{"id":316373,"date":"2026-06-10T20:24:18","date_gmt":"2026-06-10T20:24:18","guid":{"rendered":"https:\/\/wordpress.org\/plugins\/bastora-security-audit\/"},"modified":"2026-09-14T21:12:20","modified_gmt":"2026-09-14T21:12:20","slug":"bastora-security-audit","status":"publish","type":"plugin","link":"https:\/\/es-ar.wordpress.org\/plugins\/bastora-security-audit\/","author":22020153,"comment_status":"closed","ping_status":"closed","template":"","meta":{"version":"2.1.1","stable_tag":"2.1.1","tested":"7.1.1","requires":"6.0","requires_php":"7.4","requires_plugins":null,"header_name":"Bastora Security Audit","header_author":"Bastora","header_description":"Honest 52-point security audit for WordPress. Hardens login, server configuration, version leaks and security headers without conflicts.","assets_banners_color":"c3c8c6","last_updated":"2026-09-14 21:12:20","external_support_url":"","external_repository_url":"","donate_link":"","header_plugin_uri":"https:\/\/www.bastora.de\/","header_author_uri":"","rating":5,"author_block_rating":0,"active_installs":50,"downloads":4633,"num_ratings":1,"support_threads":0,"support_threads_resolved":0,"author_block_count":0,"sections":["description","installation","faq","changelog"],"tags":{"0.2.2":{"tag":"0.2.2","author":"mathiasva","date":"2026-06-10 20:23:57","revision":3568039},"0.2.3":{"tag":"0.2.3","author":"mathiasva","date":"2026-06-10 21:17:06","revision":3568090},"0.2.4":{"tag":"0.2.4","author":"mathiasva","date":"2026-06-11 12:20:59","revision":3568819},"0.2.5":{"tag":"0.2.5","author":"mathiasva","date":"2026-06-11 12:37:00","revision":3568836},"0.2.6":{"tag":"0.2.6","author":"mathiasva","date":"2026-06-11 13:01:42","revision":3568863},"0.2.7":{"tag":"0.2.7","author":"mathiasva","date":"2026-06-11 19:11:54","revision":3569303},"0.2.9":{"tag":"0.2.9","author":"mathiasva","date":"2026-06-15 07:16:07","revision":3572508},"0.3.0":{"tag":"0.3.0","author":"mathiasva","date":"2026-06-22 11:06:42","revision":3581662},"1.2.5":{"tag":"1.2.5","author":"mathiasva","date":"2026-06-30 10:01:56","revision":3591233},"1.2.7":{"tag":"1.2.7","author":"mathiasva","date":"2026-07-07 10:10:45","revision":3598833},"1.2.8":{"tag":"1.2.8","author":"mathiasva","date":"2026-07-07 19:32:09","revision":3599535},"1.2.9":{"tag":"1.2.9","author":"mathiasva","date":"2026-07-08 21:16:41","revision":3600801},"1.3.0":{"tag":"1.3.0","author":"mathiasva","date":"2026-07-10 08:32:53","revision":3602448},"1.3.6":{"tag":"1.3.6","author":"mathiasva","date":"2026-07-11 22:23:45","revision":3604345},"1.3.8":{"tag":"1.3.8","author":"mathiasva","date":"2026-07-14 14:22:12","revision":3607629},"1.4.6":{"tag":"1.4.6","author":"mathiasva","date":"2026-07-18 13:48:10","revision":3612641},"1.4.7":{"tag":"1.4.7","author":"mathiasva","date":"2026-07-21 20:46:54","revision":3617690},"1.4.9":{"tag":"1.4.9","author":"mathiasva","date":"2026-07-30 19:26:26","revision":3629057},"1.5.1":{"tag":"1.5.1","author":"mathiasva","date":"2026-07-31 09:30:54","revision":3629755},"1.5.3":{"tag":"1.5.3","author":"mathiasva","date":"2026-08-02 20:50:08","revision":3632087},"1.5.4":{"tag":"1.5.4","author":"mathiasva","date":"2026-08-03 20:46:23","revision":3633448},"1.6.0":{"tag":"1.6.0","author":"mathiasva","date":"2026-08-07 08:33:44","revision":3637594},"1.7.0":{"tag":"1.7.0","author":"mathiasva","date":"2026-08-10 19:26:19","revision":3641040},"1.7.1":{"tag":"1.7.1","author":"mathiasva","date":"2026-08-24 18:20:41","revision":3664092},"1.9.0":{"tag":"1.9.0","author":"mathiasva","date":"2026-08-28 16:50:08","revision":3670694},"1.9.1":{"tag":"1.9.1","author":"mathiasva","date":"2026-08-31 12:46:10","revision":3674230},"1.9.2":{"tag":"1.9.2","author":"mathiasva","date":"2026-09-01 08:42:41","revision":3675674},"2.0.0":{"tag":"2.0.0","author":"mathiasva","date":"2026-09-09 09:45:59","revision":3688037},"2.1.0":{"tag":"2.1.0","author":"mathiasva","date":"2026-09-11 10:23:25","revision":3691198},"2.1.1":{"tag":"2.1.1","author":"mathiasva","date":"2026-09-14 21:12:20","revision":3695943}},"upgrade_notice":{"2.1.1":"<p>Wichtiges Update. Bastora hat bezahlte Erweiterungen gegen das kostenlose Paket auf wordpress.org gemessen und ihre Dateien f\u00fcr ver\u00e4ndert gehalten. Wer daraufhin auf &quot;Dateien reparieren&quot; geklickt hat, bekam die kostenlose Fassung zur\u00fcckgeschrieben. Das passiert nicht mehr: Bastora erkennt solche Pakete und l\u00e4sst sie in Ruhe.<\/p>","2.1.0":"<p>Neu: Bastora r\u00e4umt Spam-Kommentare endg\u00fcltig weg und kann die Kommentarfunktion schlie\u00dfen, ganz oder nur dort, wo noch keine Kommentare stehen. Jede Seite bleibt einzeln entscheidbar, vorhandene Kommentare bleiben sichtbar, und der Weg zur\u00fcck steht in den Einstellungen. Die Bot-Abweisung greift jetzt schon vor dem Start von WordPress; daf\u00fcr tr\u00e4gt Bastora eine Regel in die Serverkonfiguration ein, die beim Abschalten wieder verschwindet.<\/p>","2.0.0":"<p>Bastora sieht jetzt auch dort nach, wo ein Dateiscanner nicht hinkommt: gepackte Nutzlasten in der Datenbank, Ausl\u00f6ser, die selbstt\u00e4tig ein Administrator-Konto anlegen, und versteckte Konten, die in der Benutzerliste fehlen. Hochgeladene Dateien mit ausf\u00fchrbarem Code werden abgewiesen, bevor sie im Verzeichnis landen.<\/p>","1.9.1":"<p>Behebt eine Falschmeldung, die regul\u00e4re Administrator-Konten als untergeschoben meldete. Neu beurteilt Bastora die Umst\u00e4nde einer Konto-Anlage und einer Anmeldung und greift bei klarer Lage selbst ein, statt zu fragen. Rollen mit weitreichenden Rechten werden nur noch bei \u00c4nderungen gemeldet.<\/p>","1.9.0":"<p>Grundschutz greift ab der Aktivierung, die Firewall pr\u00fcft den kompletten Aufruf, Scanner und unerw\u00fcnschte Bots sperren sich selbst aus, und die Datenbank wird t\u00e4glich im Hintergrund gepr\u00fcft. Aus der bisherigen anonymen Statistik wird die Einwilligung zur Sicherheitsforschung: gleicher Schalter, klarerer Zweck, neue Angaben erst nach R\u00fcckfrage.<\/p>"},"ratings":{"1":0,"2":0,"3":0,"4":0,"5":1},"assets_icons":{"icon-128x128.png":{"filename":"icon-128x128.png","revision":3568084,"resolution":"128x128","location":"assets","locale":"","width":128,"height":128},"icon-256x256.png":{"filename":"icon-256x256.png","revision":3568084,"resolution":"256x256","location":"assets","locale":"","width":256,"height":256}},"assets_banners":{"banner-1544x500.png":{"filename":"banner-1544x500.png","revision":3568084,"resolution":"1544x500","location":"assets","locale":"","width":1544,"height":500},"banner-772x250.png":{"filename":"banner-772x250.png","revision":3568084,"resolution":"772x250","location":"assets","locale":"","width":772,"height":250}},"assets_blueprints":{},"all_blocks":[],"tagged_versions":["0.2.2","0.2.3","0.2.4","0.2.5","0.2.6","0.2.7","0.2.9","0.3.0","1.2.5","1.2.7","1.2.8","1.2.9","1.3.0","1.3.6","1.3.8","1.4.6","1.4.7","1.4.9","1.5.1","1.5.3","1.5.4","1.6.0","1.7.0","1.7.1","1.9.0","1.9.1","1.9.2","2.0.0","2.1.0","2.1.1"],"block_files":[],"assets_screenshots":{"screenshot-1.png":{"filename":"screenshot-1.png","revision":3568084,"resolution":"1","location":"assets","locale":"","width":1280,"height":720},"screenshot-2.png":{"filename":"screenshot-2.png","revision":3568084,"resolution":"2","location":"assets","locale":"","width":1280,"height":720},"screenshot-3.png":{"filename":"screenshot-3.png","revision":3568084,"resolution":"3","location":"assets","locale":"","width":1280,"height":720},"screenshot-4.png":{"filename":"screenshot-4.png","revision":3568084,"resolution":"4","location":"assets","locale":"","width":1280,"height":720}},"screenshots":{"1":"Der erste Scan startet, Bastora pr\u00fcft 62 Sicherheitspunkte in etwa 25 Sekunden.","2":"Ergebnis des ersten Scans: Score plus klare Aufteilung in bestanden, Hinweise und offene Punkte.","3":"Bastora schaltet die H\u00e4rtungen scharf, wo ein anderes Sicherheits-Plugin schon zust\u00e4ndig ist, l\u00e4sst Bastora die Hand davon.","4":"Das Dashboard nach Aktivierung: aktueller Sicherheits-Score und jeder Pr\u00fcfpunkt mit Klartext-Erkl\u00e4rung."}},"plugin_section":[262246],"plugin_tags":[2439,1174,31093,1184,600],"plugin_category":[38,54],"plugin_contributors":[266569],"plugin_business_model":[],"class_list":["post-316373","plugin","type-plugin","status-publish","hentry","plugin_section-dashboard-widgets","plugin_tags-brute-force","plugin_tags-firewall","plugin_tags-hardening","plugin_tags-malware","plugin_tags-security","plugin_category-authentication","plugin_category-security-and-spam-protection","plugin_contributors-mathiasva","plugin_committers-mathiasva"],"banners":{"banner":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/banner-772x250.png?rev=3568084","banner_2x":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/banner-1544x500.png?rev=3568084","banner_rtl":false,"banner_2x_rtl":false},"icons":{"svg":false,"icon":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/icon-128x128.png?rev=3568084","icon_2x":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/icon-256x256.png?rev=3568084","generated":false},"screenshots":[{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-1.png?rev=3568084","caption":"Der erste Scan startet, Bastora pr\u00fcft 62 Sicherheitspunkte in etwa 25 Sekunden."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-2.png?rev=3568084","caption":"Ergebnis des ersten Scans: Score plus klare Aufteilung in bestanden, Hinweise und offene Punkte."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-3.png?rev=3568084","caption":"Bastora schaltet die H\u00e4rtungen scharf, wo ein anderes Sicherheits-Plugin schon zust\u00e4ndig ist, l\u00e4sst Bastora die Hand davon."},{"src":"https:\/\/ps.w.org\/bastora-security-audit\/assets\/screenshot-4.png?rev=3568084","caption":"Das Dashboard nach Aktivierung: aktueller Sicherheits-Score und jeder Pr\u00fcfpunkt mit Klartext-Erkl\u00e4rung."}],"raw_content":"<!--section=description-->\n<p><strong>Bastora<\/strong> pr\u00fcft Deine WordPress-Installation gegen einen festen Katalog aus <strong>62 Sicherheitspunkten<\/strong>, h\u00e4rtet sie automatisch und wehrt laufende Angriffe ab. Installieren, aktivieren, einmal \u201eSicherheitspr\u00fcfung starten\" klicken. Mehr ist nicht zu tun.<\/p>\n\n<p>Drei Dinge macht Bastora anders:<\/p>\n\n<ol>\n<li><strong>Ehrliche Au\u00dfensicht.<\/strong> Bastora pr\u00fcft Deine Seite so, wie ein Bot sie sieht: Versionslecks im HTML, offene Verzeichnisse, fehlende Security-Header, sichtbare Endpoints. Die meisten anderen Plugins pr\u00fcfen nur ihre eigene Konfiguration.<\/li>\n<li><strong>Konflikt-erkennend.<\/strong> L\u00e4uft schon Wordfence, Sucuri, Solid Security, All-In-One WP Security, MalCare, WP Cerber, Limit Login Attempts, Really Simple SSL oder ein vergleichbares Plugin, tritt Bastora in den \u00fcberlappenden Bereichen zur Seite, statt einen Konflikt zu bauen. Im Dashboard steht pro H\u00e4rtung im Klartext, warum sie aktiv oder inaktiv ist.<\/li>\n<li><strong>Null Konfiguration.<\/strong> H\u00e4rtungen sind ab Werk aktiv, jede Verbindung nach au\u00dfen ist ab Werk aus.<\/li>\n<\/ol>\n\n<h4>Was Bastora tut<\/h4>\n\n<ul>\n<li><strong>Firewall.<\/strong> Pr\u00fcft den ganzen Aufruf: Adresszeile, Formulardaten, Roh-Inhalt, hochgeladene Dateien und Kopfzeilen. Die Regeln gegen kritische L\u00fccken im WordPress-Kern greifen in jedem Modus.<\/li>\n<li><strong>Login-Schutz.<\/strong> Fehlversuche z\u00e4hlen je Adresse, je Konto und f\u00fcr die ganze Website: f\u00fcnf Fehlversuche sperren 30 Minuten, bei Wiederholung 4 und dann 24 Stunden. Dazu Honeypot, ein einmal g\u00fcltiges Sicherheitswort im Formular und eine Rechenaufgabe, wenn es eng wird. Cloudflare- und Proxy-IPs werden korrekt erkannt, IPv6 auf dem \/64-Pr\u00e4fix gesperrt.<\/li>\n<li><strong>Datei-Wache mit Auto-Reparatur.<\/strong> T\u00e4glicher Abgleich von Kern, Plugins und Themes gegen die Originale auf wordpress.org. Manipulierte Kerndateien ersetzt Bastora nach doppelter Hash-Pr\u00fcfung selbst, die vorgefundene Fassung wandert in die Quarant\u00e4ne.<\/li>\n<li><strong>Schadcode-Scanner.<\/strong> PHP, JavaScript, HTML und Server-Regeldateien, alle vier Stunden, neue und ge\u00e4nderte Dateien zuerst. Ein Fund nennt Plugin oder Theme beim Namen, dazu Pfad und Zeile.<\/li>\n<li><strong>Bot- und Scanner-Abwehr.<\/strong> Wer Adressen abfragt, die es auf einer WordPress-Website nie gibt, sperrt sich selbst aus. Das Dashboard zeigt, wie viel Deines Bot-Verkehrs von SEO-Diensten und KI-Sammlern kommt, und weist sie auf Klick ab. Suchmaschinen und Linkvorschauen bleiben zugelassen.<\/li>\n<li><strong>Kommentar-Wache.<\/strong> Spam h\u00e4lt WordPress zur\u00fcck, r\u00e4umt ihn aber nicht weg: die Eintr\u00e4ge bleiben in der Datenbank stehen. Bastora z\u00e4hlt sie und l\u00f6scht sie auf Klick endg\u00fcltig. Dazu l\u00e4sst sich die Kommentarfunktion schlie\u00dfen, ganz oder nur dort, wo noch keine Kommentare stehen. Jede Seite ist einzeln entscheidbar, und der Weg zur\u00fcck steht in den Einstellungen.<\/li>\n<li><strong>Nachbarn auf demselben Webspace.<\/strong> Liegen mehrere WordPress-Installationen in einem Hosting-Paket, laufen sie unter demselben Benutzerkonto des Servers. Bastora sagt Dir, welche davon von Deiner Installation aus erreichbar sind. Gemessen wird nur von der eigenen Seite aus, eine fremde Installation fasst Bastora dabei nicht an.<\/li>\n<li><strong>Datenbank-Pr\u00fcfung.<\/strong> L\u00e4uft t\u00e4glich im Hintergrund und meldet untergeschobene Konten, ge\u00e4nderte Adressen und Code in den Einstellungen, ohne dass jemand das Backend \u00f6ffnen muss.<\/li>\n<li><strong>H\u00e4rtung.<\/strong> Versionslecks, RSD- und WLW-Verweise, XML-RPC, Pingbacks, REST-API-Benutzer, Application Passwords, X-Powered-By, Author-Enumeration, Security-Header, PHP-Sperre im Uploads-Verzeichnis, Revisions-Limit und HTTPS-Umstellung auf einen Klick.<\/li>\n<li><strong>Dashboard im Klartext.<\/strong> Score, jeder Pr\u00fcfpunkt mit Erkl\u00e4rung, Tagesprofil der letzten 24 Stunden und alle ausgesperrten Adressen mit Grund und Restlaufzeit, einzeln wieder freizugeben.<\/li>\n<\/ul>\n\n<h4>Was Bastora bewusst nicht macht<\/h4>\n\n<ul>\n<li><strong>Kein erzwungenes TOTP.<\/strong> Solopreneure sperren sich regelm\u00e4\u00dfig mit Authenticator-Apps aus. Bastora setzt stattdessen auf Brute-Force-Schutz, Rate-Limit und Anomalie-Erkennung.<\/li>\n<li><strong>Kein Verstecken der Login-URL.<\/strong> Eine umbenannte Login-URL macht den Passwort-Reset-Link kaputt, sobald das Plugin deaktiviert wird. Rate-Limit plus Honeypot ist die saubere L\u00f6sung.<\/li>\n<li><strong>Keine Verbindung nach au\u00dfen ohne Deine Freigabe.<\/strong> Versions-Abgleich gegen wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung sind einzeln zuschaltbar und ab Werk aus.<\/li>\n<\/ul>\n\n<h4>Einwilligung zur Sicherheitsforschung (Opt-in)<\/h4>\n\n<p>Mit Deiner Einwilligung schickt Bastora nach der Einrichtung und danach alle 28 Tage eine anonyme Zusammenfassung an einen Server in Deutschland: Versionen, Punktzahl, Pr\u00fcfpunkte, Plugin- und Theme-Liste, Hosting-Anbieter, dazu abgewehrte Angriffe samt erkanntem Angriffsmuster. Daraus entstehen neue Firewall-Regeln f\u00fcr alle Bastora-Websites.<\/p>\n\n<p>Nicht \u00fcbertragen werden: Domain, IP-Adressen, Benutzernamen, E-Mail-Adressen und alles, was jemand in ein Formular Deiner Website eingibt. Erweitert eine neue Fassung den Umfang, fragt Bastora vorher im Backend nach. Jederzeit widerrufbar in den Einstellungen. Alle Einzelheiten stehen unter \u201ePrivacy\".<\/p>\n\n<h3>Privacy<\/h3>\n\n<h4>Externe Verbindungen<\/h4>\n\n<p>Ab Werk baut Bastora keine einzige Verbindung nach au\u00dfen auf. Jede der folgenden Verbindungen schaltest Du im Einrichtungs-Assistenten oder in den Einstellungen einzeln frei und kannst sie jederzeit wieder abschalten. Angesprochen werden dabei nur zwei Gegenstellen: <strong>wordpress.org<\/strong> und <strong>bastora.de<\/strong>.<\/p>\n\n<p><strong>1. Abgleich gegen wordpress.org (Opt-in)<\/strong><\/p>\n\n<p>Bastora fragt die offizielle WordPress-API nach der aktuellen Kern-Version, nach den Datei-Hashes Deiner Version und nach dem Update-Stand der installierten Plugins und Themes. F\u00fcr den Datei-Abgleich und die Reparatur l\u00e4dt Bastora zus\u00e4tzlich die offiziellen Pakete von wordpress.org. Das ist dieselbe Schnittstelle, die WordPress f\u00fcr seine eigenen Update-Pr\u00fcfungen nutzt.<\/p>\n\n<p>\u00dcbertragen wird nur der Slug des jeweiligen Plugins oder Themes, keine Domain, keine Nutzerdaten, keine Besucher-IP. Antworten werden 24 Stunden zwischengespeichert, geladene Pakete liegen 7 Tage lokal im Quarant\u00e4ne-Verzeichnis. Vor dem Ersetzen einer Kerndatei pr\u00fcft Bastora deren Hash gegen den von wordpress.org gemeldeten Wert. Plugins und Themes, die nicht im offiziellen Verzeichnis liegen (Premium, Eigenentwicklung), werden als \u201eextern, nicht pr\u00fcfbar\" gef\u00fchrt; bei Plugins repariert Bastora bewusst nicht, sondern meldet abweichende Dateien per Mail. Ohne diese Freigabe gelten die betroffenen Pr\u00fcfpunkte als \u201enicht pr\u00fcfbar\" und es geht keine Anfrage raus.<\/p>\n\n<p><strong>2. Bastora-Schwarm (Opt-in)<\/strong><\/p>\n\n<p>Anonymer Austausch von Angreifer-Adressen mit anderen teilnehmenden Websites, \u00fcber bastora.de. Beim Aktivieren vergibt der Server einen anonymen Token; \u00fcbertragen wird dabei nur die Plugin-Version. Bei einem erkannten Angriff meldet Bastora Token, Angreifer-IP, Angriffs-Typ, Schweregrad und Plugin-Version. Im Gegenzug holt Bastora alle paar Minuten die Sperrliste und zweimal t\u00e4glich die signierten Firewall-Regeln ab, jeweils nur mit dem Token im Header. Beim Abschalten oder Deinstallieren wird der Knoten sofort gel\u00f6scht.<\/p>\n\n<p>Der User-Agent ist statisch (\u201eBastora-Swarm\"), damit WordPress die Domain nicht mitschickt. Nicht \u00fcbertragen werden Domain, URL, Besucher-IPs und Betreiberdaten. Reports werden serverseitig nach 14 Tagen gel\u00f6scht, Sperrlisten-Eintr\u00e4ge verfallen nach 72 Stunden. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Angriffsabwehr).<\/p>\n\n<p><strong>3. Passwort-Leck-Check (Opt-in, nur Backend-Login)<\/strong><\/p>\n\n<p>Beim Backend-Login schickt Bastora h\u00f6chstens einmal pro Nutzer und Woche die ersten f\u00fcnf Hex-Zeichen des SHA-1-Hashes des eingegebenen Passworts an bastora.de. Mehr geht nicht raus: nicht das Passwort, nicht der vollst\u00e4ndige Hash, kein Benutzername, keine Domain, keine Kennung. Der Server fragt damit die offizielle haveibeenpwned.com-API ab und liefert die Hash-Endungen zur\u00fcck, der Abgleich passiert lokal in WordPress. Das Verfahren hei\u00dft k-Anonymity und wird auch von 1Password, Firefox und Chrome genutzt. Bei einem Treffer bekommt der Nutzer einen Hinweis, der Login wird nie blockiert. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.<\/p>\n\n<p><strong>4. Schad-URL-Feed (Opt-in)<\/strong><\/p>\n\n<p>Einmal t\u00e4glich holt Bastora eine Liste bekannter Schad-Domains von bastora.de, optional nur die Neuzug\u00e4nge seit dem letzten Abruf. Es geht keine Domain, keine Besucher-Daten und keine Kennung raus. Die Antwort ist eine reine JSON-Liste aus Schad-Domain, Typ und Schweregrad, ohne ausf\u00fchrbaren Code. Quellen: URLhaus (abuse.ch, CC0 1.0) und der OpenPhish-Community-Feed. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO.<\/p>\n\n<p><strong>5. Einwilligung zur Sicherheitsforschung (Opt-in)<\/strong><\/p>\n\n<p>Nach der Einrichtung und danach alle 28 Tage schickt Bastora eine anonyme Zusammenfassung an bastora.de. Vor Deiner Einwilligung wird kein einziger Aufruf ausgef\u00fchrt. \u00dcbertragen werden:<\/p>\n\n<ul>\n<li>eine zuf\u00e4llige anonyme Site-ID (UUID), lokal beim ersten Start erzeugt<\/li>\n<li>Versionen und Umgebung: Bastora, WordPress samt Update-Status, PHP, MySQL, Server-Software, Locale, Zeitzone, Multisite-Flag<\/li>\n<li>ein anonymer Hosting-Anbieter-Slug (z. B. \u201ehetzner\", \u201eionos\"), ermittelt aus lokalen Markern und einer lokalen Namensaufl\u00f6sung der eigenen Server-IP. Die Server-IP selbst wird nicht gesendet.<\/li>\n<li>je installiertem Plugin (max. 200) und Theme (max. 75): Slug, Version, verf\u00fcgbare Version, Update- und Auto-Update-Status, aktiv oder inaktiv<\/li>\n<li>Nutzerzahlen je Rolle und Inhaltszahlen (Beitr\u00e4ge, Seiten, Kommentare), nur Zahlen, keine Namen, keine Inhalte<\/li>\n<li>Konfigurations-Flags wie WP_DEBUG, DISALLOW_FILE_EDIT, FORCE_SSL_ADMIN<\/li>\n<li>Punktzahl und je Pr\u00fcfpunkt ein Status-Code (bestanden \/ Hinweis \/ offen \/ nicht pr\u00fcfbar), einmalig auch der Stand vor der H\u00e4rtung<\/li>\n<li>erkannte Sicherheits-Plugins und die Bastora-H\u00e4rtungen mit Aktiv-Status und erkannten Konflikten<\/li>\n<li>zu abgewehrten Angriffen: das erkannte Muster, die aufgerufene Adresse, die Kennung des Aufrufers und die Uhrzeit, ausschlie\u00dflich aus Adresszeile und Kopfdaten des Angriffs<\/li>\n<li>die Installationsart (self \/ agency \/ org) samt Erstwahl<\/li>\n<li>ein Tagesprofil des letzten vollst\u00e4ndigen Tages: je Stunde f\u00fcnf Zahlen (Seitenaufrufe, Bot-Anfragen, Fehlerseiten, Anmeldeversuche, abgewehrte Angriffe) plus Wochentag und Zeitzone<\/li>\n<\/ul>\n\n<p>Nie \u00fcbertragen werden: Domain, URL, Server-IP, Besucher-IPs, E-Mail-Adressen, Benutzernamen, Beitrags-, Datei- und Datenbank-Inhalte sowie alles, was jemand in ein Formular Deiner Website eingibt. Der Server loggt keine Aufrufer-IP und akzeptiert pro Site-ID h\u00f6chstens einen Eintrag am Tag. Erweitert eine neue Plugin-Fassung den Umfang, fragt Bastora vorher im Backend nach. Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO. Bei Deinstallation wird die lokale Site-ID gel\u00f6scht.<\/p>\n\n<p><strong>Einordnung zur Quasi-Eindeutigkeit:<\/strong> Die Kombination aus Plugin- und Theme-Inventar, Versionen, Hosting-Anbieter und Locale ist statistisch sehr individuell. Auch ohne Domain entsteht damit ein Fingerabdruck der Installation. Bastora wertet die Daten ausschlie\u00dflich f\u00fcr die Sicherheitsforschung aus (h\u00e4ufigste L\u00fccken, Update-R\u00fcckst\u00e4nde, neue Angriffsmuster) und f\u00fchrt sie nie mit anderen Datenquellen zusammen. Wenn das f\u00fcr Dich nicht in Ordnung ist, lass die Einwilligung weg, das Plugin funktioniert ohne sie vollst\u00e4ndig.<\/p>\n\n<p><strong>6. R\u00fcckmeldung an Bastora (nur auf Deinen Klick)<\/strong><\/p>\n\n<p>Der Feedback-Knopf in den Einstellungen schickt Deine Nachricht an bastora.de. Name, Adresse und Website sind freiwillig, wer nur die Nachricht ausf\u00fcllt, schreibt anonym. Ohne Klick geht nichts raus.<\/p>\n\n<h4>Datenschutzhinweis<\/h4>\n\n<p>Vollst\u00e4ndige Datenschutzerkl\u00e4rung: https:\/\/www.bastora.de\/datenschutz\nVerantwortliche Stelle laut Impressum: https:\/\/www.bastora.de\/impressum<\/p>\n\n<!--section=installation-->\n<ol>\n<li>Installiere das Plugin aus dem WordPress-Plugin-Verzeichnis oder lade den ZIP-Ordner nach <code>\/wp-content\/plugins\/<\/code>.<\/li>\n<li>Aktiviere das Plugin im Men\u00fc \u201ePlugins\".<\/li>\n<li>\u00d6ffne das neue Men\u00fc \u201eBastora\" und klicke einmal auf \u201eSicherheitspr\u00fcfung starten\".<\/li>\n<\/ol>\n\n<p>Mehr ist nicht zu tun. Bastora richtet sich selbst ein.<\/p>\n\n<!--section=faq-->\n<dl>\n<dt id=\"brauche%20ich%20technisches%20wissen%2C%20um%20bastora%20zu%20nutzen%3F\"><h3>Brauche ich technisches Wissen, um Bastora zu nutzen?<\/h3><\/dt>\n<dd><p>Nein. Bastora braucht keine Konfiguration. Installieren, aktivieren, scannen, fertig.<\/p><\/dd>\n<dt id=\"funktioniert%20bastora%20neben%20wordfence%2C%20sucuri%20oder%20solid%20security%3F\"><h3>Funktioniert Bastora neben Wordfence, Sucuri oder Solid Security?<\/h3><\/dt>\n<dd><p>Ja. Bastora erkennt diese Plugins und tritt in den \u00fcberlappenden Bereichen zur Seite. Das Dashboard zeigt, welche H\u00e4rtungen deshalb inaktiv sind. Die Regeln gegen kritische Kern-L\u00fccken bleiben in jedem Fall aktiv.<\/p><\/dd>\n<dt id=\"%C3%9Cbertr%C3%A4gt%20das%20plugin%20daten%20von%20meiner%20seite%3F\"><h3>\u00dcbertr\u00e4gt das Plugin Daten von meiner Seite?<\/h3><\/dt>\n<dd><p>Ab Werk nichts. In den Einstellungen gibst Du einzeln frei: Versions-Abgleich gegen api.wordpress.org, Bastora-Schwarm, Schad-URL-Feed, Passwort-Leck-Check und die Einwilligung zur Sicherheitsforschung. Vor Deinem H\u00e4kchen geht kein einziger Request raus.<\/p><\/dd>\n<dt id=\"wie%20widerrufe%20ich%20die%20einwilligung%20zur%20sicherheitsforschung%3F\"><h3>Wie widerrufe ich die Einwilligung zur Sicherheitsforschung?<\/h3><\/dt>\n<dd><p>Bastora \u2192 Einstellungen \u2192 Schalter aus \u2192 speichern. Ab da geht kein Datensatz mehr an bastora.de. Bereits \u00fcbertragene Datens\u00e4tze werden nicht r\u00fcckwirkend gel\u00f6scht, weil sie keinen Bezug zu Deiner Website haben, sondern nur zu einer zuf\u00e4lligen UUID.<\/p><\/dd>\n<dt id=\"wo%20werden%20die%20daten%20gespeichert%3F\"><h3>Wo werden die Daten gespeichert?<\/h3><\/dt>\n<dd><p>Auf deutschen Servern. Bastora arbeitet ausschlie\u00dflich mit einem deutschen Hoster.<\/p><\/dd>\n<dt id=\"was%20passiert%2C%20wenn%20ich%20bastora%20deinstalliere%3F\"><h3>Was passiert, wenn ich Bastora deinstalliere?<\/h3><\/dt>\n<dd><p>Bei einfacher Deaktivierung bleiben die Einstellungen erhalten. Beim L\u00f6schen entfernt Bastora alle Einstellungen, Audit-Ergebnisse und Kennungen und rollt die H\u00e4rtungen zur\u00fcck. Ein aktiver Schwarm-Knoten wird vorher abgemeldet.<\/p><\/dd>\n<dt id=\"wie%20funktioniert%20der%20bastora-schwarm%3F\"><h3>Wie funktioniert der Bastora-Schwarm?<\/h3><\/dt>\n<dd><p>Erkennt eine teilnehmende Website einen Brute-Force-Angriff oder einen Scanner, meldet sie die Angreifer-IP anonym an einen zentralen Server. Melden mehrere Websites dieselbe IP, wandert sie in einen Sperrkatalog, den alle teilnehmenden Websites abholen und vorbeugend anwenden. Eintr\u00e4ge verfallen nach 72 Stunden ohne neue Meldung, bekannte Crawler wie Googlebot oder Bingbot werden nie \u00fcbernommen. Deine Seite gibt dabei nur einen anonymen Token, die Angreifer-IP, den Angriffs-Typ und die Plugin-Version heraus, keine Domain und keine Nutzerdaten.<\/p><\/dd>\n\n<\/dl>\n\n<!--section=changelog-->\n<h4>2.1.1<\/h4>\n\n<ul>\n<li><strong>Bastora fasst gekaufte Erweiterungen nicht mehr an.<\/strong> Beim Abgleich mit wordpress.org hat Bastora bisher jede Installation gegen das dortige kostenlose Paket gemessen. Bei einer bezahlten Ausgabe ist das der falsche Ma\u00dfstab: Sie tr\u00e4gt denselben Namen und dieselbe Versionsnummer, enth\u00e4lt aber anderen Code. Bastora hielt diesen Unterschied f\u00fcr eine Manipulation und bot an, die Dateien zu \"reparieren\" \u2013 also die bezahlte Fassung durch die kostenlose zu ersetzen. Genau das ist auf Kundenseiten passiert. Bastora erkennt solche Pakete jetzt und l\u00e4sst sie unangetastet.<\/li>\n<li><strong>Mitgelieferte Bibliotheken werden nicht mehr bewertet.<\/strong> Was in <code>vendor\/<\/code>, <code>freemius\/<\/code> oder <code>node_modules\/<\/code> liegt, stammt aus einem Paketwerkzeug. Welche Version einer Bibliothek eine Erweiterung mitbringt, ist keine Frage der Sicherheit der Website. Eine Abweichung dort ist deshalb kein Befund mehr.<\/li>\n<li><strong>Keine zweite Runde an derselben Datei.<\/strong> Wurde eine Datei einmal auf das Original zur\u00fcckgesetzt und weicht danach erneut ab, schreibt sie eine laufende Software neu. Bastora fasst sie dann nicht noch einmal an, statt in ein endloses Hin und Her zu geraten.<\/li>\n<li><strong>Bastora r\u00e4umt in bezahlten Erweiterungen nichts mehr von selbst weg.<\/strong> Ein Fund dort bleibt sichtbar und l\u00e4sst sich mit einem Klick behandeln, aber die Entscheidung trifft der Betreiber, nicht das Plugin.<\/li>\n<\/ul>\n\n<h4>2.1.0<\/h4>\n\n<ul>\n<li><strong>Die Anmeldewache sperrt kein Konto mehr aus.<\/strong> Bisher konnte sie einen Zugang f\u00fcr 24 Stunden schlie\u00dfen, wenn eine Anmeldung ungew\u00f6hnlich aussah. Ein Fehlalarm hat damit den Betreiber selbst ausgesperrt. Diese Sperre ist ersatzlos entfallen, offene Sperren werden beim Update aufgehoben. Der Schutz gegen falsche Passw\u00f6rter bleibt unver\u00e4ndert.<\/li>\n<li><strong>Statt der IP-Adresse z\u00e4hlt jetzt das Ger\u00e4t.<\/strong> Deutsche Anschl\u00fcsse bekommen bei jeder Einwahl eine neue Adresse, im Mobilfunk wechselt sie noch \u00f6fter. Eine Liste vertrauter Netze w\u00e4chst damit endlos und erkennt trotzdem nichts. Bastora merkt sich stattdessen das Ger\u00e4t und l\u00e4sst es beim n\u00e4chsten Mal still durch.<\/li>\n<li><strong>Bei einem neuen Ger\u00e4t bekommst Du eine Nachricht, keine Sperre.<\/strong> Die Anmeldung geht durch, und an die hinterlegte Adresse geht eine kurze Mail. Beim zweiten Mal von demselben Ger\u00e4t bleibt es still.<\/li>\n<li><strong>Nur bei einem harten Anhaltspunkt fragt Bastora nach.<\/strong> Etwa wenn kurz zuvor das Passwort dieses Kontos in Serie geraten wurde und der n\u00e4chste Versuch dann klappt, oder wenn die Anmeldung nicht aus einem Browser kommt, sondern von einem Programm. Dann geht ein Best\u00e4tigungslink an das Konto: klicken, erneut anmelden, fertig. Das ist keine Sperre, und wer den Link nicht klickt, bekommt beim n\u00e4chsten Versuch einfach einen neuen. Ein neues Netz, eine ungewohnte Uhrzeit oder ein Schadcode-Fund auf der Website reichen daf\u00fcr ausdr\u00fccklich nicht mehr, auch nicht zusammen.<\/li>\n<li><strong>L\u00e4sst sich die Mail nicht zustellen, wird durchgelassen.<\/strong> Eine R\u00fcckfrage ohne R\u00fcckweg w\u00e4re eine Falle. Der Betreiber bekommt dann stattdessen einen Hinweis.<\/li>\n<li><strong>Keine Netzsperre, solange jemand angemeldet ist.<\/strong> Eine Sperre auf ein ganzes Netz trifft die komplette Website, nicht nur die Anmeldung. Sitzt gerade ein Betreiber im selben Netz, w\u00e4re er damit vollst\u00e4ndig ausgesperrt.<\/li>\n<li><strong>Ein Platzhalter ist keine Herkunft.<\/strong> Kennt der Server die Adresse des Aufrufers nicht, entstand daraus bisher eine Sperrregel auf ein Scheinnetz. Auf manchen Installationen h\u00e4tte die jeden Besucher getroffen. Solche Werte werden jetzt abgewiesen.<\/li>\n<li><strong>Bastora sieht, wer auf demselben Webspace wohnt.<\/strong> Liegen mehrere WordPress-Installationen im selben Hosting-Paket, laufen sie alle unter demselben Benutzerkonto des Servers. Dateirechte trennen sie deshalb nicht: Wird eine davon \u00fcbernommen, kann der Angreifer von dort aus in die anderen schreiben. Genau so kehrt eine bereinigte Infektion zur\u00fcck. Bastora erkennt solche Nachbarn und sagt, welche von hier aus erreichbar sind. Dabei wird keine fremde Installation angefasst, gemessen wird ausschlie\u00dflich von der eigenen Seite aus.<\/li>\n<li><strong>Bastora greift dabei bewusst nicht ein.<\/strong> Trennen lassen sich solche Installationen nur auf Server-Ebene, und eine zu eng gesetzte Grenze legt eine Website so still, dass kein Plugin sie wieder aufmachen kann. Bastora meldet die Lage deshalb und nennt den Weg: Dein Hoster kann die Installationen gegeneinander abgrenzen.<\/li>\n<li><strong>Spam-Kommentare lassen sich mit einem Klick wegr\u00e4umen.<\/strong> WordPress h\u00e4lt Spam zur\u00fcck, aber es r\u00e4umt ihn nicht weg: die Eintr\u00e4ge bleiben in der Datenbank stehen. Bastora z\u00e4hlt sie, sagt Dir wie viele es sind und l\u00f6scht sie auf Klick endg\u00fcltig, in Paketen, damit auch eine \u00fcbervolle Datenbank nicht ins Zeitlimit l\u00e4uft. Freigegebene Kommentare bleiben unber\u00fchrt.<\/li>\n<li><strong>Die Kommentarfunktion l\u00e4sst sich schlie\u00dfen, ganz oder nur dort, wo noch keine Kommentare stehen.<\/strong> \u00dcber ein Kommentarformular ist es m\u00f6glich, dass jemand ohne Anmeldung etwas direkt in Deine Datenbank schreibt. Wer Kommentare nicht ben\u00f6tigt, schlie\u00dft damit eine potenzielle Angriffsfl\u00e4che. Vorhandene Kommentare bleiben in beiden F\u00e4llen sichtbar, geschlossen wird nur die Annahme neuer.<\/li>\n<li><strong>Der Weg zur\u00fcck steht in den Einstellungen.<\/strong> Bastora merkt sich, welche Seiten es geschlossen hat, und \u00f6ffnet auf Klick genau diese wieder. Was Du selbst geschlossen hattest, bleibt zu.<\/li>\n<li><strong>Bots werden auf Server-Ebene abgewiesen.<\/strong> Wo der Server es zul\u00e4sst, tr\u00e4gt Bastora die Abweisung in die Serverkonfiguration ein. Sie greift damit, bevor WordPress \u00fcberhaupt startet, und ein Crawler-Ansturm kostet Deine Website nicht mehr die Arbeit einer ganzen Seitenauslieferung. Suchmaschinen und Linkvorschauen bleiben zugelassen.<\/li>\n<li><strong>Der Einrichtungsassistent fragt nach KI- und SEO-Crawlern.<\/strong> Zwei getrennte Fragen, weil die Folgen verschieden sind: KI-Crawler auszusperren kostet Sichtbarkeit in KI-Antworten, SEO-Crawler auszusperren kostet die eigenen Auswertungen in Ahrefs und Semrush. Beides steht bei der Frage dabei.<\/li>\n<li><strong>Angriffswerkzeuge werden an ihrer eigenen Kennung erkannt.<\/strong> Wer sich als Sicherheits-Scanner ausweist, wird als solcher behandelt, unabh\u00e4ngig davon, welche weiteren W\u00f6rter in derselben Kennung stehen.<\/li>\n<li><strong>Eine leere Datei mit auff\u00e4lligem Namen im Hauptverzeichnis wird als Hinweis gemeldet.<\/strong> Automatisierte Angriffe legen solche Marken ab, um sich zu merken, wo sie schon waren. Der Fund steht ausdr\u00fccklich als Hinweis da, nicht als Einbruchsbeleg.<\/li>\n<li><strong>Bastoras eigene Werkzeuge werden als solche erkannt.<\/strong> Ein Notfall-Werkzeug, das nach Schadcode sucht, tr\u00e4gt dessen Merkmale im Klartext. Die Ausnahme daf\u00fcr h\u00e4ngt an der Pr\u00fcfsumme: ein einziges ver\u00e4ndertes Byte, und die Datei wird ganz normal gepr\u00fcft.<\/li>\n<li><strong>Die Serverkonfiguration bleibt sauber.<\/strong> Gibt es nichts zu sperren, hinterl\u00e4sst Bastora dort auch keinen leeren Abschnitt.<\/li>\n<\/ul>\n\n<h4>2.0.0<\/h4>\n\n<ul>\n<li><strong>Bastora findet jetzt die Hintert\u00fcr, die eine Neuinstallation \u00fcberlebt.<\/strong> Wer WordPress nach einem Einbruch neu aufsetzt und die Datenbank mitnimmt, nimmt den Angreifer oft mit. Bastora sieht deshalb an den Stellen nach, die kein Dateiscanner erreicht: gepackte Nutzlasten, die unter einem Zufallsnamen in der Datenbank liegen, Ausl\u00f6ser, die beim Schreiben eines Kommentars selbstt\u00e4tig ein Administrator-Konto anlegen, zeitgesteuerte Aufgaben und gespeicherte Routinen der Datenbank, und Code-Schnipsel, die als Einstellung oder Beitrag abgelegt sind.<\/li>\n<li><strong>Versteckte Administrator-Konten fallen auf.<\/strong> Schadsoftware blendet die eigenen Konten aus der Benutzerliste aus, dann sieht im Backend niemand sie. Bastora z\u00e4hlt die Administratoren direkt in der Datenbank und vergleicht das mit dem, was WordPress anzeigt. Stehen dort mehr, blendet jemand aus. Das ist eine Aussage \u00fcber die Manipulation und \u00fcberlebt jede Umbenennung.<\/li>\n<li><strong>Zwei Merkmale, an denen ein untergeschobenes Konto sich verr\u00e4t.<\/strong> Ein Kennwortwert, den WordPress so nie vergibt, weil er per Datenbank direkt hineingeschrieben wurde. Und ein Anlagezeitpunkt, der vom allerersten Konto der Website abgeschrieben ist, damit das fremde Konto in der Liste wie eine Altlast aussieht.<\/li>\n<li><strong>Eine hochgeladene Datei mit ausf\u00fchrbarem Code kommt gar nicht erst an.<\/strong> Bastora pr\u00fcft jeden Upload, bevor er im Verzeichnis landet, und weist ihn ab, wenn Code darin steckt. Ein Bild bleibt ein Bild, ein Archiv wird durchgelassen, damit Installationen weiter funktionieren.<\/li>\n<li><strong>Dateien an Orten, an denen keine sein d\u00fcrfen.<\/strong> Eine versteckte Datei mit Zufallsnamen im WordPress-Kernverzeichnis. Dieselbe Datei in mehreren PHP-Endungen nebeneinander, weil der Angreifer sucht, welche der Server ausf\u00fchrt. Eine PHP-Datei im Upload-Ordner. Ein Verzeichnis, das sich betreten und beschreiben, aber nicht auflisten l\u00e4sst.<\/li>\n<li><strong>Wo eine bekannte L\u00fccke sitzt, wird sch\u00e4rfer gehandelt.<\/strong> Meldet der t\u00e4gliche Abgleich eine Sicherheitsl\u00fccke in einer Deiner Erweiterungen, blockt die Firewall Angriffe auf genau diesen Bereich, statt sie nur zu vermerken. Der \u00fcbrige Verkehr bleibt davon unber\u00fchrt.<\/li>\n<li><strong>Angriffe, die aus echten Vorf\u00e4llen stammen.<\/strong> Neun neue Erkennungsmuster und zw\u00f6lf Pr\u00fcfsummen kommen aus der Untersuchung eines tats\u00e4chlichen Einbruchs, nicht aus einer Liste. Darunter: eine vorgeschaltete Datei in der Serverkonfiguration, das Auslesen der Zugangsdatei \u00fcber einen Umweg, das Einsammeln der Sicherheitsschl\u00fcssel und nachgeladener Code, der vor der Ausf\u00fchrung von seinen Marken befreit wird.<\/li>\n<li><strong>Der Angriffsz\u00e4hler trennt jetzt Rauschen von echten Angriffen.<\/strong> Ein Aufruf der Hinweisdatei oder die Frage nach der Autorenliste ist kein Angriff, auch wenn Bastora ihn vermerkt. Beide Zahlen stehen nebeneinander, die alte bleibt unver\u00e4ndert erhalten.<\/li>\n<li><strong>Deine Anmeldedaten werden gesichert, bevor Sitzungen beendet werden.<\/strong> Sperrt Bastora ein Konto, waren Anmeldezeitpunkt, Adresse und Browserkennung bisher weg. Genau die braucht man danach, um zu beurteilen, wer betroffen war. Sie bleiben jetzt 90 Tage auf Deiner Website liegen und werden nirgendwohin \u00fcbertragen.<\/li>\n<li><strong>Behoben: Bastoras eigene Sicherung der Zugangsdatei war lesbar.<\/strong> Beim \u00c4ndern der <code>wp-config.php<\/code> legte Bastora eine Sicherung daneben, die der Server als reinen Text ausgeliefert h\u00e4tte: mit Datenbank-Kennwort und allen Sicherheitsschl\u00fcsseln. Die Sicherung tr\u00e4gt jetzt eine Endung, die nie als Text ausgeliefert wird, und ist zus\u00e4tzlich per Serverregel gesperrt. Eine Sicherung aus einer fr\u00fcheren Fassung bringt Bastora beim n\u00e4chsten Pr\u00fcflauf selbst in diese Form, statt sie Dir als fremden Fund vorzuhalten. Jede andere Kopie der Zugangsdatei im Verzeichnis wird gemeldet.<\/li>\n<li><strong>Behoben: Auskommentierte Zeilen in der Zugangsdatei wurden f\u00fcr g\u00fcltig gehalten.<\/strong> Stand oberhalb der wirksamen Zeile ein alter, auskommentierter Eintrag, hat Bastora diesen gelesen. Die Datei wird jetzt so ausgewertet, wie PHP sie liest, nicht mit einer Textsuche.<\/li>\n<li><strong>Behoben: \"Alles gr\u00fcn\" stand auch dann da, wenn Bastora nichts messen konnte.<\/strong> Punkte, die sich nicht pr\u00fcfen lassen, etwa weil der Versions-Abgleich mit wordpress.org nicht freigegeben ist, galten intern als bestanden. Deshalb zeigte eine Ebene \"alles gr\u00fcn\", in der nichts gemessen war, und der Hinweis auf die Pro-Version lobte eine Punktzahl, die Deine Website gar nicht erreicht hatte. Beides h\u00e4ngt jetzt am tats\u00e4chlichen Ergebnis. Was ungemessen bleibt, steht als \"nicht pr\u00fcfbar\" daneben.<\/li>\n<li><strong>Behoben: Beim Deinstallieren kam die Abmeldung vom Schwarm nie an.<\/strong> Sie ging an eine Adresse, die auf die richtige weiterleitet, und einer Weiterleitung folgt dieser Aufruf nicht. Der Eintrag blieb dadurch auf dem Server stehen. Die Adresse ist korrigiert, und beim Entfernen bleibt jetzt nichts mehr zur\u00fcck: keine Einstellung, keine Tabelle, keine Datei, keine Zeile in der Serverkonfiguration.<\/li>\n<li><strong>Verteilte Firewall-Regeln schalten sich ab, wenn sie hier falsch liegen.<\/strong> Trifft eine zentral verteilte Regel wiederholt eine angemeldete Redaktion, nimmt Bastora sie auf dieser Website aus dem Verkehr und meldet das zur\u00fcck. Sie kommt durch den n\u00e4chsten Abruf nicht wieder. Jede neue Regel l\u00e4uft ohnehin erst im Beobachten mit und wird vor der Verteilung gegen einen Bestand echter, harmloser Aufrufe gepr\u00fcft.<\/li>\n<\/ul>\n\n<h4>1.9.2<\/h4>\n\n<ul>\n<li><strong>Bastora sucht jetzt dort, wo ein Scanner von au\u00dfen nicht hinkommt.<\/strong> Ein Angreifer, der sich festsetzen will, legt selten eine auff\u00e4llige Datei ab. Er schiebt eine Datei vor jeden einzelnen Seitenaufruf, h\u00e4ngt sich an eine Datei, die WordPress noch vor allen Erweiterungen l\u00e4dt, oder legt seinen Code gleich in der Datenbank ab. Bastora sieht an all diesen Stellen nach, weil es von innen schaut.<\/li>\n<li><strong>Was vor jedem Aufruf geladen wird, wird gepr\u00fcft.<\/strong> Bastora liest die Serverkonfiguration aus und beurteilt die vorgeschaltete Datei: Steckt Schadcode darin, liegt sie an einem Ort, an dem so etwas nichts zu suchen hat, oder verweist sie ins Leere. Reicht eine Datei den Wert an eine zweite weiter, geht Bastora diesen Schritt mit.<\/li>\n<li><strong>Die vier Dateien, die WordPress vor allen Erweiterungen l\u00e4dt<\/strong>, werden auf Schadcode gepr\u00fcft. Bisher liefen sie mit, ohne dass jemand hinsah.<\/li>\n<li><strong>Schadcode in der Datenbank wird gefunden.<\/strong> Ein Eintrag mit ausf\u00fchrbarem Code f\u00e4llt jetzt auf, egal wie er hei\u00dft: ob er unter tausend harmlosen Eintr\u00e4gen mit knapp einem Kilobyte liegt oder mehrere hundert Kilobyte gro\u00df ist und den Code erst ganz am Ende tr\u00e4gt. Nur Dateien zu l\u00f6schen half bisher nichts, wenn sich der Code aus der Datenbank wieder herstellt.<\/li>\n<li><strong>Verschleierung z\u00e4hlt in der H\u00e4ufung.<\/strong> Ein einzelner verschleierter Codeabschnitt kann in einer gekauften Erweiterung stehen, deshalb l\u00f6st er allein weiterhin keine Meldung aus. Treffen mehrere Verschleierungs-Verfahren in derselben Datei zusammen, ist es keine gekaufte Erweiterung mehr. Damit f\u00e4llt auch ein untergeschobenes Plugin auf, das sich mit erfundenem Autor unter die echten mischt.<\/li>\n<li><strong>Eine PHP-Datei mit zuf\u00e4lligem Namen f\u00e4llt auf<\/strong>, ebenso eine PHP-Datei, die um ein Vielfaches gr\u00f6\u00dfer ist, als sie sein d\u00fcrfte.<\/li>\n<li><strong>Gro\u00dfe Dateien werden nicht mehr \u00fcbersprungen.<\/strong> Bis zu einer bestimmten Gr\u00f6\u00dfe h\u00f6rte die Pr\u00fcfung vorher einfach auf. Genau darin haben sich Angreifer eingerichtet: Code an eine aufgebl\u00e4hte Datei zu h\u00e4ngen, war der einfachste Weg, ungesehen zu bleiben. Bastora pr\u00fcft jetzt Anfang und Ende jeder Datei.<\/li>\n<li><strong>Ein Kommentar ist kein Versteck mehr.<\/strong> Bestimmte Marken erkennt Bastora jetzt auch dann, wenn sie als Kommentar getarnt sind.<\/li>\n<li><strong>Bekannte Sicherheitsl\u00fccken werden benannt.<\/strong> Bastora gleicht Kern, Plugins und Themes t\u00e4glich gegen die bekannten Schwachstellen ab und sagt, welche Erweiterung betroffen ist, unter welcher Nummer die L\u00fccke gef\u00fchrt wird und ab welcher Version sie behoben ist. Der Abgleich l\u00e4dt nur die Liste herunter, \u00fcber Deine Website wird dabei nichts \u00fcbertragen.<\/li>\n<li><strong>Behoben: Schalter sprangen beim Speichern aus der Reihe.<\/strong> Die Best\u00e4tigung \u201eGespeichert\" erschien rechts neben dem Schalter, schob ihn nach links und blieb danach als unsichtbarer Platzhalter stehen. Die Best\u00e4tigung steht jetzt links vom Schalter und verschwindet restlos. Der Schalter bleibt, wo er ist.<\/li>\n<li><p><strong>Behoben: Das Feedback-Formular sa\u00df an der falschen Stelle.<\/strong> Es rutschte unter das Men\u00fc und war nur halb lesbar. Feedback und Kontakt haben jetzt eine eigene Seite im Bastora-Men\u00fc, erreichbar auch \u00fcber den Link unter jeder Bastora-Seite.<\/p><\/li>\n<li><p><strong>Behoben: Die Anmeldewache sperrte Nutzer mit wechselnder Internet-Adresse aus.<\/strong> Die meisten deutschen Anschl\u00fcsse bekommen bei jeder Einwahl eine neue Adresse, im Mobilfunk wechselt sie noch h\u00e4ufiger. Die Wache hielt jede davon f\u00fcr ein fremdes Netz. Lag zus\u00e4tzlich ein offener Schadcode-Fund vor, waren das zwei Verdachtsgr\u00fcnde und das Konto wurde f\u00fcr 24 Stunden gesperrt: bei jeder Anmeldung aufs Neue. Bastora erkennt jetzt, wenn ein Anschluss ohnehin st\u00e4ndig wechselt, und wertet ein neues Netz aus demselben Anbieter-Bereich nicht mehr als Verdachtsgrund. Alle anderen Verdachtsgr\u00fcnde z\u00e4hlen unver\u00e4ndert weiter.<\/p><\/li>\n<\/ul>\n\n<h4>1.9.1<\/h4>\n\n<ul>\n<li><strong>Behoben: Bastora meldete regul\u00e4re Administrator-Konten als untergeschoben.<\/strong> Der Abgleich mit der eigenen Aufzeichnung fragte eine Spalte ab, die es in der Tabelle nicht gibt. Jedes nach der Installation angelegte Administrator-Konto galt dadurch als an WordPress vorbei entstanden, mit Mail an die hinterlegten Empf\u00e4nger.<\/li>\n<li><strong>Was sich nicht belegen l\u00e4sst, wird nicht gemeldet.<\/strong> Antwortet die Aufzeichnung nicht oder fehlt sie, schweigt die Pr\u00fcfung. Ma\u00dfgeblich ist au\u00dferdem, seit wann das Protokoll wirklich mitschreibt, nicht seit wann Bastora installiert ist.<\/li>\n<li><strong>Bastora beurteilt die Umst\u00e4nde, unter denen ein Administrator-Konto entsteht.<\/strong> Wer legt an, ist derjenige angemeldet, kommt er aus einem gewohnten Netz, entsteht ein einzelnes Konto oder eine ganze Reihe, wie ist die Lage auf der Website. Der Alltagsfall wird gar nicht erst gemeldet.<\/li>\n<li><strong>Bei klarer Lage handelt Bastora, statt zu fragen.<\/strong> Zwei unabh\u00e4ngige Anhaltspunkte gen\u00fcgen: Administrator-Rechte entzogen, Sitzungen beendet, Herkunft 24 Stunden gesperrt, eine halbe Stunde Notbremse f\u00fcr jedes weitere neue Administrator-Konto. Die Mail berichtet, was passiert ist, und jede Ma\u00dfnahme l\u00e4sst sich mit einem Klick zur\u00fccknehmen.<\/li>\n<li><strong>Auch die Anmeldung wird beurteilt.<\/strong> Meldet sich ein Administrator aus einem Netz an, aus dem sich dieses Konto noch nie angemeldet hat, pr\u00fcft Bastora die Lage. Ein neues Netz allein ist harmlos. Kommt ein zweiter Anhaltspunkt dazu, ist der Zugang 24 Stunden zu, und an das Konto geht ein Link f\u00fcr ein neues Passwort. Damit ist der Zugang sofort wieder frei.<\/li>\n<li><strong>Bastora sperrt Dich nicht aus Deiner eigenen Website aus.<\/strong> Ein Netz, aus dem sich schon einmal ein Administrator angemeldet hat, wird nie gesperrt. Gesperrt wird nur, wenn die Mail mit dem Link auch rausgeht. Jede Sperre endet nach 24 Stunden von allein.<\/li>\n<li><strong>Rollen mit weitreichenden Rechten werden nicht mehr pauschal gemeldet.<\/strong> Shop- und Mitglieder-Erweiterungen richten solche Rollen absichtlich ein. Bastora h\u00e4lt den Grundzustand fest und bewertet nur noch \u00c4nderungen daran: erkl\u00e4rt eine Installation oder Aktualisierung das neue Recht, bleibt es still. Der Knopf entfernt dann nur die neu hinzugekommenen Rechte, nie den Bestand.<\/li>\n<li><strong>\u201eFeedback &amp; Kontakt zu Bastora\u201c steht jetzt auf jeder Bastora-Seite<\/strong>, unten mit Abstand, zusammen mit dem BSI-Hinweis. Vorher lag das Feld ganz unten in den Einstellungen.<\/li>\n<li><strong>Die Karte zur abgewehrten Kern-L\u00fccke nennt die L\u00fccke beim Namen.<\/strong> Vorher stand dort \u201eDiese L\u00fccke\u201c, ohne dass irgendwo stand, welche gemeint ist.<\/li>\n<\/ul>\n\n<h4>1.9.0<\/h4>\n\n<ul>\n<li><strong>Die Firewall pr\u00fcft den ganzen Aufruf.<\/strong> Adresszeile, Formulardaten, Roh-Inhalt, hochgeladene Dateien und Kopfzeilen. Die Regeln gegen kritische Kern-L\u00fccken gelten in jedem Modus und auch neben anderen Sicherheits-Plugins.<\/li>\n<li><strong>Grundschutz ab der ersten Minute.<\/strong> Login-Schutz, Uploads-Sperre, Enumerationsschutz, Fehlerprotokoll und Datei-Wache arbeiten ab der Aktivierung. Der Assistent regelt nur, was in den laufenden Betrieb eingreift.<\/li>\n<li><strong>Login-Schutz gegen verteiltes Raten.<\/strong> Fehlversuche z\u00e4hlen je Adresse, je Konto und f\u00fcr die gesamte Website. Anmeldungen ohne Formular haben eine engere Grenze, jedes Formular tr\u00e4gt ein einmal g\u00fcltiges Sicherheitswort, und wenn es eng wird, kommt f\u00fcr alle die Rechenaufgabe dazu.<\/li>\n<li><strong>Scanner sperren sich selbst aus.<\/strong> Wer Adressen abfragt, die es auf einer WordPress-Website nie gibt, oder im Sekundentakt ins Leere l\u00e4uft, wird abgewiesen: 15 Minuten, dann 2, dann 24 Stunden. Angemeldete Benutzer und gepr\u00fcfte Suchmaschinen bleiben ausgenommen. Ausgesperrte Adressen stehen mit Grund und Restlaufzeit unter Statistik und lassen sich einzeln freigeben.<\/li>\n<li><strong>Bot-Verkehr wird sichtbar.<\/strong> Das Dashboard zeigt den Anteil von SEO-Diensten und KI-Sammlern an den letzten 28 Tagen, mit den h\u00e4ufigsten Namen und einem Knopf, der sie abweist. Suchmaschinen und Linkvorschauen bleiben zugelassen.<\/li>\n<li><strong>Fremde Adressen im Suchmaschinen-Bestand fallen auf.<\/strong> Bastora zeigt das Muster mit Beispielen. Auf Klick antworten diese Adressen mit \u201e410 Gone\", damit Suchmaschinen sie z\u00fcgig aus dem Bestand nehmen. Eigene Inhalte werden nie angeboten, die Entscheidung l\u00e4sst sich zur\u00fccknehmen.<\/li>\n<li><strong>Der Schadcode-Scanner deckt mehr ab.<\/strong> Neben ausf\u00fchrbaren Dateien jetzt auch HTML, JavaScript und Server-Regeldateien, alle vier Stunden, neue und ge\u00e4nderte Dateien zuerst. Bei PHP z\u00e4hlt nur der Code, der auch ausgef\u00fchrt wird. Ein Fund nennt Plugin oder Theme beim Namen, dazu Pfad und Zeile. Die Quarant\u00e4ne liegt au\u00dferhalb des Medien-Verzeichnisses in einem Ordner mit unvorhersehbarem Namen.<\/li>\n<li><strong>Die Datenbank-Pr\u00fcfung l\u00e4uft t\u00e4glich im Hintergrund<\/strong>, mit Nachricht an die gew\u00e4hlten Empf\u00e4nger. Untergeschobene Konten, ge\u00e4nderte Adressen und Code in Einstellungen fallen damit auf, ohne dass jemand das Backend \u00f6ffnet.<\/li>\n<li><strong>Die Uploads-Sperre setzt ihre Regeln nach vorn.<\/strong> Eine vorgefundene Regeldatei wird gesichert, eine fremde als Fund gemeldet. Wo der Server solche Dateien nicht liest, sagt Bastora das offen.<\/li>\n<li><strong>Gewissheit bei der L\u00fccke, die gerade massenhaft ausprobiert wird.<\/strong> Bastora pr\u00fcft Konfigurationsdatei, Einstellungen, WordPress-Kern und Zwischenspeicher des Servers und zeigt das Ergebnis mit der Zahl der Versuche und dem Pr\u00fcfzeitpunkt. Ein Klick bereinigt, jede Fundstelle wird vorher gesichert. Wer nie betroffen war, sieht nichts davon.<\/li>\n<li><strong>Ein Tagesprofil zeigt, wann auf Deiner Website etwas los ist.<\/strong> Je Stunde f\u00fcnf Zahlen: Seitenaufrufe, Bot-Anfragen, Fehlerseiten, Anmeldeversuche, abgewehrte Angriffe.<\/li>\n<li><strong>Bastora h\u00e4lt sich selbst aktuell.<\/strong> Sicherheits-Updates des Plugins spielen sich von allein ein, unabh\u00e4ngig davon, wie die \u00fcbrigen Auto-Updates eingestellt sind.<\/li>\n<li><strong>Neue Angaben in der Sicherheitsforschung werden einzeln freigegeben.<\/strong> Erweitert eine Fassung den Umfang, fragt Bastora im Backend nach und sendet den neuen Teil erst nach Deiner Zustimmung. Wer beim Bisherigen bleibt, beh\u00e4lt ihn, und die Frage kommt kein zweites Mal.<\/li>\n<\/ul>\n\n<p>\u00c4ltere Eintr\u00e4ge stehen in der Datei changelog.txt im Plugin-Ordner.<\/p>","raw_excerpt":"62-Punkte-Sicherheits-Check mit Firewall, Schadcode-Scanner, URL-Reputation, Captcha, Schwarm-Schutz und Auto-Reparatur der WordPress-Kerndateien.","jetpack_sharing_enabled":true,"_links":{"self":[{"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin\/316373","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin"}],"about":[{"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/types\/plugin"}],"replies":[{"embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/comments?post=316373"}],"author":[{"embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wporg\/v1\/users\/mathiasva"}],"wp:attachment":[{"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/media?parent=316373"}],"wp:term":[{"taxonomy":"plugin_section","embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_section?post=316373"},{"taxonomy":"plugin_tags","embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_tags?post=316373"},{"taxonomy":"plugin_category","embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_category?post=316373"},{"taxonomy":"plugin_contributors","embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_contributors?post=316373"},{"taxonomy":"plugin_business_model","embeddable":true,"href":"https:\/\/es-ar.wordpress.org\/plugins\/wp-json\/wp\/v2\/plugin_business_model?post=316373"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}