Probleme mit WP-Rocket
Hallo, Es gibt ein Problem mit Headers Security Advanced & HSTS WP Version 5.0.36 - Das Plugin ist aktiviert und auf dem aktuellsten Stand. Lasse ich online prüfen, ob die Security Header funktionieren, dann bekomme ich nur eine Fehlermeldung. Ich habe einmal alle meine anderen WP-Plugins deaktiviert und bin bei WP-Rocket fündig geworden. Ist WP-Rocket deaktiviert, funktioniert Headers Security Advanced & HSTS fehlerfrei. Ist WP-Rocket aktiviert, so werden keine Security Header in WP angezeigt und/oder eingefügt Somit funktioniert das Plugin Headers Security Advanced & HSTS mit WP-Rocket nicht fehlerfrei. Bitte beheben Sie das problem, da ich ungerne auf Headers Security Advanced & HSTS verzichten m?chte. Grü?e Hello, There is a problem with Headers Security Advanced & HSTS WP version 5.0.36 - The plugin is activated and up to date. If I check online whether the security headers are working, I just get an error message. I once deactivated all my other WP plugins and found what I was looking for at WP-Rocket. If WP-Rocket is deactivated, Headers Security Advanced & HSTS works without errors. If WP-Rocket is activated, no security headers will be displayed and/or inserted in WP This means that the Headers Security Advanced & HSTS plugin does not work correctly with WP-Rocket. Please fix the problem as I don't want to miss out on Headers Security Advanced & HSTS. Greetings
The page I need help with: [log in to see the link]
Problem ist auch in der Version 5.0.37 nicht gel?st
Hello @dgu19822 ,
I am Andrea thank you for your topic some time ago and for this feedback, I want to confirm you that I am picking up this issue that seems to be unresolved.
I’m asking if you could provide me with inherent logs exclusively when you activate wp rocket with my plugin so I can more quickly identify the issue and release a patch
Hier einmal ein paar Infos zur ganzen Angelegenheit.
WordPress, WP-Rocket und das Headers Security Advanced & HSTS WP Plugin sind alle auf dem momentanen NEUSTEN / AKTUELLSTEN Stand.
Im Security Advanced & HSTS WP Plugin sind jeweils Enable include subdomains und Enable preload aktiviert.
Mit dieser Seite teste ich, ob der Security Header funktioniert. und hier gibt es Noten von A+ bis F
Bei bei aktivierten WP-Rocket-Plugin habe ich F und bei deaktivierten WP-Rocket-Plugin A+Es wurde jeweils die gleiche Seite getestet und hier kann man sich als Bild die jeweilgen Ergebnisse ansehen. Bitte die Bilder ansehen. steht aktuell in meiner htaccess-Datei drin.
BEGIN Headers Security Advanced & HSTS WP 5.0.37
Header set Access-Control-Allow-Methods “GET,POST” Header set Access-Control-Allow-Headers “Content-Type, Authorization” Header set Content-Security-Policy “upgrade-insecure-requests;” Header set Cross-Origin-Embedder-Policy “unsafe-none; report-to=’default'” Header set Content-Security-Policy-Report-Only “upgrade-insecure-requests;” Header set Cross-Origin-Embedder-Policy-Report-Only “unsafe-none; report-to=’default'” Header set Cross-Origin-Opener-Policy “unsafe-none” Header set Cross-Origin-Opener-Policy-Report-Only “unsafe-none; report-to=’default'” Header set Cross-Origin-Resource-Policy “cross-origin” Header set Permissions-Policy “accelerometer=(), autoplay=(), camera=(), cross-origin-isolated=(), display-capture=(self), encrypted-media=(), fullscreen=, geolocation=(self), gyroscope=(), keyboard-map=(), magnetometer=(), microphone=(), midi=(), payment=, picture-in-picture=(), publickey-credentials-get=(), screen-wake-lock=(), sync-xhr=(), usb=(), xr-spatial-tracking=(), gamepad=(), serial=()” Header set Referrer-Policy “strict-origin-when-cross-origin” Header set Strict-Transport-Security “max-age=63072000; includeSubDomains; preload” Header set X-Content-Security-Policy “default-src ‘self’; img-src *; media-src * data:;” Header set X-Content-Type-Options “nosniff” Header set X-Frame-Options “SAMEORIGIN” Header set X-Permitted-Cross-Domain-Policies “none”
END Headers Security Advanced & HSTS WP
hi @dgu19822,
can you by any chance provide me with the DOM log when wp-rocket and my plugin is active? thanks for the details above
This reply was modified 3 months, 1 week ago by
Andrea Ferro.
DOM log sagt mir nichts. Wo finde ich das?
Hallo @dgu19822 ,
Sobald Sie wp-rocket und dann das Plugin aktiviert haben, sehen Sie sich die Protokolle der Browserkonsole an, z. B. Chrome, Firefox oder Ihren Standardbrowser.Es sollte Ihnen Protokolle zu Konflikten oder Warnungen zeigen, die nützlich sein k?nnen, um Ihnen bei dem Problem zu helfen.
? Klicken Sie mit der rechten Maustaste auf inspect und dann auf den Eintrag console
Hallo, das ist sicherlich das richtige, denn von Content-Security-Policy und Warnungen zu Content-Security-Policy finde ich was.
Content-Security-Policy: Diese Website (https://www.spxxxxo) hat eine Nur-Bericht-Regel (report-only) ohne eine Bericht-URI. CSP wird nichts blockieren und kann keine Verst??e gegen diese Regel berichten. www.xxxxxxxx
Layout-Darstellung wurde erzwungen, bevor die Seite vollst?ndig geladen war. Falls Stylesheet noch nicht geladen sind, kann dies zu einem kurzzeitigen Darstellung des Inhalts ohne Formatierung führen. rc2Contentscript.js:247:11
downloadable font: Glyph bbox was incorrect (glyph ids 33 55 62 81 82 83 84 87 88 89 90 112 119 120 123 139 159 162 164 166 178 184 185 217 218 272 273 274 275 279 281 284 290 291 292 309 310 319 321 323 326 329 330 331 332 333 334 339 341 347 349 351 352 353 354 357 358 361 366 367 370z771 414 431 436 444 445 458 460 464 465 483 505 508 511 514 516 517 518 520 5213538 539 546 568 5724 579 580 585 586 594 596 599 602 603 616 618 622 627 629 630 633 634 638 643 645 651 654 665 675 685 686 688 691) (font-family: "FontAwesome" style:normal weight:400 stretch:100 src index:1) source: https://www.xxxxxxxx/wp-content/themes/greatwp/assets/fonts/fontawesome-webfont.woff2?v=4.7.0
JQMIGRATE: Migrate is installed, version 3.4.1 jquery-migrate.min.js:2:981
Cookie-Warnungen 6
page lang detection: 49ms - Timer beendet fpTranslator.js:5407:21
Das Skript von "https://www.clxxxxxxxx1&" wurde geladen, obwohl sein MIME-Typ ("text/html") kein für JavaScript gültiger MIME-Typ ist.
Quellübergreifende (Cross-Origin) Anfrage blockiert: Die Gleiche-Quelle-Regel verbietet das Lesen der externen Ressource auf https://l.shajghjmom/pview?event=pview&hostname=www.xxxxxxxx&location=%2F&product=sop&url=https%3A%2F%2Fwww.xxxxxxxx%2F&source=sharethis.js&fcmp=false&fcmpv2=true&has_segmentio=false&title=fffff%20xxxxxxxx&refQuery=wp-admin&refDomain=www.xxxxxxxx&cms=unknown&publisher=65dhb515d13c001991tg40&sop=true&consent_duration=2&gdpr_consent=CQDPSUAQhEsACBDEBBFoAP_gAEPgAAYgINJB7C7FbSFCwH5zaLsAMAhHRsAAQoQAAASBAmABQAKQIAQCgkAQFASgBAACAAAAICZBIQIECAAACUAAQAAAAAAEAAAAAAAIIAAAgAEAAAAIAAACAAAAEAAIAAAAEAAAmAgAAIIACAAAhAAAAAAAAAAAAAAAAgCAAAAAAAAAAAAAAAAAAQOhSD2F2K2kKFkPCmwXYAYBCujYAAhQgAAAkCBMACgAUgQAgFJIAgCIFAhAAAAAAAQEiCQAAQABAAEIACgAAAAAAIAAAAAAAQQAABAAIAAAAAAAAEAAAAIAAQAAAAIAABEhCAAQQAEAAAAAAAQAAAAAAAAAAABAAA&gdpr_domain=www.xxxxxxxx&gdpr_method=api&version=st_sop.js&lang=en&description=xxxxxxxx%20%E2%80%93%20Die%20Funseiten%20deines%20t%C3%A4glhhhhh337-a34b-2181818e6cc5. (Grund: CORS-Kopfzeile 'Access-Control-Allow-Origin' fehlt). Statuscode: 499.
Diese Seite befindet sich im Kompatibilit?tsmodus (Quirks). Das Seitenlayout kann beeinflusst werden. Verwenden Sie für den Standardmodus "".
2 langfghml
Die Zeichenkodierung des Dokuments wurde nicht deklariert, daher wurde die Kodierung anhand des Inhalts erraten. Die Zeichenkodierung muss im Content-Type-HTTP-Header, mit einem Meta-Tag oder mit einer Byte-Reihenfolge-Markierung deklariert werden. langg.html
Für "https://www.rghjghj" wurde partitionierter Cookie- oder Speicherzugriff verwendet, da es im Kontext eines Drittanbieters geladen wurde und dynamische Zustandspartitionierung aktiv ist.
Mit document.write() wurde ein nicht balancierter Baum geschrieben, was dazu geführt hat, dass Daten aus dem Netzwerk neu geparst werden mussten. Weitere Informationen: langhml:23:9
TypeError: is not a function
TypeError: undefined is not a function
Anfrage für Zugriff auf Cookies oder Speicher für "https://googleads.ghhhhh1.html" wurde blockiert, weil sie von einem Element zur Aktivit?tenverfolgung (Tracker) stammt und das Blockieren von Seitenelementen aktiviert ist.
TypeError: is not a function
TypeError: undefined is not a function
Diese Seite befindet sich im Kompatibilit?tsmodus (Quirks). Das Seitenlayout kann beeinflusst werden. Verwenden Sie für den Standardmodus "".
Diese Seite befindet sich im Kompatibilit?tsmodus (Quirks). Das Seitenlayout kann beeinflusst werden. Verwenden Sie für den Standardmodus "".
TypeError: is not a function
Anfrage für Zugriff auf Cookies oder Speicher für "https://googleads.g.doublghghjgj1533&bpp=4&bdt=812&idt=227&shv=r20240807&mjsv=m202408080101&ptt=9&saldr=aa&abxe=1&cookie_enabled=1&eoidce=1&nras=1&correlator=3217945579860&frm=20&pv=2&u_tz=120&u_his=2&u_h=1080&u_w=1920&u_ah=1032&u_aw=1920&u_cd=24&u_sd=1&adx=-12245933&ady=-12245933&biw=1903&bih=947&scr_x=0&scr_y=0&eid=44759875%2C44759926%2C44759842%2C95334520%2C44795921%2C95330279%2C95334524%2C95334830%2C95337868%2C31086012%2C95338263%2C95336267&oid=2&pvsid=309624951790460&tmod=2134864614&uas=0&nvthjgxxxxxx%2Fwp-admin%2Fplugins.php&fc=1920&brdim=-8%2C-8%2C-8%2C-8%2C1920%2C0%2C1936%2C1048%2C1920%2C947&vis=1&rsz=%7C%7Cs%7C&abl=NS&fu=32768&bc=31&bz=1.01&ifi=1&uci=a!1&fsb=1&dtd=534" wurde blockiert, weil sie von einem Element zur Aktivit?tenverfolgung (Tracker) stammt und das Blockieren von Seitenelementen aktiviert ist.
Anfrage für Zugriff auf Cookies oder Speicher für "https://googleads.g.doubhjABAAIAAAAAAAAEAAAAIAAQAAAAIAABEhCAAQQAEAAAAAAAQAAAAAAAAAAABAAA&addtl_consent=2~!2&fsb=1&dtd=537" wurde blockiert, weil sie von einem Element zur Aktivit?tenverfolgung (Tracker) stammt und das Blockieren von Seitenelementen aktiviert ist.
TypeError: undefined is not a function
TypeError: is not a function
TypeError: undefined is not a function
Warnungen zu Content-Security-Policy 6
Content-Security-Policy: Ignorieren von "'unsafe-inline'" innerhalb script-src: 'strict-dynamic' angegeben aframe
Content-Security-Policy: Ignorieren von "https:" innerhalb script-src: 'strict-dynamic' angegeben aframe
Content-Security-Policy: Ignorieren von "http:" innerhalb script-src: 'strict-dynamic' angegeben aframe
Content-Security-Policy: Ignorieren von "" innerhalb script-src: 'strict-dynamic' angegeben aframe
Content-Security-Policy: Ignorieren von "wss://" innerhalb script-src: 'strict-dynamic' angegeben aframe
Content-Security-Policy: Ignorieren von "'unsafe-inline'" innerhalb script-src: nonce-source oder hash-source angegeben aframe
Die Ressource unter "" wurde aufgrund ihres Cross-Origin-Resource-Policy-Headers (oder dessen Fehlens) blockiert. Weitere Informationen unter aframe
Für "" wurde partitionierter Cookie- oder Speicherzugriff verwendet, da es im Kontext eines Drittanbieters geladen wurde und dynamische Zustandspartitionierung aktiv ist.
Die Ressource unter ",A-4E12-B3559-BB45D723AC1/main.js?attr=eVdluDlUhfgh8WXysXM1VYJwCTXfhFE1kO0hwJwYBfhXE2LbRIghFLIpk4AFkPvpjxBvKI8A9q-ZooomxpPmEuw" wurde aufgrund ihres Cross-Origin-Resource-Policy-Headers (oder dessen Fehlens) blockiert. Weitere Informationen unter aframe
Laden fehlgeschlagen für dashi @dgu19822,
thanks for the information i ask you during the verification if by any chance do you notice any blocking warnings ? in the meantime i verify your information and continue a test with wp-rocket and some test sites of my own.
Auf meinem Computer habe ich das Programm “Kaspersky Internet Security” als Viren- und Internetschutzprogramm installiert.
Das hat mit WordPress nichts zu tun.
Ich wollte einmal fragen, ob sich in dieser Angelegenheit schon etwas getan hat, da das Problem weiterhin besteht.
I am having the same issue –
When the cache is cleared the security headers are present, once wp-rocket preloads and generates html pages there are no security headers
This reply was modified 2 weeks, 3 days ago by
i think the problem may be that the json file is being overwritten after your plugin adds the headers
We have both Wordfence and wp-rocket running. Looking at the generated json file on the site there is no reference to security headers
When the rocket cache is cleared the headers are there briefly before it reloads again
This reply was modified 3 months, 1 week ago by
- You must be logged in to reply to this topic.