Blog
Zabezpečení WordPress bez pluginu: 10 manuálních kroků, které musí znát každý administrátor
Objevte 10 nezbytných manuálních kroků pro zabezpečení vašeho WordPress webu bez spoléhání na pluginy. Praktické, proveditelné a účinné.
Shrnutí
Mnoho majitelů WordPress webů spoléhá na bezpečnostní pluginy jako na jedinou obranu, což může vytvářet falešný pocit bezpečí. Skutečně zabezpečená instalace WordPress vyžaduje manuální konfigurace, které žádný plugin nenahradí. Tento článek přináší 10 konkrétních, krok za krokem popsaných opatření, která můžete implementovat okamžitě bez jakéhokoli pluginu. Od nastavení správných oprávnění souborů až po deaktivaci XML-RPC – každý krok řeší konkrétní zranitelnost. Naučíte se, jak uzamknout wp-config.php, odstranit prohlížení adresářů a další. Dodržováním těchto kroků výrazně snížíte svůj útočný povrch, i když budete nadále používat bezpečnostní pluginy jako doplňkovou vrstvu. Na konci budete mít manuálně zabezpečený WordPress web, který je mnohem odolnější vůči běžným útokům.
Úvod
Nainstalovali jste populární bezpečnostní plugin, nakonfigurovali firewall a spouštíte pravidelné skeny. Přesto může být váš WordPress web stále zranitelný. Bezpečnostní pluginy jsou užitečné, ale často přehlížejí nízko visící ovoce, které manuální zabezpečení zachytí. Spoléhat se pouze na pluginy je jako zamknout přední dveře, ale nechat otevřená okna. V tomto článku se naučíte 10 manuálních kroků zabezpečení, které by měl provést každý administrátor WordPress bez ohledu na to, jaké pluginy používá. Tyto kroky nevyžadují žádné programátorské dovednosti a lze je provést do hodiny. Začněme s posilováním vašeho webu od základů.
1. Nastavte správná oprávnění souborů
Jednou z nejčastějších chyb jsou příliš benevolentní oprávnění souborů a adresářů. V ideálním případě by všechny soubory měly mít 644 a adresáře 755. Soubor wp-config.php je obzvláště citlivý – po instalaci jej nastavte na 440 nebo 400. Pro úpravu oprávnění použijte FTP klienta nebo správce souborů vašeho hostingu. Pokud si nejste jisti svým aktuálním nastavením, proveďte rychlý audit pomocí skriptu nebo zkontrolujte v příkazovém řádku pomocí find /cesta -type f -exec chmod 644 {} \; a find /cesta -type d -exec chmod 755 {} \;. Tato jednoduchá změna zabrání neoprávněným uživatelům v čtení nebo úpravě kritických souborů.
2. Zakažte úpravy souborů z administrace
Ve výchozím nastavení WordPress umožňuje administrátorům upravovat soubory motivů a pluginů přímo z administračního panelu. Pokud útočník získá přístup k administrátorskému účtu, může vložit škodlivý kód. Zakažte tuto funkci přidáním následujícího řádku do souboru wp-config.php:
define('DISALLOW_FILE_EDIT', true);
To neovlivní možnost nahrávat motivy nebo pluginy – pouze odstraní vestavěný editor souborů. Pro legitimní úpravy použijte IDE nebo FTP.
3. Zakažte prohlížení adresářů
Pokud je prohlížení adresářů povoleno, může kdokoli zobrazit seznam všech souborů ve složce wp-content/uploads, což může odhalit soukromá data. Zabraňte tomu přidáním tohoto řádku do souboru .htaccess (Apache) nebo podobné konfigurace:
Options -Indexes
Pro Nginx přidejte autoindex off; do bloku serveru. Otestujte návštěvou URL adresáře; měli byste vidět chybu 403 Forbidden místo seznamu souborů.
4. Zakažte XML-RPC
XML-RPC je starý protokol používaný pro vzdálené publikování a zpětné odkazy. Je častým vektorem pro útoky hrubou silou a DDoS amplifikaci. Pokud jej nezbytně nepotřebujete (např. pro plugin Jetpack nebo mobilní aplikaci), zcela jej zakažte. Přidejte do .htaccess:
# Blokovat požadavky na WordPress xmlrpc.php
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativně použijte plugin nebo firewall vašeho hostingu k blokování přístupu. Po zakázání otestujte, že váš web stále funguje – většina moderních pluginů již na XML-RPC nespoléhá.
5. Odstraňte nepoužívané motivy a pluginy
Každý další motiv nebo plugin zvyšuje váš útočný povrch. I když jsou deaktivované, starý kód může být stále zneužit. Smažte všechny motivy, které aktivně nepoužíváte, a odstraňte pluginy, které již nepotřebujete. To je obzvláště důležité u opuštěných pluginů, které již nedostávají aktualizace. Podrobný návod na čištění najdete v našem článku o skrytém nebezpečí opuštěných WordPress pluginů.
6. Změňte prefix databázových tabulek
Ve výchozím nastavení WordPress používá prefix wp_ pro tabulky v databázi. To je všeobecně známo a usnadňuje SQL injection útoky. Změňte prefix na něco jedinečného během instalace. Pokud je váš web již spuštěn, můžete jej stále změnit – i když to vyžaduje více úsilí. Použijte plugin jako "Change Table Prefix" nebo to proveďte ručně přes phpMyAdmin:
- Exportujte databázi.
- Přejmenujte všechny tabulky pomocí nového prefixu (např.
mysec_). - Aktualizujte
wp-config.phps novým prefixem. - Aktualizujte tabulky
optionsausermeta, kde se používá starý prefix.
Před tímto krokem vždy zálohujte.
7. Omezte počet pokusů o přihlášení
Útoky hrubou silou jsou nejčastějším způsobem, jak útočníci získají přístup. WordPress nemá vestavěné omezení počtu pokusů o přihlášení. Implementujte to ručně přidáním kódu do souboru functions.php vašeho motivu, nebo lépe použijte must‑use plugin. Alternativně může váš poskytovatel hostingu nabízet tuto možnost v ovládacím panelu. Pokud dáváte přednost pluginu, vyberte lehký a dobře napsaný. Širší strategii reakce na narušení najdete v našem pracovním postupu nápravy bezpečnosti WordPress.
8. Změňte administrátorské uživatelské jméno
Nikdy nepoužívejte "admin" jako uživatelské jméno – je to první hádanka při každém útoku hrubou silou. Pokud již máte účet s tímto uživatelským jménem, vytvořte nový administrátorský účet s jedinečným jménem a poté starý smažte. Zvažte také přihlašování pomocí e-mailové adresy místo uživatelského jména.
9. Posilte soli a klíče databáze
WordPress používá soli a klíče k šifrování uživatelských relací a cookies. Pokud jsou kompromitovány, útočníci mohou falšovat relace. Vygenerujte nové silné soli pomocí Generátoru solí WordPress. Zkopírujte výstup a nahraďte odpovídající řádky v souboru wp-config.php. Provádějte to pravidelně, zejména po bezpečnostním incidentu.
10. Povolte automatické aktualizace jádra
Udržování jádra WordPress aktuální je kritické. Povolte automatické aktualizace pro menší i hlavní verze přidáním do wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
U hlavních verzí možná budete chtít nejprve otestovat na stagingovém webu, ale neodkládejte bezpečnostní aktualizace. Kombinujte to s pravidelnými manuálními kontrolami aktualizací pluginů a motivů.
Závěr
Manuální zabezpečení je základem bezpečného WordPress webu. Těchto 10 kroků řeší běžné zranitelnosti, které skenery a pluginy často přehlížejí. Jejich implementací snížíte svůj útočný povrch a získáte klid. Pamatujte, že bezpečnost je nepřetržitý proces – pravidelně se k těmto konfiguracím vracejte. Komplexní přístup najdete v našem průvodci proaktivním bezpečnostním auditem WordPress. Začněte dnes jedním krokem a postupně přidávejte další. Bezpečnost vašeho webu závisí na opatřeních, která podniknete nyní.
