008/09/15/wieso-ein-wordpress-update-so-wichtig-ist/#comments</comments>
		<pubDate>Mon, 15 Sep 2008 11:38:10 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Blogosphäre]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Update]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=729</guid>
		<description><![CDATA[Heute werde ich euch an einem aktuellen Beispiel zeigen, wieso man WordPress immer aktuell halten sollte - auch wenn es auf den ersten Blick unnötig erscheint. Denn Sicherheit ist wichtiger dennje!]]></description>
			<content:encoded><![CDATA[<p>Heute werde ich euch an einem aktuellen Beispiel zeigen, wieso man WordPress immer aktuell halten sollte - auch wenn es auf den ersten Blick unnötig erscheint.</p>
<p><a title="BloggingTom" href="http://bloggingtom.ch">BloggingTom</a>, unser Cyberspace-Spezialist, hat wieder einmal zugeschlagen und schädlichen Code in einem Blog von Radio 24 entdeckt. Doch wie konnte das passieren? Wer vielleicht an Unachtsamkeit seitens der Betreiber denkt, liegt falsch. Grund ist eine veraltete WordPress Version (2.1.3). Im Quelltext findet man dann auch unzählige Zeilen Spamlinks sowie ein heimtückisches Javascript.</p>
<p>Wer das Weblog besuchte, wurde Opfer einer fiesen Installation der Software “Windows Antivirus 2008?. Das Tool installiert sich automatisch durch Sicherheitslücken im Browser und gaukelt dem Benutzer haufenweise Virenwarnungen und Systemfehler vor.<br />
Um die Fehler zu beseitigen, müsse man die Vollversion erwerben. Das Ziel könnte sein, die Kreditkarteninformationen zu missbrauchen oder einfach nur das Geld zu erhalten. Wer weiss, wie lange das schädliche Skript schon im Blog sein Unwesen treibt! Zum Glück wurde die böse Domain, auf der das Skript angepriesen wurde, vom Domainregistrar vorläufig gesperrt.</p>
<p>So meint BloggingTom dann auch, wie wichtig es ist, die Blogsoftware aktuell zu halten. Radio 24 scheint dies nicht so ernst zu nehmen, da sie mit 2.1.3 eine veraltete und durch ihre Sicherheitslücken bekannt gewordene Version verwenden. Da liegt der Verdacht nahe, dass die Codes und Spamlinks durch das Ausnutzen der Sicherheitslücken eingeschleust wurden.</p>

<a href='http://wp-magazin.ch/2008/09/15/wieso-ein-wordpress-update-so-wichtig-ist/windows-antivirus-2008/' title='Windows Antivirus 2008'><img width="150" height="150" src="http://wp-magazin.ch/wp-content/uploads/windows-antivirus-2008-150x150.gif" class="attachment-thumbnail" alt="Windows Antivirus 2008" title="Windows Antivirus 2008" /></a>
<a href='http://wp-magazin.ch/2008/09/15/wieso-ein-wordpress-update-so-wichtig-ist/malwaret-radio24/' title='Malware Javascript'><img width="150" height="120" src="http://wp-magazin.ch/wp-content/uploads/malwaret-radio24-150x120.gif" class="attachment-thumbnail" alt="Malware Javascript" title="Malware Javascript" /></a>

<p>Weitere Recherchen meinerseits ergaben keine weiteren schädlichen Codes, auch eine Registrierung als Subscriber brachte keine Resultate. Das oben genannte Blog ist ausserdem das einzige infizierte, obwohl alle Blogs auf WordPress 2.1.3 basieren. Ich kann euch nur raten, aktuelle WordPress Versionen zu installieren und regelmässig zu updaten.</p>
<p><strong>Update 20. September 2008</strong>: Die Blogs von Radio 24 wurden jetzt alle geschlossen, der Link oben funktioniert also nicht mehr!</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/09/15/wieso-ein-wordpress-update-so-wichtig-ist/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Sicherheits-Release: WordPresss 2.6.2</title>
		<link>http://wp-magazin.ch/2008/09/09/sicherheits-release-wordpresss-262/</link>
		<comments>http://wp-magazin.ch/2008/09/09/sicherheits-release-wordpresss-262/#comments</comments>
		<pubDate>Tue, 09 Sep 2008 07:47:26 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[2.6.2]]></category>
		<category><![CDATA[PHP]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Versioning]]></category>

		<guid isPermaLink="false">http://wp-magazin.ch/?p=573</guid>
		<description><![CDATA[Wer bisher auf WordPress 2.6 verzichtet hat, sollte schleunigst auf die neuste Version 2.6.2 updaten, falls sich in deinem Blog jeder beliebige Besucher registrieren kann. Grund dafür sind zweu grosse grosse Sicherheitslöcher, die SQL Column Truncation und die nicht ganz so richtig funktionierende Funktion mt_srand(), die in WordPress 2.6.2 behoben [...]]]></description>
			<content:encoded><![CDATA[<p>Wer bisher auf WordPress 2.6 verzichtet hat, sollte schleunigst auf die neuste Version 2.6.2 updaten, falls sich in deinem Blog jeder beliebige Besucher registrieren kann. Grund dafür sind zweu grosse grosse Sicherheitslöcher, die <a title="Description of vulnerability" href="http://www.suspekt.org/2008/08/18/mysql-and-sql-column-truncation-vulnerabilities/" target="_blank">SQL Column Truncation</a> und die nicht ganz so richtig funktionierende <a title="mt_srand()" href="http://www.suspekt.org/2008/08/17/mt_srand-and-not-so-random-numbers/">Funktion mt_srand()</a>, die in WordPress 2.6.2 behoben wurden. Wie wir das Team von <a title="WordPress Deutschland" href="http://wordpress-deutschland.org/">WordPress Deutschland</a> kennen, haben sie darüber schon <a title="WordPress Deutschland Blog - WordPress 2.6.2" href="http://blog.wordpress-deutschland.org/2008/09/08/wordpress-262-veroeffentlicht.html">gestern um 22:00 Uhr</a> berichtet und bestimmt noch im Verlauf der nächsten Stunden eine übersetzte Version nachliefern. Hut ab!</p>
<p>Man kann davon ausgehen, dass mt_srand() auch bei anderen, vielleicht auch selbst gemachten, Web-Applikationen zum Einsatz kommt. Das sollte man nach Möglichkeit auch rasch beheben!</p>
<p>Neben den Sicherheits-Fixes in 2.6.2 gibt es auch viele kleinere <a title="WordPress Trac - 2.6.2" href="http://trac.wordpress.org/query?status=closed&amp;milestone=2.6.2&amp;resolution=fixed&amp;order=priority">Bug Fixes</a>.  Hier findest du <a title="WordPress Trac - 2.6.2" href="http://trac.wordpress.org/changeset?old_path=tags%2F2.6.1&amp;old=8849&amp;new_path=tags%2F2.6.2&amp;new=8849">die Liste aller geänderten Dateien</a>.</p>
<p>Ps. <a title="WordPress Deutschland Blog - TinyMCE Rechtschreibprüfung" href="http://blog.wordpress-deutschland.org/2008/09/08/tinymce-und-die-deutsche-rechtschreibpruefung.html">TinyMCE Rechtschreibprüfung</a> hat ein paar Macken.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/09/09/sicherheits-release-wordpresss-262/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Effektive Sicherheit in WordPress</title>
		<link>http://wp-magazin.ch/2008/08/16/effektive-sicherheit-wordpress/</link>
		<comments>http://wp-magazin.ch/2008/08/16/effektive-sicherheit-wordpress/#comments</comments>
		<pubDate>Sat, 16 Aug 2008 14:40:47 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Allgemeines]]></category>
		<category><![CDATA[Backup]]></category>
		<category><![CDATA[Login]]></category>
		<category><![CDATA[Passwort]]></category>
		<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[XSS]]></category>

		<guid isPermaLink="false">http://www.wp-magazin.ch/?p=256</guid>
		<description><![CDATA[Du dachtest, effektive Sicherheit sei in WordPress nicht möglich? Du täuschst dich, denn mit einer geschickten Kombination einzelner Plugins wird aus deinem Blog eine Festung!]]></description>
			<content:encoded><![CDATA[<p>Bei WordPress dreht sich vieles um die Sicherheit, da es in der Vergangenheit immer wieder Lücken im Programmcode gab, durch die man ungehindert in ein Blog eindringe konnte. Natürlich ist ein Programm nie perfekt, aber gerade bei WordPress kann man dank einigen Hilfsmitteln ein sehr sicheres System erhalten.<br />
Und bekanntermassen sind Plugins der einfachste Weg, WordPress zu verändern. Einige Plugin-Autoren haben sich besonders ins Zeug gelegt, um WordPress effektiv sicherer zu machen.</p>
<p>Nicht zu vergessen: Wenn WordPress nicht alleine auf dem Server ist, lohnt es sich, <strong>andere Software</strong> ebenso auf Sicherheitslöcher zu überprüfen, weil dadurch WordPress auch geschädigt werden könnte.</p>
<h3>Hilfsmittel und Plugins</h3>
<h4>BlogSecurity / WP Scanner</h4>
<p>Ein Plugin allein kann längst nicht alles. Deshalb beginne ich hier auch mit einem <em>aussenstehenden</em> Sicherheits-Werkzeug. Es nennt sich WP Scanner und stammt von <a title="BlogSecurity.net" href="http://blogsecurity.net/">BlogSecurity</a>, wo regelmässig auch Sicherheitslücken von WordPress und dessen Plugins (<a title="BlogSecurity - WP Contact Form Sicherheitslücken" href="http://blogsecurity.net/wordpress/wp-contact-form-vulnerabilities/">WP Contact Form Plugin</a>) aufgedeckt werden. Um das eigene Blog zu scannen, muss lediglich dieser Kommentar in die <em>header.php</em> eingefügt werden: <code>&lt;!-- wpscanner --&gt;</code></p>
<p><a title="BlogSecurity - WP Scanner" href="http://blogsecurity.net/wordpress/tools/wp-scanner/">WP Scanner starten</a></p>
<p><a title="BlogSecurity - Blogwatch" href="http://blogsecurity.net/wordpress/blogwatch/blogwatch/">Blogwatch (Sicherheitslücken in WordPress)</a></p>
<h4>WP Security Scan</h4>
<p>Dieses Plugin prüft einerseits die Passwortstärke und Dateirechte (chmod) und verschleiert andererseits die Versionsnummer im Quellcode. Aber das ist noch nicht alles, in Zukunft soll auch <a title="Wikipedia.org - Cross Site Scripting" href="http://de.wikipedia.org/wiki/Cross-Site_Scripting">Cross Site Scripting</a> verhindert werden.</p>
<p><a title="WordPress Plugins - WP Security Scan" href="http://wordpress.org/extend/plugins/wp-security-scan/">Zum Download</a></p>
<h4>Anonyme WordPress Plugin Updates</h4>
<p>Dank diesem kleinen Leckerli ist es möglich, die <strong>Informationen zu verschleiern</strong>, die normalerweise beim automatischen Plugin Update an WordPress.org gesendet werden. Das betrifft die URL, die Versionsnummer und die Liste aller aktiver Plugins. Für Sicherheits-Freaks mit Abstand die beste Lösung!</p>
<p><a title="WordPress Plugins - Anonyme WordPress Plugin Updates" href="http://wordpress.org/extend/plugins/anonymous-wordpress-plugin-updates/">Zum Download</a></p>
<h4>BackUpWordPress</h4>
<p>Bestimmt kennst du den Spruch "<strong>Backup early, Backup often</strong>". Nun, mit genau diesem Plugin lassen sich diese Wort in die Tat umsetzen. Alleine im EasyMode lässt sich praktisch alles einrichten, was man für optimale Backups braucht. Noch besser: Nicht nur die Datenbank, sondern gleich die ganze Ordnerstruktur wird gesichert.</p>
<p><a title="WordPress Plugins - BackUpWordPress (Designpraxis)" href="http://wordpress.designpraxis.at/plugins/backupwordpress/">Zum Download</a></p>
<h4>AskApache Passwortschutz</h4>
<p>Mit diesem Plugin lassen sich alle Verzeichnisse wie wp-admin/ und wp-content/ durch .htaccess und .htpasswd Dateien schützen. Keine Angst, das Passwort muss man nur einmal eingeben, dafür ist WordPress dann auch richtig gut geschützt!</p>
<p><a title="WordPress Plugins - AskApache Passwortschutz für WordPress" href="http://www.askapache.com/wordpress/htaccess-password-protect.html">Zum Download</a></p>
<h4>WP Introdusion Detection System</h4>
<p>WP Introdusion Detection System, kurz WPIDS, schützt WordPress vor schädlichen <a title="Was ist eine Code Injektion?" href="http://www.phpbar.de/w/Injection">Code Injections</a> und ist auf dem bekannten <a title="PHP-IDS.org" href="http://php-ids.org/">PHPIDS</a> aufgebaut. Jeder verdächtige Seitenaufruf wird in der Datenbank gespeichert und - falls gewünscht - per E-Mail an den Administrator gesendet. Zusätzlich können Angreifer für eine gewisse Zeit ausgesperrt werden, was bestimmt die nützlichste Funktion ist, die dieses Plugin zu bieten hat.</p>
<p><a title="WordPress Plugins - WP Introdusion Detection System" href="http://php-ids.org/category/wpids/">Zum Download</a></p>
<h4>Login LockDown</h4>
<p>Login LockDown macht nichts weiter, als <strong>IP-Adressen und Timestamp</strong> bei fehlgeschlagenen Anmeldeversuchene zu speichern. Nach einer gewissen Anzahl Fehlversuchen einer einzelnen IP wird die Login-Funktion abgeschaltet und der Angreifer hat keine Chance mehr.</p>
<p><a title="Login LockDown - Bad Neighborhood" href="http://www.bad-neighborhood.com/login-lockdown.html">Zum Download</a></p>
<h4>Sicherheitsplugins im Dreierpack</h4>
<p>Das Weblog Herself's Webtools hat gleich drei hervorragende WordPress Plugins geschrieben:</p>
<ul>
<li><strong>Bot Block Plugin</strong> - Domains, Email- und IP-Adressen von der Registration ausschliessen.</li>
<li><strong>WordPress Security Plugin</strong> - Eine optimale <strong>Ergänzung zum WP Security Scan</strong>. Blockiert Cross Site Scripting und bietet eine Blacklist um Useragents und IP-Adressen von verdächtigen Bots auszusperren.</li>
<li><strong>Tripwire Plugin</strong> - Zeigt alle Dateien an, die in den vergangenen x Tagen geändert wurden, wobei man x selbst definieren kann.</li>
</ul>
<p><a title="Herself's Webtools - Sicherheitsplugins im Dreierpack" href="http://herselfswebtools.com/wordpress-plugins">Zum Download aller Plugins (einzeln)</a></p>
<h3>Weiterführende Links</h3>
<ul>
<li><a title="Frank Bültge - bueltge.de" href="http://bueltge.de/">Frank Bültge</a> - <a title="WordPress-Buch - WordPress sicherer machen" href="http://wordpress-buch.bueltge.de/wordpress-sicherer-machen/30/">WordPress sicherer machen</a></li>
<li><a title="Texto.de" href="http://texto.de/">Texto.de</a> - <a title="Texto.de - Sicherheit in WordPress" href="http://www.texto.de/texto/9-quick-tipps-zur-sicherheit-oder-hilfe-mein-blog-wurde-gehackt/">9 Quick Tipps zur Sicherheit</a></li>
<li><a title="Bueltge.de - WordPress Plugins für mehr Sicherheit" href="http://bueltge.de/wordpress-plugin-mehr-sicherheit/637/">Noch mehr Plugins für noch mehr Sicherheit</a></li>
<li><a title="Sicherheit / WordPress absichern" href="http://www.cywhale.de/sicherheit-wordpress-absichern/">Schutz, den dir kaum ein Plugin bieten kann</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/08/16/effektive-sicherheit-wordpress/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Bloggonaut.net</title>
		<link>http://wp-magazin.ch/2008/07/10/bloggonautnet/</link>
		<comments>http://wp-magazin.ch/2008/07/10/bloggonautnet/#comments</comments>
		<pubDate>Thu, 10 Jul 2008 09:25:16 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Nützliches]]></category>
		<category><![CDATA[Bloggonaut]]></category>
		<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Themes]]></category>

		<guid isPermaLink="false">http://www.wp-magazin.ch/?p=94</guid>
		<description><![CDATA[Bloggonaut Andreas Ruppert führt ein sehr erfolgreiches Blog und WordPress kommt dabei nicht zu kurz. Lesen Sie selbst.]]></description>
			<content:encoded><![CDATA[<p>Seit April 2008 bloggt Andreas Ruppert täglich über technischen Krimskrams, Web 2.0, SEO und WordPress. Nach dieser kurzen Zeit kann er bereits 84 Personen zu seinen Feedabonnenten zählen. Und dies hat auch seinen Grund. Der Untertitel "kompetent abgetaucht" trifft völlig zu. Kompetente Beiträge, die nicht nur an der Oberfläche des Themas kratzen, sind selbstverständlich. Und ich zeige euch heute mal, wie Andreas über WordPress-Themen berichtet.</p>
<ul>
<li><a title="10 Tipps für die Wahl des richtigen WordPress Themes" href="http://bloggonaut.afrobs-lifestyle.de/10-tipps-fur-die-wahl-des-richtigen-wordpress-themes">10 Tipps für die Wahl des richtigen WordPress Themes</a> - Schon von Anfang an ist das Design des Blogs entscheidend, ob man Erfolg hat oder nicht. Fragen Sie sich: Habe ich wirklich das richtige Theme installiert?</li>
<li><a title="Artikel in WordPress hervorheben. (HowTo)" href="http://bloggonaut.afrobs-lifestyle.de/artikel-in-wordpress-hervorheben-howto">Artikel in WordPress hervorheben. (HowTo)</a> - Falls Sie schon immer der Meinung waren, Ihre Artikel muss man einfach lesen, diese aber schon tief im Archiv versteckt sind, können Sie sie mit einem kleinen PHP Code wieder hervorholen.</li>
<li><a title="Wordpress absichern." href="http://bloggonaut.afrobs-lifestyle.de/wordpress-absichern">WordPress absichern.</a> - Ein kurzer Einblick in die Welt der (un)möglichen Möglichkeiten und Unmöglichkeiten. Kurz am Rande: Es gibt Sicherheitsplugins und weitere wichtige Tipps im sicheren Umgang mit der Blog Software. Durchsuchen Sie einfach das WordPress Magazin.</li>
</ul>
<p><strong>Kleiner Hinweis:</strong> So schnell Bloggonaut entstanden ist, so schnell wurde es auch wieder verkauft.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/07/10/bloggonautnet/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WP Security Scan Plugin</title>
		<link>http://wp-magazin.ch/2008/04/23/wp-security-scan-plugin/</link>
		<comments>http://wp-magazin.ch/2008/04/23/wp-security-scan-plugin/#comments</comments>
		<pubDate>Wed, 23 Apr 2008 15:00:03 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[Plugins]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[WordPress]]></category>

		<guid isPermaLink="false">http://www.wp-magazin.ch/?p=65</guid>
		<description><![CDATA[Dieses Plugin sorgt für Sicherheit und Ordnung in deinem Blog.]]></description>
			<content:encoded><![CDATA[<p><a title="WordPress Plugins - WP Security Scan" href="http://wordpress.org/extend/plugins/wp-security-scan/">WP Security Scan</a> kann jetzt schon viele Dinge und wird in Zukunft noch mehr können. Es sorgt für die nötige Sicherheit in WordPress und bietet viele interessante Eigenschaften. In Zukunft plant <a title="Michael Torbert" href="http://semperfiwebdesign.com/">der Autor</a> noch weitere Features. Ein Auszug der Plugin-Seite:</p>
<blockquote><p>passwords<br />
-file permissions<br />
-database security<br />
-version hiding<br />
-WordPress admin protection/security -removes WP Generator META tag from core code</p>
<p><strong>Future Releases</strong><br />
*one-click change file/folder permissions<br />
*test for XSS vulnerabilities<br />
*intrusion detection/prevention<br />
*lock out/log incorrect login attempts<br />
*user enumeration protection<br />
*.htaccess verification<br />
*doc links</p></blockquote>
<p>So können Sie beruhigt und ohne schlaflose Nächte bloggen. :D</p>
<p><a href="http://www.wp-magazin.ch/wp-content/uploads/wp-security.png"><img class="alignnone size-full wp-image-66" title="WP Security Plugin" src="http://www.wp-magazin.ch/wp-content/uploads/wp-security.png" alt="" width="480" height="198" /></a></p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/04/23/wp-security-scan-plugin/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>WordPress 2.5 Tipps und Bugs</title>
		<link>http://wp-magazin.ch/2008/04/19/wordpress-25-tipps-bugs-2/</link>
		<comments>http://wp-magazin.ch/2008/04/19/wordpress-25-tipps-bugs-2/#comments</comments>
		<pubDate>Sat, 19 Apr 2008 13:00:33 +0000</pubDate>
		<dc:creator>Pascal Birchler</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[2.5]]></category>
		<category><![CDATA[Bugs]]></category>
		<category><![CDATA[News]]></category>
		<category><![CDATA[Sicherheit]]></category>
		<category><![CDATA[Tipps]]></category>
		<category><![CDATA[Versioning]]></category>

		<guid isPermaLink="false">http://www.wp-magazin.ch/?p=58</guid>
		<description><![CDATA[Nicht nur ältere WordPress Blogs haben grössere Sicherheitslöcher in sich. Auch WordPress 2.5 hat eine Lücke, die man aber auch beheben kann.]]></description>
			<content:encoded><![CDATA[<p>Viele haben sich getraut, auf WordPress 2.5 zu aktualisieren. Ein guter Schritt, wären da nicht die Tücken der Neuheiten. Wie bei der Zeitumstellung muss man sich an die Veränderung gewöhnen. Einerseits freut man sich darauf, andererseits ist es nervig und man wünscht sich das Alte zurück. Aber WordPress 2.5 ist nun mal ein Meilenstein.</p>
<h3>Für Spätumsteiger: Sicherheitslücken hinter sich lassen</h3>
<p>Auch wenn WordPress 2.3 noch relativ sicher erscheint, eine ziemlich böse Sicherheitslücke lässt sich rasch ausnutzen. Ich rede hier vom "wp-content/1/"-Bug. In diesem Ordner finden sich böse Dateien, die verheerende Folgen haben, den Traffic durch unzählige Trackbacks ansteigen lassen und Besucher, die via Google auf die Seite stossen, damit abschrecken, dass die Website unsicher sei. Die Anzahl infizierter Blogs ist erschreckend: Google findet <a title="Google Suchergebnis" href="http://www.google.com/search?aq=f&amp;hl=en&amp;q=inurl%3Awp-content%2F1&amp;btnG=Search">39'900</a> Seiten mit dem Ordner "wp-content/1/".</p>
<p>Man sollte unbedingt den Ordner löschen und das Administratorpasswort ändern.</p>
<p>Weitere Artikel zu dieser Sicherheitslücke:</p>
<ul>
<li><a title="WordPress.org - Support Ticket" href="http://wordpress.org/support/topic/134928">iFrame Injection Problem</a></li>
<li><a title="Aktuelle Angriffe auf WordPress-Blogs" href="http://spam.weltretter.de/2008/03/24/aktuelle-angriffe-auf-wordpress-blogs/">Aktuelle Angriffe auf WordPress-Blogs</a></li>
</ul>
<h4>Technorati vs. infizierte Weblogs</h4>
<p><a class="zem_slink" title="Technorati" rel="homepage" href="http://www.technorati.com/" target="_blank">Technorati</a> stellt sich gegen Blogs, die Opfer von Spam-Attacken und Hacker-Angriffen wurden oder immer noch sind. Wer also ein infiziertes Blog hat, sollte nicht nur dafür sorgen, dass der Spam verschwindet, sondern auch updaten. Weil jeder, der sein Blog nicht aktualisiert, Ziel dieser Angriffe werden kann, muss man dies schon fast zwingend tun. Somit kann man sagen: Technorati will, dass wir updaten.</p>
<p>Nachzulesen in folgenden Artikeln:</p>
<ul>
<li><a title="Technorati Wants You to Upgrade WordPress" href="http://hackwordpress.com/technorati-wants-you-to-upgrade-wordpress/">Technorati Wants You to Upgrade WordPress</a></li>
<li><a title="Technorati Weblog" href="http://technorati.com/weblog/2008/04/424.html">Technorati Weblog: Vulnerable WordPress Blogs Not Being Indexed</a></li>
</ul>
<h3>Für WordPress 2.5 Nutzer: Auch hier gibt es Sicherheitslücken</h3>
<p>Anders als ein <a title="Aprilscherz" href="http://www.wildbits.de/2008/04/01/sicherheitsluecke-in-wordpress-25/">Aprilscherz</a> ist diese Sicherheitslücke sehr ernst zu nehmen. Wer mehr über die Bedrohung, dass der Sicherheitsschlüssel nicht angegeben ist, wissen will, besucht eine tolle Website zum Thema WordPress:</p>
<p><a title="TalkPress.de - Sicherheitslücke in WordPress 2.5" href="http://talkpress.de/artikel/sicherheitsluecke-in-wordpress-25#keygen">TalkPress.de - Sicherheitslücke in WordPress 2.5</a></p>
<p>TalkPress stellt auch gleich einen Keygenerator zur Verfügung, der gültige Schlüssel für die wp-config.php Datei erzeugt.</p>
]]></content:encoded>
			<wfw:commentRss>http://wp-magazin.ch/2008/04/19/wordpress-25-tipps-bugs-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
