Hallo, ist da jemand ?

Image: Suat Eman / FreeDigitalPhotos.net

Es ist schon eine Weile her, seit ich das letzte Mal hier geschrieben habe.

Der Start in die Selbständigkeit, meine junge Familie und viel Stress waren die Hauptgründe für meine Abstinenz.
Was mich eigentlich auch immer gestört hat, war die lange Wartezeit beim Aufruf meiner Seiten, welches auf die Server bei meinem Hoster zurückzuführen war.

Da auf meinem Webspace neben meiner privaten Seite auch noch einige Seiten von Vereinen und meiner Firma betrieben werden, wollte ich jetzt doch nochmal
nachschauen, ob man am Speed nicht doch was drehen kann.
Dabei fiel mir ein Artikel auf netzwissen.de auf der mich auf die richtige Spur brachte: Strato SpeedPlus

Die PowerPlus-Pakete für Neukunden werden standardmäßig mit dieser Option ausgeliefert, jedoch haben auch Bestandskunden die Möglichkeit die neue SpeedPlus-Technik
zu nutzen, dazu bedarf es nur eines Anrufs oder man setzt sich per Live-Chat mit dem Support in Verbindung.
Ich wählte die Variante Live-Chat und keine zehn Minuten später war das Ganze am Laufen.

Es sei noch gesagt, dass mit dieser neuen Technik nur noch PHP 5.x unterstützt wird.
Weiterhin werden die Basis-CGIs sowie der Webchat nicht mehr unterstützt, was mich aber alles nicht stört, da es eh nicht genutzt wird.

Wer also Joomla, WordPress oder sonstige “performancehungrige” PHP-Skripte auf einem Strato-Paket einsetzen möchte, darf gerne mal nach SpeedPlus fragen.

Sicherheitslücke in WordPress 2.8.X – Admin password reset exploit

Caschy berichtet heute in seinem Blog von einer Sicherheitslücke in den WordPress-Versionen ab 2.8.
Diese Lücke erlaubt es, das Administrator-Passwort ohne Rückfrage zurückzusetzen.

Klingt eigentlich nicht schlimm, da der Angreifer im Normalfall keinen Zugriff auf das Mailkonto des Admins hat,
jedoch wäre es denkbar über einen Dauerloop ständig das Passwort zurückzusetzen was dann doch ärgerlich ist.

Eine Erklärung, weshalb dieses Verhalten auftritt, könnt ihr bei filzo nachlesen.

Ein erster Fix macht ebenfalls bereits die Runde.
Demnach soll in der Datei wp-login.php die Zeile 190 von if ( empty( $key ) ) in if ( empty( $key ) || is_array( $key )) geändert werden.

Dies ist jedoch bereits jetzt veraltet, die Anweisungen sollten stattdessen folgendermaßen aussehen:

wp-login_adminpassreset

UPDATE: Das Update v2.8.4 behebt diese Sicherheitslücke.