Directory-Listing per htaccess unterbinden

Directory-Listing per htaccess unterbinden

17. Dezember 2008 in Allgemeine Tipps Antworten

Je mehr WordPress in den Focus der weltweiten Blog-Gemeinde rückt und im Einsatz ist, desto mehr wird es natürlich auch Angriffziel für Hacker. Eine mögliche Schwachstelle ist das Directory-Listing, das einem Hacker über den Browser Einblick in Dateien einer WordPress-Installation geben kann. Das zu unterbinden ist einfach.

Ist Directory Listing bei Dir möglich?

Bei vielen Internet-Providern ist das Directory-Listing bereits unterbunden, jedoch beileibe nicht bei allen. Um zu testen, ob es bei Dir möglich ist, gib beispielsweise folgendes in die Adresszeile des Browsers ein.


http://deine-url.de/wp-content/plugins
Ansicht Directory-Listing

Ansicht Directory-Listing

Solltest Du dann eine Auflistung Deiner verwendeten Plugins sehen, würde ich weiterlesen.

Wo ist die Gefahr?

Wenn sich wie in der Abbildung oben auf so einfache Weise einen genauen Überblick über Dateien und in diesem Fall Plugins verschaffen kann, sind gezielte Angriffe auf mögliche Sicherheitslücken in Plugins möglich.

Und davon mal abgesehen hast Du vielleicht auch Dateien auf Deinem Server, die nicht die ganze Welt etwas angehen. Mit dem Directory-Listing kann man mit dem Browser gemütlich durch Deine Dateien stöbern. Schon gewusst?

Wie kann ich das unterbinden?

Die Auflistung von Dateien durch den Browser kann man ganz einfach mit ein paar Zeilen in der .htaccess unterbinden. Öffne dazu die .htaccess in Deinem Root-Verzeichnis und füge folgende Zeilen hinzu:

# Prevents directory listing
Options -Indexes

Unser aller Freund – der Hacker – bekommt dann folgendes Bild geboten.

Directory-Listing unterbunden

Directory-Listing unterbunden

Fazit:

Du siehst, mit ein paar einfachen Schritten ist eine große mögliche Sicherheitslücke einer WordPress-Installation geschlossen. Es bedarf keiner fortgeschrittenen Kenntnisse, seine WordPress-Installation Schritt für Schritt sicherer zu machen.

Relevante Links:

, ,

Simon [webdemar]

Moin, ich bin Simon und betreibe webdemar.com als meine ernstgemeinte Spielwiese für WordPress, Webdesign und so.

RSS abonnieren Twitter

Kommentar schreiben

Dein Name hier
Dein Name hier
12. March 2010

Gravatars sind an. Jetzt kostenlos registrieren!

WordPress Hosting

Für das Hosten von WordPress Blogs empfehlen wir Webspace von Hostloco.
Eine ganze Fotowelt mit nur einer Software - Fotobuch-Software von CEWE.

So am Rande

WordPress 2.8.6 Security Release - 16. November 2009

WordPress versorgt uns von der nächsten großen Version 2.9 noch mit einem weiteren Sicherheits-Release – WordPress 2.8.6. Damit wird eine [...]

WordPress 2.8.5 schließt Sicherheitslücke - 21. Oktober 2009

Seit heute Nacht ist WordPress 2.8.5 zum Download erhältlich. Obwohl schon alle Maschinen für die Version 2.9 laufen, schließt WordPress [...]

WordPress 2.9 kündigt sich an - 14. Oktober 2009

Bald ist es soweit und die erste Beta-Version von WordPress 2.9 wird zum Download erhältlich sein. Das soll laut Peter [...]

Link: Anleitung zur Erstellung von Theme-Options in einem WordPress-Theme - 5. Oktober 2009

Wer ein professionelles WordPress-Theme erstellen möchte, kommt um Theme-Options, einer separaten Seite für Theme-Einstellungen im WordPress-Admin, nicht herum. Theme-Options bieten [...]

Link: Digging into WordPress - 1. Oktober 2009

Sollte es unter Euch einen WordPress-Begeisterten geben, der diese Seite noch nicht kennt, möchte ich ihm diese hiermit vorstellen. Auf [...]

Kostenloser Mozilla Firefox Download des aktuellen Mozilla Firefox Browser.
Offizielles Stadtportal für München. Ein Service für die Landeshauptstadt München.
Do you like this theme?

Powered by WordPress.org - Copyright © 2009. Alle Rechte vorbehalten - Professional WordPress Themes