Blogg
Härda WordPress utan plugin: 10 manuella steg varje administratör måste känna till
Upptäck 10 viktiga manuella härdningssteg för att säkra din WordPress-webbplats utan att förlita dig på plugins. Praktiska, genomförbara och effektiva.
Sammanfattning
Många WordPress-webbplatsägare förlitar sig på säkerhetsplugins som enda försvar, men detta kan skapa en falsk känsla av säkerhet. En verkligt härdad WordPress-installation kräver manuella konfigurationer som inget plugin kan ersätta. Den här artikeln ger 10 konkreta, steg-för-steg-härdningsåtgärder du kan implementera omedelbart utan något plugin. Från att ställa in korrekta filrättigheter till att inaktivera XML-RPC, varje steg adresserar en specifik sårbarhet. Du lär dig hur du låser din wp-config.php, tar bort katalogbläddring och mer. Genom att följa dessa steg minskar du din attackyta avsevärt, även om du fortsätter att använda säkerhetsplugins som ett extra lager. I slutet har du en manuellt härdad WordPress-webbplats som är mycket mer motståndskraftig mot vanliga attacker.
Introduktion
Du har installerat ett populärt säkerhetsplugin, konfigurerat brandväggen och kört regelbundna skanningar. Ändå kan din WordPress-webbplats fortfarande vara sårbar. Säkerhetsplugins är värdefulla, men de missar ofta de lågt hängande frukterna som manuell härdning fångar. Att enbart förlita sig på plugins är som att låsa ytterdörren men lämna fönstren öppna. I den här artikeln lär du dig 10 manuella härdningssteg som varje WordPress-administratör bör utföra, oavsett vilka plugins de använder. Dessa steg kräver ingen kodningskompetens och kan göras på under en timme. Låt oss börja förstärka din webbplats från grunden.
1. Ställ in korrekta filrättigheter
En av de vanligaste felkonfigurationerna är alltför tillåtande fil- och katalogrättigheter. Idealt ska alla filer vara 644 och kataloger 755. wp-config.php-filen är särskilt känslig – ställ in den på 440 eller 400 efter installation. Använd en FTP-klient eller din värdleverantörs filhanterare för att justera rättigheter. Om du är osäker på dina nuvarande inställningar, gör en snabb granskning med ett skript eller kontrollera via kommandoraden med find /path -type f -exec chmod 644 {} \; och find /path -type d -exec chmod 755 {} \;. Denna enkla förändring förhindrar obehöriga användare från att läsa eller ändra kritiska filer.
2. Inaktivera filredigering från instrumentpanelen
Som standard tillåter WordPress administratörer att redigera tema- och pluginfiler direkt från adminpanelen. Om en angripare får tillgång till ett administratörskonto kan de injicera skadlig kod. Inaktivera denna funktion genom att lägga till följande rad i din wp-config.php-fil:
define('DISALLOW_FILE_EDIT', true);
Detta påverkar inte din möjlighet att ladda upp teman eller plugins – det tar bara bort den inbyggda filredigeraren. Använd en IDE eller FTP för legitima redigeringar.
3. Inaktivera katalogbläddring
Om katalogbläddring är aktiverat kan vem som helst lista alla filer i din wp-content/uploads-mapp, vilket potentiellt exponerar privat data. Förhindra detta genom att lägga till denna rad i din .htaccess-fil (Apache) eller motsvarande konfiguration:
Options -Indexes
För Nginx, lägg till autoindex off; i serverblocket. Testa genom att besöka en katalog-URL; du bör se ett 403 Forbidden-fel istället för en fillista.
4. Inaktivera XML-RPC
XML-RPC är ett gammalt protokoll som används för fjärrpublikation och trackbacks. Det är en vanlig vektor för brute force-attacker och DDoS-förstärkning. Om du inte absolut behöver det (t.ex. för Jetpack-plugin eller mobilapp), inaktivera det helt. Lägg till detta i din .htaccess:
# Blockera WordPress xmlrpc.php-förfrågningar
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
Alternativt, använd ett plugin eller din värdleverantörs brandvägg för att blockera åtkomst. Efter inaktivering, testa att din webbplats fortfarande fungerar – de flesta moderna plugins förlitar sig inte längre på XML-RPC.
5. Ta bort oanvända teman och plugins
Varje extra tema eller plugin ökar din attackyta. Även om de är inaktiverade kan föråldrad kod fortfarande exploateras. Ta bort alla teman du inte aktivt använder och ta bort plugins som inte längre behövs. Detta är särskilt viktigt för övergivna plugins som inte längre får uppdateringar. För en steg-för-steg-guide för rensning, se vår artikel om den dolda faran med övergivna WordPress-plugins.
6. Ändra databastabellprefixet
Som standard använder WordPress wp_ som tabellprefix i databasen. Detta är allmänt känt och gör SQL-injektionsattacker enklare. Ändra prefixet till något unikt under installationen. Om din webbplats redan är live kan du fortfarande ändra det – även om det kräver mer arbete. Använd ett plugin som "Change Table Prefix" eller gör det manuellt via phpMyAdmin:
- Exportera din databas.
- Byt namn på alla tabeller med ett nytt prefix (t.ex.
mysec_). - Uppdatera
wp-config.phpmed det nya prefixet. - Uppdatera tabellerna
optionsochusermetadär det gamla prefixet används.
Säkerhetskopiera alltid innan du försöker detta.
7. Begränsa inloggningsförsök
Brute force-attacker är det vanligaste sättet för angripare att få åtkomst. WordPress har inte inbyggd begränsning av inloggningsförsök. Implementera detta manuellt genom att lägga till kod i ditt temas functions.php eller, bättre, använd ett must-use-plugin. Alternativt kan din webbhotellleverantör erbjuda detta via kontrollpanelen. Om du föredrar ett plugin, välj ett som är lättviktigt och välskrivet. För en bredare strategi för att hantera intrång, kolla in vår WordPress security remediation workflow.
8. Ändra administratörens användarnamn
Använd aldrig "admin" som ditt användarnamn – det är den första gissningen i alla brute force-attacker. Om du redan har ett konto med det användarnamnet, skapa ett nytt administratörskonto med ett unikt namn och ta bort det gamla. Överväg också att använda en e-postadress för inloggning istället för ett användarnamn.
9. Förstärk databasens salter och nycklar
WordPress använder salter och nycklar för att kryptera användarsessioner och cookies. Om dessa äventyras kan angripare förfalska sessioner. Generera nya, starka salter med WordPress Salt Generator. Kopiera utdata och ersätt motsvarande rader i din wp-config.php. Gör detta periodiskt, särskilt efter en säkerhetsincident.
10. Aktivera automatiska uppdateringar för kärnan
Att hålla WordPress-kärnan uppdaterad är avgörande. Aktivera automatiska uppdateringar för mindre och större utgåvor genom att lägga till detta i wp-config.php:
define('WP_AUTO_UPDATE_CORE', true);
För större utgåvor kan du vilja testa på en staging-webbplats först, men fördröj inte säkerhetsuppdateringar. Kombinera detta med regelbundna manuella kontroller för plugin- och tema-uppdateringar.
Slutsats
Manuell härdning är grunden för en säker WordPress-webbplats. Dessa 10 steg adresserar vanliga sårbarheter som skannrar och plugins ofta förbiser. Genom att implementera dem minskar du din attackyta och får sinnesfrid. Kom ihåg att säkerhet är en kontinuerlig process – återbesök dessa konfigurationer periodiskt. För en heltäckande strategi, se vår proaktiva WordPress-säkerhetsgranskningsguide. Börja idag med ett steg och bygg vidare därifrån. Din webbplats säkerhet beror på de åtgärder du vidtar nu.
