Blog

Întărirea WordPress fără un plugin: 10 pași manuali pe care fiecare administrator trebuie să îi cunoască

Descoperiți 10 pași esențiali de întărire manuală pentru a vă asigura site-ul WordPress fără a vă baza pe pluginuri. Practici, acționabili și eficienți.

Summary

Mulți proprietari de site-uri WordPress se bazează pe pluginuri de securitate ca unică apărare, dar acest lucru poate crea un fals sentiment de securitate. O instalație WordPress cu adevărat întărită necesită configurații manuale pe care niciun plugin nu le poate înlocui. Acest articol oferă 10 măsuri concrete, pas cu pas, de întărire pe care le puteți implementa imediat fără niciun plugin. De la setarea permisiunilor corecte ale fișierelor până la dezactivarea XML-RPC, fiecare pas abordează o vulnerabilitate specifică. Veți învăța cum să blocați wp-config.php, să eliminați navigarea în directoare și multe altele. Urmând acești pași, veți reduce semnificativ suprafața de atac, chiar dacă continuați să utilizați pluginuri de securitate ca strat suplimentar. La final, veți avea un site WordPress întărit manual, mult mai rezistent la atacurile obișnuite.

Introduction

Ați instalat un plugin de securitate popular, ați configurat firewall-ul și ați efectuat scanări regulate. Totuși, site-ul dvs. WordPress poate fi încă vulnerabil. Pluginurile de securitate sunt valoroase, dar adesea omit fructele ușor de cules pe care le prinde întărirea manuală. A vă baza doar pe pluginuri este ca și cum ați încuia ușa din față, dar ați lăsa ferestrele deschise. În acest articol, veți învăța 10 pași manuali de întărire pe care fiecare administrator WordPress ar trebui să îi efectueze, indiferent de pluginurile pe care le folosește. Acești pași nu necesită expertiză în codare și pot fi realizați în mai puțin de o oră. Să începem să fortificăm site-ul de la bază.

1. Set Correct File Permissions

Una dintre cele mai comune configurații greșite sunt permisiunile excesiv de permisive ale fișierelor și directoarelor. În mod ideal, toate fișierele ar trebui să fie 644, iar directoarele 755. Fișierul wp-config.php este deosebit de sensibil – setați-l la 440 sau 400 după instalare. Utilizați un client FTP sau managerul de fișiere al gazdei dvs. pentru a ajusta permisiunile. Dacă nu sunteți sigur de setările curente, efectuați un audit rapid folosind un script sau verificați prin linia de comandă cu find /path -type f -exec chmod 644 {} \; și find /path -type d -exec chmod 755 {} \;. Această simplă modificare împiedică utilizatorii neautorizați să citească sau să modifice fișiere critice.

2. Disable File Editing from the Dashboard

În mod implicit, WordPress permite administratorilor să editeze fișierele temelor și pluginurilor direct din panoul de administrare. Dacă un atacator obține acces la un cont de administrator, poate injecta cod rău intenționat. Dezactivați această funcție adăugând următoarea linie în fișierul wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Acest lucru nu afectează capacitatea dvs. de a încărca teme sau pluginuri – elimină doar editorul inline. Utilizați un IDE sau FTP pentru editări legitime.

3. Disable Directory Browsing

Dacă navigarea în directoare este activată, oricine poate lista toate fișierele din dosarul wp-content/uploads, putând expune date private. Preveniți acest lucru adăugând această linie în fișierul .htaccess (Apache) sau configurația echivalentă:

Options -Indexes

Pentru Nginx, adăugați autoindex off; în blocul serverului. Testați vizitând o adresă URL de director; ar trebui să vedeți o eroare 403 Forbidden în loc de o listă de fișiere.

4. Disable XML-RPC

XML-RPC este un protocol vechi utilizat pentru publicare la distanță și trackback-uri. Este un vector comun pentru atacurile de forță brută și amplificarea DDoS. Cu excepția cazului în care aveți absolut nevoie de el (de exemplu, pentru pluginul Jetpack sau aplicația mobilă), dezactivați-l complet. Adăugați acest cod în .htaccess:

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Alternativ, utilizați un plugin sau firewall-ul gazdei dvs. pentru a bloca accesul. După dezactivare, testați că site-ul dvs. funcționează în continuare – majoritatea pluginurilor moderne nu mai se bazează pe XML-RPC.

5. Remove Unused Themes and Plugins

Fiecare temă sau plugin suplimentar crește suprafața de atac. Chiar dacă sunt dezactivate, codul vechi poate fi încă exploatat. Ștergeți orice teme pe care nu le utilizați activ și eliminați pluginurile care nu mai sunt necesare. Acest lucru este deosebit de important pentru pluginurile abandonate care nu mai primesc actualizări. Pentru un ghid pas cu pas de curățare, consultați articolul nostru despre pericolul ascuns al pluginurilor WordPress abandonate.

6. Change the Database Table Prefix

În mod implicit, WordPress utilizează wp_ ca prefix al tabelelor în baza de date. Acest lucru este cunoscut pe scară largă și face atacurile de injecție SQL mai ușoare. Schimbați prefixul cu unul unic în timpul instalării. Dacă site-ul dvs. este deja live, îl puteți schimba în continuare – deși necesită mai mult efort. Utilizați un plugin precum „Change Table Prefix” sau faceți-o manual prin phpMyAdmin:

  1. Exportați baza de date.
  2. Redenumiți toate tabelele folosind un nou prefix (de ex., mysec_).
  3. Actualizați wp-config.php cu noul prefix.
  4. Actualizați tabelele options și usermeta unde este utilizat vechiul prefix.

Efectuați întotdeauna o copie de rezervă înainte de a încerca acest lucru.

7. Limit Login Attempts

Atacurile de forță brută sunt cel mai comun mod prin care atacatorii obțin acces. WordPress nu are limitare încorporată a încercărilor de autentificare. Implementați acest lucru manual adăugând cod în fișierul functions.php al temei dvs. sau, mai bine, utilizați un plugin must-use. Alternativ, furnizorul dvs. de găzduire poate oferi această funcție prin panoul de control. Dacă preferați un plugin, alegeți unul ușor și bine codat. Pentru o strategie mai amplă de răspuns la breșe, consultați fluxul de lucru pentru remedierea securității WordPress.

8. Change the Admin Username

Nu utilizați niciodată „admin” ca nume de utilizator – este prima ghicire în orice atac de forță brută. Dacă aveți deja un cont cu acest nume de utilizator, creați un nou cont de administrator cu un nume unic, apoi ștergeți-l pe cel vechi. De asemenea, luați în considerare utilizarea unei adrese de e-mail pentru autentificare în locul unui nume de utilizator.

9. Strengthen Database Salts and Keys

WordPress utilizează săruri și chei pentru a cripta sesiunile utilizatorilor și cookie-urile. Dacă acestea sunt compromise, atacatorii pot falsifica sesiuni. Generați săruri noi și puternice folosind Generatorul de chei WordPress. Copiați rezultatul și înlocuiți liniile corespunzătoare din wp-config.php. Faceți acest lucru periodic, mai ales după un incident de securitate.

10. Enable Automatic Updates for Core

Menținerea nucleului WordPress actualizat este esențială. Activați actualizările automate pentru versiunile minore și majore adăugând acest cod în wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

Pentru versiunile majore, poate doriți să testați mai întâi pe un site de staging, dar nu amânați actualizările de securitate. Combinați acest lucru cu verificări manuale regulate pentru actualizări de pluginuri și teme.

Conclusion

Întărirea manuală este fundamentul unui site WordPress sigur. Acești 10 pași abordează vulnerabilități comune pe care scanerele și pluginurile le trec adesea cu vederea. Prin implementarea lor, reduceți suprafața de atac și câștigați liniște sufletească. Amintiți-vă că securitatea este un proces continuu – reveniți periodic la aceste configurații. Pentru o abordare cuprinzătoare, consultați ghidul proactiv de auditare a securității WordPress. Începeți astăzi cu un singur pas și construiți de acolo. Securitatea site-ului dvs. depinde de acțiunile pe care le întreprindeți acum.