Блог

Укрепване на WordPress без плъгин: 10 ръчни стъпки, които всеки администратор трябва да знае

Открийте 10 основни ръчни стъпки за укрепване, за да защитите вашия WordPress сайт, без да разчитате на плъгини. Практични, приложими и ефективни.

Резюме

Много собственици на WordPress сайтове разчитат на плъгини за сигурност като единствена защита, но това може да създаде фалшиво чувство за сигурност. Наистина укрепената WordPress инсталация изисква ръчни конфигурации, които никой плъгин не може да замени. Тази статия предоставя 10 конкретни, стъпка по стъпка мерки за укрепване, които можете да приложите веднага без никакъв плъгин. От задаване на правилни файлови разрешения до деактивиране на XML-RPC, всяка стъпка адресира конкретна уязвимост. Ще научите как да заключите вашия wp-config.php, да премахнете списъка с директории и още. Следвайки тези стъпки, значително ще намалите повърхността за атака, дори ако продължите да използвате плъгини за сигурност като допълнителен слой. В края ще имате ръчно укрепен WordPress сайт, който е много по-устойчив на често срещани атаки.

Въведение

Инсталирали сте популярен плъгин за сигурност, конфигурирали защитната стена и сте пуснали редовни сканирания. Въпреки това, вашият WordPress сайт може все още да бъде уязвим. Плъгините за сигурност са ценни, но често пропускат лесните неща, които ръчното укрепване улавя. Да разчиташ само на плъгини е като да заключиш входната врата, но да оставиш прозорците отворени. В тази статия ще научите 10 ръчни стъпки за укрепване, които всеки WordPress администратор трябва да изпълни, независимо от използваните плъгини. Тези стъпки не изискват познания по кодиране и могат да бъдат направени за по-малко от час. Нека започнем да укрепваме вашия сайт от основите.

1. Задайте правилни файлови разрешения

Една от най-честите грешки в конфигурацията са прекалено разрешителни файлове и директории. В идеалния случай всички файлове трябва да бъдат 644, а директориите 755. Файлът wp-config.php е особено чувствителен – задайте го на 440 или 400 след инсталиране. Използвайте FTP клиент или файловия мениджър на вашия хостинг, за да коригирате разрешенията. Ако не сте сигурни за текущите си настройки, направете бърз одит с помощта на скрипт или проверете чрез командния ред с find /path -type f -exec chmod 644 {} \\; и find /path -type d -exec chmod 755 {} \\;. Тази проста промяна предотвратява неоторизирани потребители да четат или променят критични файлове.

2. Деактивирайте редактирането на файлове от таблото

По подразбиране WordPress позволява на администраторите да редактират теми и плъгини директно от административния панел. Ако нападател получи достъп до администраторски акаунт, той може да инжектира злонамерен код. Деактивирайте тази функция, като добавите следния ред към вашия wp-config.php файл:

define('DISALLOW_FILE_EDIT', true);

Това не засяга възможността ви да качвате теми или плъгини – премахва само вградения редактор на файлове. Използвайте IDE или FTP за легитимни редакции.

3. Деактивирайте прегледа на директории

Ако прегледът на директории е активиран, всеки може да изброи всички файлове във вашата папка wp-content/uploads, потенциално излагайки лични данни. Предотвратете това, като добавите този ред към вашия .htaccess файл (Apache) или еквивалентна конфигурация:

Options -Indexes

За Nginx добавете autoindex off; в server блока. Тествайте, като посетите URL на директория; трябва да видите грешка 403 Forbidden вместо списък с файлове.

4. Деактивирайте XML-RPC

XML-RPC е стар протокол, използван за отдалечено публикуване и trackbacks. Това е често срещан вектор за атаки с груба сила и DDoS усилване. Освен ако не ви е абсолютно необходим (напр. за плъгина Jetpack или мобилно приложение), деактивирайте го напълно. Добавете това към вашия .htaccess:

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Като алтернатива използвайте плъгин или защитната стена на вашия хостинг, за да блокирате достъпа. След деактивиране тествайте, че сайтът ви все още работи – повечето съвременни плъгини вече не разчитат на XML-RPC.

5. Премахнете неизползваните теми и плъгини

Всяка допълнителна тема или плъгин увеличава повърхността за атака. Дори и деактивирани, остарелите кодове могат да бъдат експлоатирани. Изтрийте всички теми, които не използвате активно, и премахнете плъгините, които вече не са ви необходими. Това е особено важно за изоставени плъгини, които вече не получават актуализации. За ръководство стъпка по стъпка за почистване вижте нашата статия за скритата опасност от изоставени WordPress плъгини.

6. Променете префикса на таблиците в базата данни

По подразбиране WordPress използва wp_ като префикс на таблиците в базата данни. Това е широко известно и улеснява SQL инжекциите. Променете префикса на нещо уникално по време на инсталацията. Ако сайтът ви вече е активен, все още можете да го промените – макар че изисква повече усилия. Използвайте плъгин като "Change Table Prefix" или го направете ръчно чрез phpMyAdmin:

  1. Експортирайте базата данни.
  2. Преименувайте всички таблици с нов префикс (напр. mysec_).
  3. Актуализирайте wp-config.php с новия префикс.
  4. Актуализирайте таблиците options и usermeta, където се използва стария префикс.

Винаги правете резервно копие преди да опитате това.

7. Ограничете опитите за вход

Атаките с груба сила са най-честият начин, по който нападателите получават достъп. WordPress няма вградено ограничение на опитите за вход. Приложете това ръчно, като добавите код към functions.php на вашата тема или по-добре използвайте must-use плъгин. Като алтернатива вашият хостинг доставчик може да предлага това чрез контролния панел. Ако предпочитате плъгин, изберете лек и добре написан. За по-широка стратегия за реакция при пробиви вижте нашия Workflow за възстановяване на сигурността на WordPress.

8. Променете потребителското име на администратора

Никога не използвайте "admin" като потребителско име – то е първото предположение при всяка атака с груба сила. Ако вече имате акаунт с това потребителско име, създайте нов администраторски акаунт с уникално име, след това изтрийте стария. Също така, обмислете да използвате имейл адрес за вход вместо потребителско име.

9. Укрепете солта и ключовете на базата данни

WordPress използва сол и ключове за криптиране на потребителски сесии и бисквитки. Ако те бъдат компрометирани, нападателите могат да фалшифицират сесии. Генерирайте нови, силни соли, като използвате Генератор на соли за WordPress. Копирайте изхода и заменете съответните редове във вашия wp-config.php. Правете това периодично, особено след инцидент със сигурността.

10. Активирайте автоматични актуализации за ядрото

Поддържането на WordPress ядрото актуално е критично. Активирайте автоматични актуализации за малки и големи версии, като добавите това към wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

За големи версии може да искате първо да тествате на staging сайт, но не отлагайте актуализациите за сигурност. Комбинирайте това с редовни ръчни проверки за актуализации на плъгини и теми.

Заключение

Ръчното укрепване е основата на сигурния WordPress сайт. Тези 10 стъпки адресират често срещани уязвимости, които скенерите и плъгините често пропускат. Като ги приложите, намалявате повърхността за атака и получавате спокойствие. Не забравяйте, че сигурността е непрекъснат процес – периодично преглеждайте тези конфигурации. За изчерпателен подход вижте нашето ръководство за проактивен одит на сигурността на WordPress. Започнете днес с една стъпка и надграждайте оттам. Сигурността на вашия сайт зависи от действията, които предприемате сега.