Blogg
Sikring av WordPress uten plugin: 10 manuelle trinn enhver admin må kjenne til
Oppdag 10 essensielle manuelle sikringstrinn for å sikre WordPress-nettstedet ditt uten å stole på plugins. Praktisk, handlingsorientert og effektivt.
Sammendrag
Mange WordPress-nettstedeiere stoler på sikkerhetsplugins som eneste forsvar, men dette kan skape en falsk trygghetsfølelse. En virkelig sikret WordPress-installasjon krever manuelle konfigurasjoner som ingen plugin kan erstatte. Denne artikkelen gir 10 konkrete, steg-for-steg sikringstiltak du kan implementere umiddelbart uten noen plugin. Fra å sette riktige filrettigheter til å deaktivere XML-RPC, adresserer hvert steg en spesifikk sårbarhet. Du vil lære hvordan du låser ned wp-config.php, fjerner katalogvisning og mer. Å følge disse stegene vil redusere angrepsoverflaten betydelig, selv om du fortsetter å bruke sikkerhetsplugins som et ekstra lag. Til slutt vil du ha et manuelt sikret WordPress-nettsted som er langt mer motstandsdyktig mot vanlige angrep.
Introduksjon
Du har installert en populær sikkerhetsplugin, konfigurert brannmuren og kjørt regelmessige skanninger. Likevel kan WordPress-nettstedet ditt fortsatt være sårbart. Sikkerhetsplugins er verdifulle, men de overser ofte de lavthengende fruktene som manuell sikring fanger. Å utelukkende stole på plugins er som å låse ytterdøren, men la vinduene stå åpne. I denne artikkelen lærer du 10 manuelle sikringstrinn som enhver WordPress-admin bør utføre, uavhengig av hvilke plugins de bruker. Disse stegene krever ingen kodekunnskap og kan gjøres på under en time. La oss begynne å forsterke nettstedet ditt fra grunnen av.
1. Sett riktige filrettigheter
En av de vanligste feilkonfigurasjonene er for tillatende fil- og katalogrettigheter. Ideelt sett bør alle filer være 644 og kataloger 755. Filen wp-config.php er spesielt sensitiv—sett den til 440 eller 400 etter installasjon. Bruk en FTP-klient eller vertens filbehandler for å justere rettigheter. Hvis du er usikker på nåværende innstillinger, kjør en rask revisjon ved hjelp av et skript eller sjekk via kommandolinjen med find /path -type f -exec chmod 644 {} \\; og find /path -type d -exec chmod 755 {} \\;. Denne enkle endringen forhindrer uautoriserte brukere fra å lese eller endre kritiske filer.
2. Deaktiver filredigering fra dashbordet
Som standard lar WordPress administratorer redigere tema- og pluginfiler direkte fra admin-panelet. Hvis en angriper får tilgang til en admin-konto, kan de injisere ondsinnet kode. Deaktiver denne funksjonen ved å legge til følgende linje i wp-config.php-filen:
define('DISALLOW_FILE_EDIT', true);
Dette påvirker ikke muligheten til å laste opp temaer eller plugins—det fjerner bare den innebygde fileditoren. Bruk en IDE eller FTP for legitime redigeringer.
3. Deaktiver katalogvisning
Hvis katalogvisning er aktivert, kan hvem som helst liste opp alle filer i wp-content/uploads-mappen, noe som potensielt kan eksponere private data. Forhindre dette ved å legge til denne linjen i .htaccess-filen (Apache) eller tilsvarende konfigurasjon:
Options -Indexes
For Nginx, legg til autoindex off; i serverblokken. Test ved å besøke en katalog-URL; du bør se en 403 Forbidden-feil i stedet for en filliste.
4. Deaktiver XML-RPC
XML-RPC er en gammel protokoll som brukes for ekstern publisering og trackbacks. Det er en vanlig vektor for brute force-angrep og DDoS-forsterkning. Med mindre du absolutt trenger det (f.eks. for Jetpack-plugin eller mobilapp), deaktiver det helt. Legg dette til i .htaccess:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativt kan du bruke en plugin eller vertens brannmur for å blokkere tilgang. Etter deaktivering, test at nettstedet ditt fortsatt fungerer—de fleste moderne plugins stoler ikke lenger på XML-RPC.
5. Fjern ubrukte temaer og plugins
Hvert ekstra tema eller plugin øker angrepsoverflaten. Selv om de er deaktivert, kan utdatert kode fortsatt utnyttes. Slett temaer du ikke aktivt bruker, og fjern plugins som ikke lenger er nødvendige. Dette er spesielt viktig for forlatte plugins som ikke lenger mottar oppdateringer. For en steg-for-steg oppryddingsguide, se vår artikkel om den skjulte faren ved forlatte WordPress-plugins.
6. Endre database-tabellprefikset
Som standard bruker WordPress wp_ som tabellprefiks i databasen. Dette er allment kjent og gjør SQL-injeksjonsangrep enklere. Endre prefikset til noe unikt under installasjon. Hvis nettstedet ditt allerede er live, kan du fortsatt endre det—men det krever mer innsats. Bruk en plugin som "Change Table Prefix" eller gjør det manuelt via phpMyAdmin:
- Eksporter databasen din.
- Gi nytt navn til alle tabeller med et nytt prefiks (f.eks.
mysec_). - Oppdater
wp-config.phpmed det nye prefikset. - Oppdater
options- ogusermeta-tabellene der det gamle prefikset brukes.
Ta alltid sikkerhetskopi før du prøver dette.
7. Begrens påloggingsforsøk
Brute force-angrep er den vanligste måten angripere får tilgang på. WordPress har ikke innebygd begrensning av påloggingsforsøk. Implementer dette manuelt ved å legge til kode i temaets functions.php eller enda bedre, bruk en must-use-plugin. Alternativt kan verten din tilby dette via kontrollpanelet. Hvis du foretrekker en plugin, velg en som er lett og godt kodet. For en bredere strategi for å håndtere brudd, sjekk ut vår WordPress-sikkerhetsreparasjonsarbeidsflyt.
8. Endre admin-brukernavnet
Bruk aldri "admin" som brukernavn—det er den første gjetningen i ethvert brute force-angrep. Hvis du allerede har en konto med det brukernavnet, opprett en ny administrator-konto med et unikt navn, og slett deretter den gamle. Vurder også å bruke en e-postadresse for å logge inn i stedet for brukernavn.
9. Styrk database-salts og -nøkler
WordPress bruker salter og nøkler for å kryptere brukerøkter og informasjonskapsler. Hvis disse blir kompromittert, kan angripere forfalske økter. Generer nye, sterke salter ved hjelp av WordPress Salt Generator. Kopier resultatet og erstatt de tilsvarende linjene i wp-config.php. Gjør dette periodisk, spesielt etter en sikkerhetshendelse.
10. Aktiver automatiske oppdateringer for kjernen
Å holde WordPress-kjernen oppdatert er avgjørende. Aktiver automatiske oppdateringer for mindre og større utgivelser ved å legge dette til i wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
For større utgivelser bør du kanskje teste på et staging-nettsted først, men ikke forsink sikkerhetsoppdateringer. Kombiner dette med regelmessige manuelle kontroller for plugin- og tema-oppdateringer.
Konklusjon
Manuell sikring er grunnlaget for et sikkert WordPress-nettsted. Disse 10 trinnene adresserer vanlige sårbarheter som skannere og plugins ofte overser. Ved å implementere dem reduserer du angrepsoverflaten og får trygghet. Husk at sikkerhet er en kontinuerlig prosess—gå jevnlig tilbake til disse konfigurasjonene. For en omfattende tilnærming, se vår proaktive WordPress-sikkerhetsrevisjonsguide. Start i dag med ett steg, og bygg videre derfra. Nettstedets sikkerhet avhenger av handlingene du tar nå.
