Блог
Укрепление WordPress без плагина: 10 ручных шагов, которые должен знать каждый администратор
Откройте для себя 10 основных ручных шагов по укреплению безопасности вашего сайта WordPress без использования плагинов. Практично, действенно и эффективно.
Резюме
Многие владельцы сайтов WordPress полагаются на плагины безопасности как на единственную защиту, но это может создать ложное чувство безопасности. По-настоящему укрепленная установка WordPress требует ручных настроек, которые не может заменить ни один плагин. В этой статье представлены 10 конкретных пошаговых мер по укреплению, которые вы можете внедрить немедленно без какого-либо плагина. От установки правильных прав доступа к файлам до отключения XML-RPC, каждый шаг устраняет определенную уязвимость. Вы узнаете, как заблокировать ваш wp-config.php, отключить просмотр каталогов и многое другое. Выполнение этих шагов значительно уменьшит вашу поверхность атаки, даже если вы продолжите использовать плагины безопасности как дополнительный уровень. В итоге у вас будет вручную укрепленный сайт WordPress, гораздо более устойчивый к распространенным атакам.
Введение
Вы установили популярный плагин безопасности, настроили брандмауэр и регулярно проводите сканирование. Однако ваш сайт WordPress все еще может быть уязвим. Плагины безопасности ценны, но они часто упускают из виду низко висящие плоды, которые ловит ручное укрепление. Полагаться исключительно на плагины — это как запереть входную дверь, но оставить окна открытыми. В этой статье вы узнаете о 10 ручных шагах по укреплению, которые должен выполнить каждый администратор WordPress, независимо от используемых плагинов. Эти шаги не требуют навыков программирования и могут быть выполнены менее чем за час. Давайте начнем укреплять ваш сайт с нуля.
1. Установите правильные права доступа к файлам
Одна из самых распространенных ошибок конфигурации — излишне разрешительные права доступа к файлам и каталогам. В идеале все файлы должны иметь 644, а каталоги — 755. Файл wp-config.php особенно чувствителен — установите для него 440 или 400 после установки. Используйте FTP-клиент или файловый менеджер вашего хостинга для настройки прав. Если вы не уверены в текущих настройках, проведите быстрый аудит с помощью скрипта или проверьте через командную строку командами find /path -type f -exec chmod 644 {} \; и find /path -type d -exec chmod 755 {} \;. Это простое изменение предотвращает несанкционированное чтение или изменение критических файлов.
2. Отключите редактирование файлов из панели управления
По умолчанию WordPress позволяет администраторам редактировать файлы тем и плагинов непосредственно из админ-панели. Если злоумышленник получает доступ к учетной записи администратора, он может внедрить вредоносный код. Отключите эту функцию, добавив следующую строку в ваш файл wp-config.php:
define('DISALLOW_FILE_EDIT', true);
Это не влияет на вашу возможность загружать темы или плагины — удаляется только встроенный редактор файлов. Используйте IDE или FTP для легитимных правок.
3. Отключите просмотр каталогов
Если просмотр каталогов включен, любой может увидеть список всех файлов в папке wp-content/uploads, что потенциально может раскрыть личные данные. Предотвратите это, добавив следующую строку в файл .htaccess (Apache) или эквивалентную конфигурацию:
Options -Indexes
Для Nginx добавьте autoindex off; в блок server. Проверьте, посетив URL каталога; вы должны увидеть ошибку 403 Forbidden вместо списка файлов.
4. Отключите XML-RPC
XML-RPC — это старый протокол, используемый для удаленной публикации и трекбеков. Это распространенный вектор для атак методом перебора и DDoS-усиления. Если вам он абсолютно не нужен (например, для плагина Jetpack или мобильного приложения), отключите его полностью. Добавьте это в ваш .htaccess:
# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
В качестве альтернативы используйте плагин или брандмауэр хостинга для блокировки доступа. После отключения проверьте, что ваш сайт все еще работает — большинство современных плагинов больше не полагаются на XML-RPC.
5. Удалите неиспользуемые темы и плагины
Каждая дополнительная тема или плагин увеличивает поверхность атаки. Даже если они деактивированы, устаревший код все еще может быть использован. Удалите все темы, которые вы активно не используете, и удалите плагины, которые больше не нужны. Это особенно важно для заброшенных плагинов, которые больше не получают обновлений. Пошаговое руководство по очистке смотрите в нашей статье о скрытой опасности заброшенных плагинов WordPress.
6. Измените префикс таблиц базы данных
По умолчанию WordPress использует wp_ в качестве префикса таблиц в базе данных. Это широко известно и облегчает SQL-инъекции. Измените префикс на уникальный во время установки. Если ваш сайт уже работает, вы все равно можете его изменить, хотя это потребует больше усилий. Используйте плагин типа "Change Table Prefix" или сделайте это вручную через phpMyAdmin:
- Экспортируйте базу данных.
- Переименуйте все таблицы, используя новый префикс (например,
mysec_). - Обновите
wp-config.phpс новым префиксом. - Обновите таблицы
optionsиusermeta, где используется старый префикс.
Всегда делайте резервную копию перед попыткой.
7. Ограничьте попытки входа
Атаки методом перебора — самый распространенный способ получить доступ злоумышленниками. В WordPress нет встроенного ограничения попыток входа. Реализуйте это вручную, добавив код в файл functions.php вашей темы или, лучше, используйте must-use плагин. В качестве альтернативы ваш хостинг-провайдер может предлагать это через панель управления. Если вы предпочитаете плагин, выберите легкий и хорошо написанный. Для более широкой стратегии реагирования на взломы ознакомьтесь с нашим процессом устранения угроз безопасности WordPress.
8. Измените имя администратора
Никогда не используйте "admin" в качестве имени пользователя — это первое предположение при любой атаке методом перебора. Если у вас уже есть учетная запись с таким именем, создайте новую учетную запись администратора с уникальным именем, затем удалите старую. Также рассмотрите возможность входа по адресу электронной почты вместо имени пользователя.
9. Укрепите соли и ключи базы данных
WordPress использует соли и ключи для шифрования пользовательских сессий и куки. Если они скомпрометированы, злоумышленники могут подделать сессии. Сгенерируйте новые, надежные соли с помощью генератора солей WordPress. Скопируйте вывод и замените соответствующие строки в вашем wp-config.php. Делайте это периодически, особенно после инцидента безопасности.
10. Включите автоматические обновления ядра
Поддержание ядра WordPress в актуальном состоянии критически важно. Включите автоматические обновления для минорных и мажорных релизов, добавив это в wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
Для мажорных релизов вы можете сначала протестировать на staging-сайте, но не задерживайте обновления безопасности. Комбинируйте это с регулярными ручными проверками обновлений плагинов и тем.
Заключение
Ручное укрепление — это основа безопасности сайта WordPress. Эти 10 шагов устраняют распространенные уязвимости, которые сканеры и плагины часто упускают. Внедрив их, вы уменьшите поверхность атаки и обретете спокойствие. Помните, что безопасность — это непрерывный процесс; периодически пересматривайте эти настройки. Для комплексного подхода смотрите наше руководство по проактивному аудиту безопасности WordPress. Начните сегодня с одного шага и стройте дальше. Безопасность вашего сайта зависит от действий, которые вы предпринимаете сейчас.
