Etch Security
Ein-Datei-WordPress-Sicherheits-mu-plugin: Domain-Allowlist für neue Konten (mit Backstop gegen wp_insert_user & Rechte-Eskalation) + selbst gehostetes Audit-Log (Actor/IP/Request). Self-Update über GitHub-Releases.
by Tobias Haas · github.com/tobiashaas/etch-security · website
★ 2stars
0forks
Install
No release zip yet. The repository archive installs, but the folder name will carry the branch suffix and updates will not flow:
wp plugin install https://github.com/tobiashaas/etch-security/archive/refs/heads/main.zipDeclares an update source (https://github.com/tobiashaas/Etch-Security), so updates arrive through the plugin's own updater.
From the readme
Etch Security
Ein leichtgewichtiges WordPress-Sicherheits-Plugin in einer Datei — zwei
Schutzschichten plus ein selbst gehostetes Audit-Log, das ohne Premium-Abo
auskommt und sich per GitHub-Releases selbst aktuell hält.
Entstanden aus einem realen Vorfall: Auf einer gepflegten Site wurden zwei
fremde Administrator-Konten (wpsvc@wordpress-svc.internal) programmatisch
angelegt. Wordfence Free protokollierte das zwar, verriet aber weder Verursacher
noch Herkunft — das steckt hinter der Bezahlschranke. Etch Security schließt
genau diese Lücke.
Was es tut
1. User Guard — Domain-Allowlist mit Backstop
Nur E-Mail-Adressen erlaubter Domains bekommen ein Konto. Ein fremdes Konto wird
sofort entschärft (Rolle entzogen, Passwort invalidiert, Sessions beendet) —
aber nicht gelöscht, damit es als Beweismittel erhalten bleibt.
Zwei Schichten, weil ein Angreifer selten das Registrierungsformular nutzt:
- Schicht 1 (Prävention): REST-API, Admin-Profil, Registrierung.
- Schicht 2 (Backstop): userregister und setuserrole mit maximaler
Priorität — fängt auch wpinsertuser() aus Plugin-/Exploit-Code und die
nachträgliche Hochstufung eines Kontos zum Administrator (Privilege
Escalation).
2.
Read the full README on GitHub →
Releases
These releases are tags only. The author does not attach a packaged zip, so there are no download counts to report.