Blog

Ojačavanje WordPressa bez dodatka: 10 ručnih koraka koje svaki administrator mora znati

Otkrijte 10 bitnih ručnih koraka za ojačavanje kako biste zaštitili svoju WordPress stranicu bez oslanjanja na dodatke. Praktično, provedivo i učinkovito.

Sažetak

Mnogi vlasnici WordPress stranica oslanjaju se na sigurnosne dodatke kao jedinu obranu, ali to može stvoriti lažni osjećaj sigurnosti. Istinski ojačana WordPress instalacija zahtijeva ručne konfiguracije koje nijedan dodatak ne može zamijeniti. Ovaj članak pruža 10 konkretnih, korak-po-korak mjera ojačavanja koje možete odmah provesti bez ikakvog dodatka. Od postavljanja ispravnih dozvola za datoteke do onemogućavanja XML-RPC-a, svaki korak rješava određenu ranjivost. Naučit ćete kako zaključati svoj wp-config.php, ukloniti pregledavanje direktorija i još mnogo toga. Slijeđenjem ovih koraka značajno ćete smanjiti svoju napadnu površinu, čak i ako nastavite koristiti sigurnosne dodatke kao dodatni sloj. Na kraju ćete imati ručno ojačanu WordPress stranicu koja je daleko otpornija na uobičajene napade.

Uvod

Instalirali ste popularni sigurnosni dodatak, konfigurirali vatrozid i pokrenuli redovita skeniranja. Ipak, vaša WordPress stranica i dalje može biti ranjiva. Sigurnosni dodaci su vrijedni, ali često propuštaju nisko viseće voće koje hvata ručno ojačavanje. Oslanjanje isključivo na dodatke je poput zaključavanja ulaznih vrata, ali ostavljanja prozora otvorenima. U ovom članku naučit ćete 10 ručnih koraka ojačavanja koje bi svaki WordPress administrator trebao izvesti, bez obzira na to koje dodatke koristi. Ovi koraci ne zahtijevaju stručnost u kodiranju i mogu se obaviti za manje od sat vremena. Počnimo utvrđivati vašu stranicu od temelja.

1. Postavite ispravne dozvole za datoteke

Jedna od najčešćih pogrešnih konfiguracija su previše permisivne dozvole za datoteke i direktorije. U idealnom slučaju, sve datoteke trebaju biti 644, a direktoriji 755. Datoteka wp-config.php posebno je osjetljiva – postavite je na 440 ili 400 nakon instalacije. Koristite FTP klijent ili upravitelj datotekama vašeg hosta za prilagodbu dozvola. Ako niste sigurni u svoje trenutne postavke, pokrenite brzu provjeru pomoću skripte ili provjerite putem naredbenog retka s find /path -type f -exec chmod 644 {} \; i find /path -type d -exec chmod 755 {} \;. Ova jednostavna promjena sprječava neovlaštene korisnike u čitanju ili mijenjanju kritičnih datoteka.

2. Onemogućite uređivanje datoteka s nadzorne ploče

Prema zadanim postavkama, WordPress omogućuje administratorima uređivanje datoteka tema i dodataka izravno s administratorske ploče. Ako napadač dobije pristup administratorskom računu, može ubaciti zlonamjerni kod. Onemogućite ovu značajku dodavanjem sljedećeg retka u vašu wp-config.php datoteku:

define('DISALLOW_FILE_EDIT', true);

To ne utječe na vašu mogućnost učitavanja tema ili dodataka – samo uklanja ugrađeni uređivač datoteka. Koristite IDE ili FTP za legitimna uređivanja.

3. Onemogućite pregledavanje direktorija

Ako je omogućeno pregledavanje direktorija, svatko može popisati sve datoteke u vašoj mapi wp-content/uploads, potencijalno izlažući privatne podatke. Spriječite to dodavanjem ovog retka u vašu .htaccess datoteku (Apache) ili ekvivalentnu konfiguraciju:

Options -Indexes

Za Nginx, dodajte autoindex off; u blok poslužitelja. Testirajte posjetom URL-u direktorija; trebali biste vidjeti grešku 403 Forbidden umjesto popisa datoteka.

4. Onemogućite XML-RPC

XML-RPC je stari protokol koji se koristi za daljinsko objavljivanje i povratne veze. To je uobičajen vektor za napade grubom silom i DDoS pojačanje. Osim ako vam apsolutno nije potreban (npr. za dodatak Jetpack ili mobilnu aplikaciju), potpuno ga onemogućite. Dodajte ovo u svoju .htaccess:

# Blokiraj WordPress xmlrpc.php zahtjeve
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Alternativno, koristite dodatak ili vatrozid vašeg hosta za blokiranje pristupa. Nakon onemogućavanja, testirajte da vaša stranica i dalje radi – većina modernih dodataka više se ne oslanja na XML-RPC.

5. Uklonite nekorištene teme i dodatke

Svaka dodatna tema ili dodatak povećava vašu napadnu površinu. Čak i ako su deaktivirani, zastarjeli kod još uvijek može biti iskorišten. Izbrišite sve teme koje aktivno ne koristite i uklonite dodatke koji više nisu potrebni. Ovo je posebno važno za napuštene dodatke koji više ne primaju ažuriranja. Za vodič korak po korak za čišćenje, pogledajte naš članak o skrivenoj opasnosti napuštenih WordPress dodataka.

6. Promijenite prefiks tablica baze podataka

Prema zadanim postavkama, WordPress koristi wp_ kao prefiks tablica u bazi podataka. To je široko poznato i olakšava SQL injection napade. Promijenite prefiks u nešto jedinstveno tijekom instalacije. Ako je vaša stranica već aktivna, i dalje je možete promijeniti – iako zahtijeva više truda. Koristite dodatak poput "Change Table Prefix" ili to učinite ručno putem phpMyAdmina:

  1. Izvezite svoju bazu podataka.
  2. Preimenujte sve tablice koristeći novi prefiks (npr. mysec_).
  3. Ažurirajte wp-config.php s novim prefiksom.
  4. Ažurirajte tablice options i usermeta gdje se koristi stari prefiks.

Uvijek napravite sigurnosnu kopiju prije pokušaja ovoga.

7. Ograničite pokušaje prijave

Napadi grubom silom najčešći su način na koji napadači dobivaju pristup. WordPress nema ugrađeno ograničavanje pokušaja prijave. Implementirajte ovo ručno dodavanjem koda u functions.php vaše teme ili, bolje, koristite must-use dodatak. Alternativno, vaš pružatelj hostinga može ponuditi ovo putem upravljačke ploče. Ako preferirate dodatak, odaberite onaj koji je lagan i dobro kodiran. Za širu strategiju odgovora na proboje, pogledajte naš WordPress sigurnosni tijek sanacije.

8. Promijenite administratorsko korisničko ime

Nikada nemojte koristiti "admin" kao svoje korisničko ime – to je prva pretpostavka u svakom napadu grubom silom. Ako već imate račun s tim korisničkim imenom, stvorite novi administratorski račun s jedinstvenim imenom, a zatim izbrišite stari. Također, razmislite o korištenju email adrese za prijavu umjesto korisničkog imena.

9. Ojačajte soli i ključeve baze podataka

WordPress koristi soli i ključeve za šifriranje korisničkih sesija i kolačića. Ako su oni kompromitirani, napadači mogu krivotvoriti sesije. Generirajte nove, jake soli pomoću WordPress Salt Generatora. Kopirajte izlaz i zamijenite odgovarajuće retke u vašoj wp-config.php. Činite to povremeno, posebno nakon sigurnosnog incidenta.

10. Omogućite automatska ažuriranja za jezgru

Održavanje WordPress jezgre ažurnom ključno je. Omogućite automatska ažuriranja za manja i veća izdanja dodavanjem ovoga u wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

Za veća izdanja, možda ćete prvo htjeti testirati na staging stranici, ali nemojte odgađati sigurnosna ažuriranja. Kombinirajte ovo s redovitim ručnim provjerama ažuriranja dodataka i tema.

Zaključak

Ručno ojačavanje temelj je sigurne WordPress stranice. Ovih 10 koraka rješava uobičajene ranjivosti koje skeneri i dodaci često previde. Njihovom implementacijom smanjujete svoju napadnu površinu i stječete mir. Imajte na umu da je sigurnost kontinuirani proces – povremeno se vraćajte ovim konfiguracijama. Za sveobuhvatan pristup, pogledajte naš vodič za proaktivnu WordPress sigurnosnu reviziju. Počnite danas s jednim korakom i gradite dalje. Sigurnost vaše stranice ovisi o radnjama koje poduzmete sada.