WordPress

Security
my ~/ is my castle
ad personam
• Stefan Kremer
• freiberuflicher Systemberater

Mac,Web, CTI
• 10 Jahre WordPress
• Contributor
• Inhaber von AdminPress
@WPAberSicher
adminpress
stefan@adminpress.de
Das hat doch nix mit
mir zu tun!
• kleiner privater Blog
• unverfängliche Inhalte
• kaum öffentliche Wahrnehmung
• überschaubare Zielgruppe
• keine monetären Interessen
Das hat doch nix mit
mir zu tun!
• kleiner privater Blog
• unverfängliche Inhalte
• kaum öffentliche Wahrnehmung
• überschaubare Zielgruppe
• keine monetären Interessen
Content is King
• Rechenleistung (CPU)
• Speicherplatz
• Bandbreite
• sendmail
nothing
CMS? No prob!
• CVE-Hitliste
• (21) Joomla: 309
• (22) Drupal: 290
• (29) WordPress: 247
• (38) Typo3: 178
• ohne Eintrag ≠ sicher, sondern nur noch
nicht dokumentiert
Angriffsvektoren
• Brute-Force Attacs
• „Standard“ Benutzernamen
• schwache Passwörter
• XSS - Cross Site Scripting / SQL Injections
• schlechter Code
• veraltete Installationen
Benutzername
• »admin« bis 3.0 alsVorgabe
• Teile des Domainnamens
• häufige eMail-Adressen wie »info@…«
• Ein Admin-, ein User-Account
• was spricht eigentlich gegen den
Benutzernamen »asylufdeworig23r«?
Passwörter
Passwörter NoGos
• Vorkommen in Wörterbüchern
• SocialHacking anfälliges
• Tastaturläufe und Folgen
• Passwort-Recycling
• In Word/Excel speichern
Kopfschmerzen? Finger wund?
➡ Passwortmanager!
WordPress Security - WP Meetup München 24.9.2015
Verteidigungsstrategie
➡ willkürliche Benutzernamen
➡ starke Passwörter
➡ Sperre nach x Fehlversuchen 

für Zeitintervall y
➡ Blacklisting der IP
Update, Update, Update
• regelmässig WP-Core aktualisieren
• AutoUpdater seit 3.7!
• ok für Minor/Security-Releases
• regelmässig PlugIns aktualisieren
• regelmässig (Premium) Themes aktualisieren
• ggf. Staging Environment!
Monitoring
• Server up?
• Dateien verändert?
• Benutzeranmeldungen?
• Eindringungsversuche?
• Wer hat wann was gemacht?
TTV
• zufälligeVersionsnummer ausgeben
• .htaccess-Regeln zum Zugriffsschutz
• /wp-content/
• wp-config.php
• readme.html + liesmich.html
• „hide and seek“ (/wp-content, wp_, …)
die Mauer erhöhen
• min. Login per SSL-Zertifikat absichern
• Kostenlos bis < 50 €/p.a.
• ggf. Kosten beim Hosting für eigene IP
• Zwei-Faktor Authentifizierung
• einfaches eMail Konzept von Sergej Müller
• aufwändiger Duo, Clef, Rublon
• Extra-HW: UbiKey, Fido U2F
Weitwinkel
• Lokaler Rechner sicher?
• Keylogger
• FTP Zugang geschützt?
• besser SFTP oder FTPS (SSL/TLS)!
• PW per eMail übermittelt?
• eMail ohne Verschlüsselung = Postkarte
Serverbasis
• Hosting
• Shared Hosting
• Virtual Host
• Managed Server
• Rootserver
• Housing
• Basissystem?
• OS?
• PHP?
• MySQL?
• Webadmin Tool?
• Plesk
im Fall der (Un)Fälle
• Backup!
• regelmässig, automatisiert, zeitgesteuert, offsite
• MySQL-Datenbank
• Dateien, insp. /wp-content/uploads/
• Wiederherstellung üben!
Fazit
• Sicherheit ist eine Daueraufgabe!
• Aufwand vs. Nutzen
• Make or Buy
Stefan Kremer
https://adminpress.de
FRAGEN?
Linksammlung
https://www.cvedetails.com/top-50-vendor-cvssscore-distribution.php
http://codex.wordpress.org/WordPress_Versions
https://wpvulndb.com
http://wpengine.com/unmasked/
https://en.wikipedia.org/wiki/Password_cracking
http://codex.wordpress.org/Configuring_Automatic_Background_Updates
https://www.startssl.com
https://buy.wosign.com/free/
https://letsencrypt.org
https://www.psw.net/ssl-zertifikate.cfm
https://github.com/sergejmueller/2-Step-Verification
https://wordpress.org/plugins/better-wp-security/

Weitere ähnliche Inhalte

PDF
WordPress Security
PDF
Cms security
PDF
2FA4WP - Two Factor Authentification for WordPress
PPTX
SEODay 2011 - Seitennetzwerk mit WordPress effizient aufbauen und verwalten
PDF
node.js - Eine kurze Einführung
PDF
node.js Einführung
PPTX
Sicher bloggen mit WordPresse - CMS absichern
PPTX
Wie projektiere ich eine expired Domain mit Wordpress - SEO Campixx 2012
WordPress Security
Cms security
2FA4WP - Two Factor Authentification for WordPress
SEODay 2011 - Seitennetzwerk mit WordPress effizient aufbauen und verwalten
node.js - Eine kurze Einführung
node.js Einführung
Sicher bloggen mit WordPresse - CMS absichern
Wie projektiere ich eine expired Domain mit Wordpress - SEO Campixx 2012

Was ist angesagt? (8)

PDF
Sicherheit für WordPress
PDF
Infra coders meetup
PDF
Ist deine Webseite wirklich Sicher?
PDF
Startups in „Die Höhle der Löwen“ - SEODAY 2016
PDF
CMS Sicherheit
PPTX
Ms community.cloud express-route
PDF
Facebook und WordPress @ AllFacebook Developer Conference
PDF
9 WordPress Plugins für SEO, die reich und mächtig machen
Sicherheit für WordPress
Infra coders meetup
Ist deine Webseite wirklich Sicher?
Startups in „Die Höhle der Löwen“ - SEODAY 2016
CMS Sicherheit
Ms community.cloud express-route
Facebook und WordPress @ AllFacebook Developer Conference
9 WordPress Plugins für SEO, die reich und mächtig machen
Anzeige

Andere mochten auch (20)

PDF
Arbeiten mit Childthemes
PDF
We are WP, we are legion - WP Camp 2013 Berlin
PDF
WordPress Grundlagen Kurs
PPTX
Die Zeit der Passwörter ist abgelaufen
PDF
Mythen der WordPress-Sicherheit (Barcamp Koblenz 2015)
PDF
WordPress-Templates mit Twig erstellen - PHPUGFFM
PDF
Das Child-Theme-Dilemma
PDF
Wordpress Security
PDF
7 SEO Einsteiger-Tipps [SEODAY 2014, Felix Beilharz]
PDF
Kevin Indig - SEO and Growth Hacking
DOCX
Hardware
PPT
Unterlagen zur Mentoreninformation 2012
PDF
Studie Xununu14: Arbeitgeberbewertungen von Banken in deutschland
PPTX
Presentacion de las redes sociales
PDF
Rabbi Gradon | Rabbi
PPT
Origen quimico de la vida en la tierra
PPTX
Farmacología
DOCX
herramientas tecnológicas
PPTX
Introducción
PPTX
10 groessten stadten in polen
Arbeiten mit Childthemes
We are WP, we are legion - WP Camp 2013 Berlin
WordPress Grundlagen Kurs
Die Zeit der Passwörter ist abgelaufen
Mythen der WordPress-Sicherheit (Barcamp Koblenz 2015)
WordPress-Templates mit Twig erstellen - PHPUGFFM
Das Child-Theme-Dilemma
Wordpress Security
7 SEO Einsteiger-Tipps [SEODAY 2014, Felix Beilharz]
Kevin Indig - SEO and Growth Hacking
Hardware
Unterlagen zur Mentoreninformation 2012
Studie Xununu14: Arbeitgeberbewertungen von Banken in deutschland
Presentacion de las redes sociales
Rabbi Gradon | Rabbi
Origen quimico de la vida en la tierra
Farmacología
herramientas tecnológicas
Introducción
10 groessten stadten in polen
Anzeige

Ähnlich wie WordPress Security - WP Meetup München 24.9.2015 (20)

PDF
Javascript done right
PDF
SEO Day 2016: Perfekte Ladezeiten und SEO-Hosting für Speed-Freaks
PDF
"git.net" gibt's nicht?
PPTX
Kryptografie und Zertifikate (Cryptoparty)
PDF
ColdFusion im Enterprise Umfeld - Deep Dive
PDF
Verschlüsselung in Theorie und Praxis
PPTX
Passwörter lang oder kurz?
PDF
Wieso Informatiker bei der Informationssicherheit scheitern
PPTX
Webinar: Online Security
PPTX
ASP.NET Core Security
PPT
Warum verschlüsseln? Dein Leben - Deine Daten - Deine Freiheit
PPTX
Wolfgang Mader (Huemer Data Center)
PDF
OSCamp Kubernetes 2024 | Confidential Containers – Sensible Daten und Privats...
PDF
Anbindung einer externen pfSense Firewall - Webinar 2016, deutsch
PPTX
Seo Campixx 2015 - Technical SEO for Beginners
PDF
Domino 12(.0.2) Lessons learned - DNUG Stammtisch Hamburg
PDF
Von Test nach live mit Rex
ODP
Von Test nach Live mit Rex
PPTX
Cinema in the Cloud
PDF
Keine Kompromisse! Mehr Sicherheit & Compliance für IBM Domino
Javascript done right
SEO Day 2016: Perfekte Ladezeiten und SEO-Hosting für Speed-Freaks
"git.net" gibt's nicht?
Kryptografie und Zertifikate (Cryptoparty)
ColdFusion im Enterprise Umfeld - Deep Dive
Verschlüsselung in Theorie und Praxis
Passwörter lang oder kurz?
Wieso Informatiker bei der Informationssicherheit scheitern
Webinar: Online Security
ASP.NET Core Security
Warum verschlüsseln? Dein Leben - Deine Daten - Deine Freiheit
Wolfgang Mader (Huemer Data Center)
OSCamp Kubernetes 2024 | Confidential Containers – Sensible Daten und Privats...
Anbindung einer externen pfSense Firewall - Webinar 2016, deutsch
Seo Campixx 2015 - Technical SEO for Beginners
Domino 12(.0.2) Lessons learned - DNUG Stammtisch Hamburg
Von Test nach live mit Rex
Von Test nach Live mit Rex
Cinema in the Cloud
Keine Kompromisse! Mehr Sicherheit & Compliance für IBM Domino

Mehr von stk_jj (8)

PDF
UX in the WordPress backend
PDF
Page Performance
PDF
The Business of WordPress
PDF
WordPress Security 101 - Meetup Nairobi March 2020
PDF
WordPress Security 101 - WordCamp Nairobi 2019
PDF
Security? hey, it's only word press!
PDF
Scaling WordPress - WP on AWS
PDF
WordPress Sicherheit ab Werk
UX in the WordPress backend
Page Performance
The Business of WordPress
WordPress Security 101 - Meetup Nairobi March 2020
WordPress Security 101 - WordCamp Nairobi 2019
Security? hey, it's only word press!
Scaling WordPress - WP on AWS
WordPress Sicherheit ab Werk

WordPress Security - WP Meetup München 24.9.2015