Защита WordPress: что действительно работает, а что имитация

Білий щит з червоним кантом на світлому тлі

Типичная статья о защите WordPress советует спрятать версию, переименовать страницу входа и поставить плагин безопасности. Проблема в том, что ни одно из этих действий не закрывает путь, которым заходят в большинстве случаев.

Откуда заходят на самом деле

Устаревший плагин с известной уязвимостью

Это первое место с большим отрывом. Когда в популярном плагине находят дыру, её публикуют. Дальше автоматика обходит миллионы сайтов и проверяет, кто не обновился. Ваш сайт в этом процессе никто не выбирал отдельно.

Пиратка вместо лицензии

Премиум-тема или плагин, скачанные с сайта с бесплатными версиями. Бэкдор там уже встроен, и это не случайность, а бизнес-модель того, кто выложил файл.

Слабый или повторно использованный пароль

Не обязательно от WordPress. Часто заходят через панель хостинга или FTP, а уже оттуда правят файлы.

Соседний сайт на том же хостинге

На дешёвых тарифах несколько сайтов лежат рядом. Взломали один заброшенный - через него достали остальные.

Что из популярных советов почти не работает

Прятать версию WordPress. Автоматика не читает метатег с версией, она просто пробует эксплойт на всех подряд.

Переименовать wp-login. Уменьшает количество попыток подбора в логах. От уязвимости в плагине не спасает никак.

Плагин безопасности как единственная мера. Полезный инструмент, но он не обновляет за вас плагины.

Что работает

Обновления, желательно автоматические

Самый скучный совет и самый действенный. Включите автообновление для плагинов, которым доверяете. Да, иногда обновление что-то ломает - поэтому нужны бэкапы, а не отказ от обновлений.

Убрать всё лишнее

Неактивный плагин - это файлы на сервере, к которым во многих случаях можно обратиться напрямую. Правило простое: не пользуетесь - удалите, а не деактивируйте.

Двухфакторная аутентификация для администраторов

Закрывает целый класс проблем с паролями одним движением.

Права доступа и отдельный пользователь базы

Файлы не должны быть доступны на запись всем. Пользователь базы не должен иметь прав, которые ему не нужны.

Бэкапы не на том же сервере

Бэкап, лежащий рядом с сайтом, шифруется или удаляется вместе с ним.

Следить за Search Console

Самая дешёвая система раннего предупреждения. Резкий скачок количества проиндексированных страниц - повод проверить site:вашсайт.com в тот же день. Именно так чаще всего и обнаруживают спам в выдаче.

О хостинге. Если на тарифе несколько сайтов в одном аккаунте и хотя бы один заброшен, защищать остальные почти бессмысленно. Разделение сайтов по аккаунтам даёт больше, чем любой плагин безопасности.

Минимальный рабочий набор

  1. Обновлённые ядро, плагины и темы.
  2. Удалено всё, чем не пользуетесь.
  3. Лицензионные темы и плагины, без пиратских версий.
  4. Двухфакторная аутентификация для администраторов.
  5. Бэкапы вне сервера, с проверкой, что они восстанавливаются.
  6. Периодический взгляд в Search Console.

Коротко

Заходят через устаревшие плагины, пиратские темы, слабые пароли и соседние сайты на хостинге. Прятание версии и переименование страницы входа этого не меняют. Работают обновления, уборка лишнего, двухфакторка и внешние бэкапы.

Нужна помощь со взломанным сайтом?

Проверяю, чищу и закрываю уязвимость, через которую зашли.

Написать