Захист WordPress: що справді працює, а що імітація

Білий щит з червоним кантом на світлому тлі

Типова стаття про захист WordPress радить сховати версію, перейменувати сторінку входу і поставити плагін безпеки. Проблема в тому, що жодна з цих дій не закриває шлях, яким заходять у більшості випадків.

Звідки заходять насправді

Практично всі зламані сайти, які доводиться лікувати, потрапили в халепу одним з чотирьох способів.

Застарілий плагін з відомою вразливістю

Це перше місце з великим відривом. Коли у популярному плагіні знаходять діру, її публікують. Далі автоматика обходить мільйони сайтів і перевіряє, хто не оновився. Вашого сайту в цьому процесі ніхто не обирав окремо - він просто потрапив у список.

Пірат замість ліцензії

Преміум-тема або плагін, завантажені з сайту з безкоштовними версіями. Бекдор там уже вбудований, і це не випадковість - це бізнес-модель того, хто виклав файл.

Слабкий або повторно використаний пароль

Не обов'язково від WordPress. Часто заходять через панель хостингу або FTP, а вже звідти правлять файли.

Сусідній сайт на тому ж хостингу

На дешевих тарифах кілька сайтів лежать поруч. Зламали один занедбаний - через нього дістали решту.

Що з популярних порад майже не працює

Ховати версію WordPress. Автоматика не читає метатег з версією, вона просто пробує експлойт на всіх підряд. Ховати версію - це не захист, це прибирання таблички.

Перейменувати wp-login. Зменшує кількість спроб підбору в логах. Від вразливості в плагіні не рятує ніяк, а саме вона є головною причиною.

Плагін безпеки як єдина міра. Корисний інструмент, але він не робить головного - не оновлює за вас плагіни. Сайт з плагіном безпеки і застарілим WooCommerce зламають так само.

Що працює

Оновлення, і бажано автоматичні

Найнудніша порада і найдієвіша. Увімкніть автооновлення для плагінів, яким довіряєте, і робіть ручні оновлення регулярно. Так, іноді оновлення щось ламає - тому потрібні бекапи, а не відмова від оновлень.

Прибрати все зайве

Неактивний плагін - це файли на сервері, до яких у багатьох випадках можна звернутися напряму. Неактивна тема теж. Правило просте: не користуєтесь - видаліть, а не деактивуйте.

Двофакторна автентифікація для адміністраторів

Закриває цілий клас проблем із паролями одним рухом.

Права доступу і окремий користувач бази

Файли не мають бути доступні на запис усім. Користувач бази даних не повинен мати прав, які йому не потрібні.

Бекапи не на тому ж сервері

Бекап, який лежить поряд із сайтом, шифрується або видаляється разом із ним. Копія має бути зовні.

Стежити за Search Console

Найдешевша система раннього попередження. Різкий стрибок кількості проіндексованих сторінок - привід перевірити site:вашсайт.com того ж дня. Саме так найчастіше і виявляють спам у видачі.

Про хостинг. Якщо на тарифі кілька сайтів в одному акаунті і хоча б один з них занедбаний, захищати решту майже безглуздо. Розділення сайтів по акаунтах дає більше, ніж будь-який плагін безпеки.

Мінімальний робочий набір

  1. Оновлені ядро, плагіни і теми.
  2. Видалено все, чим не користуєтесь.
  3. Ліцензійні теми і плагіни, без піратських версій.
  4. Двофакторна автентифікація для адміністраторів.
  5. Бекапи поза сервером, з перевіркою, що вони відновлюються.
  6. Періодичний погляд у Search Console.

Це не вичерпний список, але він закриває ті шляхи, якими заходять реально.

Коротко

Заходять через застарілі плагіни, піратські теми, слабкі паролі і сусідні сайти на хостингу. Ховання версії і перейменування сторінки входу цього не змінюють. Працюють оновлення, прибирання зайвого, двофакторка і зовнішні бекапи.

Потрібна допомога зі зламаним сайтом?

Перевіряю, чищу і закриваю вразливість, через яку зайшли.

Написати