Типова стаття про захист WordPress радить сховати версію, перейменувати сторінку входу і поставити плагін безпеки. Проблема в тому, що жодна з цих дій не закриває шлях, яким заходять у більшості випадків.
Звідки заходять насправді
Практично всі зламані сайти, які доводиться лікувати, потрапили в халепу одним з чотирьох способів.
Застарілий плагін з відомою вразливістю
Це перше місце з великим відривом. Коли у популярному плагіні знаходять діру, її публікують. Далі автоматика обходить мільйони сайтів і перевіряє, хто не оновився. Вашого сайту в цьому процесі ніхто не обирав окремо - він просто потрапив у список.
Пірат замість ліцензії
Преміум-тема або плагін, завантажені з сайту з безкоштовними версіями. Бекдор там уже вбудований, і це не випадковість - це бізнес-модель того, хто виклав файл.
Слабкий або повторно використаний пароль
Не обов'язково від WordPress. Часто заходять через панель хостингу або FTP, а вже звідти правлять файли.
Сусідній сайт на тому ж хостингу
На дешевих тарифах кілька сайтів лежать поруч. Зламали один занедбаний - через нього дістали решту.
Що з популярних порад майже не працює
Ховати версію WordPress. Автоматика не читає метатег з версією, вона просто пробує експлойт на всіх підряд. Ховати версію - це не захист, це прибирання таблички.
Перейменувати wp-login. Зменшує кількість спроб підбору в логах. Від вразливості в плагіні не рятує ніяк, а саме вона є головною причиною.
Плагін безпеки як єдина міра. Корисний інструмент, але він не робить головного - не оновлює за вас плагіни. Сайт з плагіном безпеки і застарілим WooCommerce зламають так само.
Що працює
Оновлення, і бажано автоматичні
Найнудніша порада і найдієвіша. Увімкніть автооновлення для плагінів, яким довіряєте, і робіть ручні оновлення регулярно. Так, іноді оновлення щось ламає - тому потрібні бекапи, а не відмова від оновлень.
Прибрати все зайве
Неактивний плагін - це файли на сервері, до яких у багатьох випадках можна звернутися напряму. Неактивна тема теж. Правило просте: не користуєтесь - видаліть, а не деактивуйте.
Двофакторна автентифікація для адміністраторів
Закриває цілий клас проблем із паролями одним рухом.
Права доступу і окремий користувач бази
Файли не мають бути доступні на запис усім. Користувач бази даних не повинен мати прав, які йому не потрібні.
Бекапи не на тому ж сервері
Бекап, який лежить поряд із сайтом, шифрується або видаляється разом із ним. Копія має бути зовні.
Стежити за Search Console
Найдешевша система раннього попередження. Різкий стрибок кількості проіндексованих сторінок - привід перевірити site:вашсайт.com того ж дня. Саме так найчастіше і виявляють спам у видачі.
Про хостинг. Якщо на тарифі кілька сайтів в одному акаунті і хоча б один з них занедбаний, захищати решту майже безглуздо. Розділення сайтів по акаунтах дає більше, ніж будь-який плагін безпеки.
Мінімальний робочий набір
- Оновлені ядро, плагіни і теми.
- Видалено все, чим не користуєтесь.
- Ліцензійні теми і плагіни, без піратських версій.
- Двофакторна автентифікація для адміністраторів.
- Бекапи поза сервером, з перевіркою, що вони відновлюються.
- Періодичний погляд у Search Console.
Це не вичерпний список, але він закриває ті шляхи, якими заходять реально.
Коротко
Заходять через застарілі плагіни, піратські теми, слабкі паролі і сусідні сайти на хостингу. Ховання версії і перейменування сторінки входу цього не змінюють. Працюють оновлення, прибирання зайвого, двофакторка і зовнішні бекапи.
Потрібна допомога зі зламаним сайтом?
Перевіряю, чищу і закриваю вразливість, через яку зайшли.