Bei einigen Webhostern werden Pfade automatisch vervollständigt. Leider zeigt das Angreifern versteckte Pfade. Wir zeigen dir, wie du das verhinderst.
Beispiel: wir schreiben domain.tld/readme und es zeigt automatisch die Datei domain.tld/readme.html an – aber die URL bleibt bei domain.tld/readme, statt auf 404 umzuleiten.
Wir wollen dieses Verhalten definitiv nicht haben.
Ein beliebter Hoster, bei dem das so ist: all-inkl.com. Leider hat auch all-inkl.com ein AutoComplete der URLs.
Der Workaround
Hat das von euch schon einmal jemand beobachtet? Und gibt es da einen Workaround?
Ja, gibt es – wir schreiben in die .htaccess einfach folgende Zeile an den Anfang:
# Disable Redirects and URL autocomplete
Options -MultiViews
Dadurch werden alle Anfragen auf Dateien, sofern sie nicht tatsächlich existieren, auf die 404 Seite umgeleitet. Somit machen wir es Angreifern schwerer, irgendwelche Pfade zu erkennen.
all-inkl.com ist übrigens weiterhin zu empfehlen – allerdings sollte man sich über die Sicherheit seiner Seiten Gedanken machen und diese natürlich immer entsprechend absichern.
WP Security Settings - Anleitung
Trag dich ein und lade dir dein Handbuch zum Thema WordPress Sicherheit herunter.
Das Handbuch wird permanent aktualisiert und steht dir gleich als Download zur Verfügung.