Blog

Hardening af WordPress uden plugin: 10 manuelle trin, enhver admin skal kende

Opdag 10 essentielle manuelle hardening-trin til at sikre dit WordPress-site uden at stole på plugins. Praktisk, handlingsorienteret og effektivt.

Resumé

Mange WordPress-sideejere stoler udelukkende på sikkerhedsplugins som deres eneste forsvar, men dette kan skabe en falsk følelse af sikkerhed. Et virkeligt hærdet WordPress-site kræver manuelle konfigurationer, som intet plugin kan erstatte. Denne artikel giver 10 konkrete, trinvise hærdningsforanstaltninger, du kan implementere med det samme uden noget plugin. Fra korrekte filrettigheder til deaktivering af XML-RPC – hvert trin adresserer en specifik sårbarhed. Du lærer, hvordan du låser din wp-config.php ned, fjerner mappegennemsyn og meget mere. At følge disse trin vil betydeligt reducere din angrebsflade, selvom du fortsætter med at bruge sikkerhedsplugins som et ekstra lag. Til sidst vil du have et manuelt hærdet WordPress-site, der er langt mere modstandsdygtigt over for almindelige angreb.

Introduktion

Du har installeret et populært sikkerhedsplugin, konfigureret firewallen og kørt regelmæssige scanninger. Alligevel kan dit WordPress-site stadig være sårbart. Sikkerhedsplugins er værdifulde, men de overser ofte de lavthængende frugter, som manuel hærdning fanger. At stole udelukkende på plugins er som at låse hoveddøren, men lade vinduerne stå åbne. I denne artikel lærer du 10 manuelle hærdningstrin, som enhver WordPress-admin bør udføre, uanset hvilke plugins de bruger. Disse trin kræver ingen kodningskompetencer og kan gøres på under en time. Lad os begynde at forstærke dit site fra bunden.

1. Indstil korrekte filrettigheder

En af de mest almindelige fejlkonfigurationer er alt for tilladte fil- og mappebehørigheder. Ideelt set bør alle filer være 644 og mapper 755. wp-config.php-filen er særligt følsom – sæt den til 440 eller 400 efter installation. Brug en FTP-klient eller din hosts filhåndtering til at justere behørigheder. Hvis du er usikker på dine nuværende indstillinger, skal du foretage en hurtig gennemgang ved hjælp af et script eller tjekke via kommandolinjen med find /sti -type f -exec chmod 644 {} \; og find /sti -type d -exec chmod 755 {} \;. Denne enkle ændring forhindrer uautoriserede brugere i at læse eller ændre kritiske filer.

2. Deaktiver filredigering fra dashboardet

Som standard tillader WordPress administratorer at redigere tema- og pluginfiler direkte fra admin-panelet. Hvis en angriber får adgang til en administratorkonto, kan de injicere ondsindet kode. Deaktiver denne funktion ved at tilføje følgende linje til din wp-config.php-fil:

define('DISALLOW_FILE_EDIT', true);

Dette påvirker ikke din evne til at uploade temaer eller plugins – det fjerner kun den indbyggede fileditor. Brug en IDE eller FTP til legitime redigeringer.

3. Deaktiver mappegennemsyn

Hvis mappegennemsyn er aktiveret, kan enhver liste alle filer i din wp-content/uploads-mappe, hvilket potentielt kan eksponere private data. Forhindr dette ved at tilføje denne linje til din .htaccess-fil (Apache) eller tilsvarende konfiguration:

Options -Indexes

For Nginx skal du tilføje autoindex off; i serverblokken. Test ved at besøge en mappe-URL; du bør se en 403 Forbidden-fejl i stedet for en filliste.

4. Deaktiver XML-RPC

XML-RPC er en gammel protokol, der bruges til fjernudgivelse og trackbacks. Det er en almindelig vektor for brute force-angreb og DDoS-forstærkning. Medmindre du absolut har brug for det (f.eks. til Jetpack-pluginet eller mobilappen), skal du deaktivere det helt. Tilføj dette til din .htaccess:

# Bloker WordPress xmlrpc.php-anmodninger
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Alternativt kan du bruge et plugin eller din hosts firewall til at blokere adgang. Efter deaktivering skal du teste, at dit site stadig fungerer – de fleste moderne plugins er ikke længere afhængige af XML-RPC.

5. Fjern ubrugte temaer og plugins

Hvert ekstra tema eller plugin øger din angrebsflade. Selvom de er deaktiveret, kan forældet kode stadig udnyttes. Slet alle temaer, du ikke aktivt bruger, og fjern plugins, der ikke længere er nødvendige. Dette er især vigtigt for forladte plugins, der ikke længere modtager opdateringer. For en trin-for-trin oprydningsguide, se vores artikel om den skjulte fare ved forladte WordPress-plugins.

6. Skift databasetabelpræfikset

Som standard bruger WordPress wp_ som tabelpræfiks i databasen. Dette er bredt kendt og gør SQL-injektionsangreb lettere. Skift præfikset til noget unikt under installationen. Hvis dit site allerede er live, kan du stadig ændre det – dog kræver det mere indsats. Brug et plugin som "Change Table Prefix" eller gør det manuelt via phpMyAdmin:

  1. Eksporter din database.
  2. Omdøb alle tabeller ved hjælp af et nyt præfiks (f.eks. mysec_).
  3. Opdater wp-config.php med det nye præfiks.
  4. Opdater options- og usermeta-tabellerne, hvor det gamle præfiks bruges.

Sikkerhedskopier altid før du forsøger dette.

7. Begræns loginforsøg

Brute force-angreb er den mest almindelige måde, hvorpå angribere får adgang. WordPress har ikke indbygget begrænsning af loginforsøg. Implementér dette manuelt ved at tilføje kode til dit temas functions.php eller bedre, brug et must-use-plugin. Alternativt kan din hostingudbyder tilbyde dette via kontrolpanelet. Hvis du foretrækker et plugin, skal du vælge et, der er letvægtigt og velskrevet. For en bredere strategi til at reagere på brud, se vores arbejdsgang til sikkerhedsafhjælpning af WordPress.

8. Skift admin-brugernavnet

Brug aldrig "admin" som dit brugernavn – det er det første gæt i ethvert brute force-angreb. Hvis du allerede har en konto med det brugernavn, skal du oprette en ny administratorkonto med et unikt navn og derefter slette den gamle. Overvej også at bruge en e-mailadresse til at logge ind i stedet for et brugernavn.

9. Styrk databasesalte og nøgler

WordPress bruger salte og nøgler til at kryptere brugersessioner og cookies. Hvis disse kompromitteres, kan angribere forfalske sessioner. Generér nye, stærke salte ved hjælp af WordPress Salt Generator. Kopier outputtet og erstat de tilsvarende linjer i din wp-config.php. Gør dette periodisk, især efter en sikkerhedshændelse.

10. Aktiver automatiske opdateringer for kerne

Det er afgørende at holde WordPress-kernen opdateret. Aktiver automatiske opdateringer for mindre og større udgivelser ved at tilføje dette til wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

For større udgivelser vil du måske teste på et staging-site først, men forsink ikke sikkerhedsopdateringer. Kombinér dette med regelmæssige manuelle tjek for plugin- og temaopdateringer.

Konklusion

Manuel hærdning er fundamentet for et sikkert WordPress-site. Disse 10 trin adresserer almindelige sårbarheder, som scannere og plugins ofte overser. Ved at implementere dem reducerer du din angrebsflade og får ro i sindet. Husk, at sikkerhed er en løbende proces – genbesøg disse konfigurationer periodisk. For en omfattende tilgang, se vores proaktive WordPress-sikkerhedsrevisionsguide. Start i dag med et trin, og byg videre derfra. Dit sites sikkerhed afhænger af de handlinger, du tager nu.