Zurück   WordPress Deutschland Forum > Support > Plugins und Widgets

Antwort
 
Themen-Optionen Ansicht
Alt 12.09.2005, 15:06   #1 (permalink)
PostRank: 6
 
Registriert seit: 05.12.2004
Beiträge: 503
wp-contactform wurde für spam missbraucht

... heute hab ich von meinem hoster die nachricht erhalten, dass mein kontaktformular (hier handelte es sich um wp-contactform version 1.0) für spam-mails missbraucht worden ist.

ich persönlich hab nur ein paar komische mails mit meinem eigenen absender erhalten, aber insgesamt muss wohl ein ziemlicher haufen spam über mich verschickt worden sein.

ob die version 1.2 vor so etwas sicher ist, weiß ich nicht - die scheint mir ein wenig ausgereifter zu sein (inkl. nachprüfen, ob die angegebene mail-adresse gültig ist) --- aber ich hab datt janze jetzt vorsichtshalber erst einmal komplett vom server gelöscht.

hat jemand schon mal ein ähnliches problem gehabt? oder kann jemand sagen, ob die 1.2er-version vor missbrauch geschützt ist?

.
.
.

wie dem auch sei: da ich schon ganz gern ein kontaktformular haben möchte, werde ich (wahrscheinlich erst morgen) einen kleinen "umweg" zurechtbasteln: ich benutze einfach das rumwall-gästebuch - und lasse GB-einträge nicht ausgeben. oder nur dann ausgeben, wenn man als administrator eingelogged ist...

und dann mal ausprobieren, ob man das rumwall-plugin auch zwei mal installieren kann, so dass das gästebuch weiterhin benutzbar bleibt ...
__________________
Nein, das ist keine Brille, das sind Augenränder!

Print- und Webdesign
pufaxx ist offline   Mit Zitat antworten
Alt 12.09.2005, 15:53   #2 (permalink)
PostRank: 3
 
Registriert seit: 18.09.2004
Beiträge: 104
Hallo Pufaxx,

ich habe mit der Version 1.0 auch die selben Probleme. Hatte glaub ich hier auch schon mal darauf hingewiesen. Leider hat bei mir dann die Version 1.2 gar nicht mehr funktioniert... muss wohl ein Konflikt mit einem anderen Plugin vorliegen.

Wenn du etwas zusammen gebastelt hast, würde mich die Lösung auch interessieren. Besten Dank schon mal.

Markus Pezold
Redaktion Mysteria3000
http://www.mysteria3000.de
Markus Pezold ist offline   Mit Zitat antworten
Alt 12.09.2005, 16:09   #3 (permalink)
PostRank: 6
 
Registriert seit: 05.12.2004
Beiträge: 503
aaaalso:

das rumwall-gästebuch so umzubauen, dass es aussieht, wie ein "normales kontaktformular" ist nicht weiter schwierig.

den inhalt des gästebuches überhaupt nicht anzuzeigen, ist auch kein problem. kann man sich ja auch im admin-bereich angucken.

wäre nur schöner, wenn man das gleich "vorne" schon sehen würde. und dazu hab ich schon etwas gefunden:

if (is_admin()) { blablabla } klappt irgendwie nicht. man muss sich die funktion nochmal neu basteln.

Code:
<?php function is_meinblogadmin () 
	{
	global $user_level, $siteurl;
	get_currentuserinfo();
	if ($user_level >= 1) 
		{ // admins, plus site op
		return true;
		} 
	else 
		{
		return false;
		}
	}
?>
und dann kann man weitermachen mit

Code:
<?php if (is_meinblogadmin()) { ?>
	<div id="rumpages">
	.
	.
	.
	.
	</div>
<?php } ?>
rumwall zwei mal installieren - ich glaub, das ist ein bisschen eine größere aktion. mal sehen - vielleicht kann man ja eine statische seite mit kommentar-funktion versehen und so umbauen, dass sie wie ein kontaktformular aussieht..? könnte leichter zu realisieren sein...

allerdings - es könnte mich ein bisschen kaffee sparen, wenn jemand genaueres in sachen spam-missbrauch über die 1.2er-version von wp-contactform wüsste.

im englischen forum hab ich dazu nichts gefunden ...

allerdings einen chip-artikel über die technik, mit der kontaktformulare missbraucht werden können.

http://www.screamdesign.de/content/s...sicherheit.pdf

könnt ihr damit etwas anfangen? ich nicht so ganz ...
__________________
Nein, das ist keine Brille, das sind Augenränder!

Print- und Webdesign
pufaxx ist offline   Mit Zitat antworten
Alt 12.09.2005, 18:28   #4 (permalink)
PostRank: 1
 
Registriert seit: 26.08.2005
Beiträge: 41
das ist der grund, warum man grundsätzlich auf kontaktformulare verzichten sollte.

ich wüsste auch keinen grund ein solches zu verwenden.
alternative4 ist offline   Mit Zitat antworten
Alt 12.09.2005, 18:35   #5 (permalink)
WPD-Team
 
Benutzerbild von Olaf
 
Registriert seit: 03.09.2004
Ort: Zürich
Beiträge: 2.501
Mein Tipp: PHPFormMail
http://www.boaddrink.com/projects/phpformmail/
Olaf ist offline   Mit Zitat antworten
Alt 12.09.2005, 20:51   #6 (permalink)
\0
WPD-Team
 
Benutzerbild von \0
 
Registriert seit: 13.05.2005
Beiträge: 1.538
Zitat:
Zitat von alternative4
das ist der grund, warum man grundsätzlich auf kontaktformulare verzichten sollte.
Das sehe ich nicht so. Jeder der ein Formular hat, wo der Empfänger im Quellcode steht und änderbar ist kann froh sein das es ihn nicht erwischt. Trotzdem verzichte ich nicht auf Kontaktformulare, da ich selbst weiss wie sehr so ein Formular Zeit spart.
\0 ist offline   Mit Zitat antworten
Alt 12.09.2005, 21:16   #7 (permalink)
WPD-Team
 
Benutzerbild von Olaf
 
Registriert seit: 03.09.2004
Ort: Zürich
Beiträge: 2.501
Bei PHPFormMail steht der Empfänger nicht im Quelltext und die Domain, auf der das Script genutzt werden soll, muss angegeben werden. Missbrauch kann so weitestgehend ausgeschlossen werden...
Olaf ist offline   Mit Zitat antworten
Alt 13.09.2005, 07:43   #8 (permalink)
PostRank: 6
 
Registriert seit: 05.12.2004
Beiträge: 503
sind denn diese missbrauchsmöglichkeiten bei der version 1.2 ausgeschlossen?

.
.
.

wie dem auch sei - ich hab bis jetzt folgendes gemacht [änderungen noch nicht live]:

1) eine statische seite angelegt (sagen wir mal ID=xy)
2) die comments.php so umgeschrieben, dass bei anzeige der statischen seite mit der ID xy die bislang abgegebenen kommentare nur dann ausgegeben werden, wenn man als administrator eingelogged ist

damit ist eigentlich alles soweit geregelt. statt dass man mails bekommt, kann man sich die kommentare auf seiner neuen kontakt-seite oder im admin-bereich angucken.

die sache hat nur ein paar schönheitsfehler, die ich (noch) nicht wegbekommen hab:

a) wenn man nicht alle erforderlichen felder ausgefüllt hat, erscheint die fehlermeldung auf einer weißen, sonst leeren seite.
b) und es kommt keine bestätigung, wenn man eine nachricht erfolgreich eingegeben hat.

hat jemand ideen dazu?
__________________
Nein, das ist keine Brille, das sind Augenränder!

Print- und Webdesign
pufaxx ist offline   Mit Zitat antworten
Alt 13.09.2005, 09:24   #9 (permalink)
\0
WPD-Team
 
Benutzerbild von \0
 
Registriert seit: 13.05.2005
Beiträge: 1.538
Zitat:
Zitat von pufaxx
sind denn diese missbrauchsmöglichkeiten bei der version 1.2 ausgeschlossen?
Die Version 1.2 des WP-ContactForm holt sich den Empfänger aus den Optionen. Es ist nicht mehr möglich diesen über das Formular zu ändern. Schönes Plugin muss ich sagen.

@Olaf: gibt es für das PHPFormMail auch ein Wordpressplugin?
\0 ist offline   Mit Zitat antworten
Alt 13.09.2005, 09:44   #10 (permalink)
PostRank: 6
 
Registriert seit: 05.12.2004
Beiträge: 503
... aber die 1.0 hat sich den empfänger doch auch aus den optionen geholt?

aber anscheinend konnte man diesen ja doch irgendwie verändern. was genau macht denn das 1.2er gegenüber dem 1.0er in der hinsicht sicher(er)? so ganz verstehe ich das nicht ...

ansonsten werd ich mir wohl durch eine etwas aufgebohrte comments.php helfen müssen - nur oben genannte "schönheitsfehler" (also keine bestätigung etc.) stören mich.

könnte da ein plug-in helfen? ich denke da an solche kommentar-vorschau-geschichten.
__________________
Nein, das ist keine Brille, das sind Augenränder!

Print- und Webdesign
pufaxx ist offline   Mit Zitat antworten
Antwort

Lesezeichen

Themen-Optionen
Ansicht

Forumregeln
Es ist dir nicht erlaubt, neue Themen zu verfassen.
Es ist dir nicht erlaubt, auf Beiträge zu antworten.
Es ist dir nicht erlaubt, Anhänge hochzuladen.
Es ist dir nicht erlaubt, deine Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist aus.
HTML-Code ist aus.
Trackbacks are aus
Pingbacks are aus
Refbacks are aus

Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Spam in der Datenbank DogMan Allgemeines 13 31.10.2005 23:52
Spam Raiko Allgemeines 1 28.08.2005 00:32
spam im wp!!!:( BundeHund Allgemeines 2 17.03.2005 14:42
Provider fängt Spam ab?? ilnowa Webhosting-Provider 3 22.01.2005 00:52
trackback spam tomtom Allgemeines 10 07.01.2005 16:34


Alle Zeitangaben in WEZ +1. Es ist jetzt 22:03 Uhr.


Powered by vBulletin® Version 3.7.4 (Deutsch)
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Friendly URLs by vBSEO 3.2.0 | Impressum | Ein Inpsyde.com Projekt