Für BaForms Joomla, weitere Sicherheitstipps:

1.Hintertüren in Plugins und Modulen (Eingebetteter Schadcode)Schadcode (oft als eval(base64_decode(...)) oder ähnliche PHP-Funktionen getarnt) wird gerne direkt in bestehende Erweiterungen injiziert.

Tabelle: #__extensions

Aktion:

Suchen Sie nach unbekannten Erweiterungen oder manipulierten Pfaden in den Spalten manifest_cache oder params.

Tabelle: #__modules

Aktion:

Prüfen Sie den Inhalt von Custom-Modulen (Typ mod_custom) in der Spalte content auf versteckte <script>-Tags, iFrames oder PHP-Code.

2. Modifizierte Templates und Stile

Tabelle: #__template_styles

Aktion:

Prüfen Sie die Spalte params. Angreifer hinterlegen dort manchmal Schadcode, der beim Laden der Website ausgeführt wird.


Weitere Angriffe auf Joomla

Das etwas überlade Joommla, Werkzeug für Addin Entwickler, leider oft sehr unsaubere Software Entwicklung (ein DIE hilft halt nich immer am Start der PHP Seite.)

Um lästiges Defacement zu stoppen, in die .htaccess auf der Joomla Startseite das einbauen.

Keine .txt Dokumente im Hauptverzeichnis zulassen, nur robots.txt darf übers Web abgerufen werden, um SEO und Co. weiterhin eine Chance zu geben.

configuration.php absichern. Tipp, Datenbankpasswort + Emailpasswort im Klartext. Zugriff auf die Datenbank ist bei vielen Providern erst nach Anmeldung Vertrag nöglich. Bei Email schaut das anders aus. Bitte dieses Passwort sofort auswechseln. Das diese Joomla Emailadresse nun viel Spam abgekriegt, beachten.

Noch ein Tipp, gilt für alle CMS. Eine info@domain.xyz ist nie gut für Anmeldung Administrator, oder wie der Webverwalter sich ned. Das wird als erstes abgeriffen, bis hin zu Emails, bitte Bestätigen.

Was wir auch nicht machen.

Der Code:

# 1. SCHUTZ VOR .TXT DATEIEN
# Blockiert alle .txt-Dateien, erlaubt aber die robots.txt für Suchmaschinen
<FilesMatch "\.txt$">
Require all denied
</FilesMatch>
<Files "robots.txt">
Require all granted
</Files>

# 2. SCHUTZ DER CONFIGURATION.PHP
# Verhindert den externen Zugriff auf die Joomla-Konfiguration
<Files configuration.php>
Require all denied
</Files>