Блог

Підсилення безпеки WordPress без плагіна: 10 ручних кроків, які повинен знати кожен адміністратор

Дізнайтеся про 10 необхідних ручних кроків для підсилення безпеки вашого сайту WordPress без використання плагінів. Практично, дієво та ефективно.

Резюме

Багато власників сайтів WordPress покладаються на плагіни безпеки як на єдиний захист, але це може створити хибне відчуття безпеки. Справжнє посилення безпеки WordPress вимагає ручних налаштувань, які не може замінити жоден плагін. Ця стаття надає 10 конкретних покрокових заходів посилення безпеки, які ви можете впровадити негайно без жодного плагіна. Від встановлення правильних дозволів файлів до вимкнення XML-RPC, кожен крок усуває конкретну вразливість. Ви дізнаєтеся, як захистити ваш wp-config.php, вимкнути перегляд каталогів тощо. Виконання цих кроків значно зменшить вашу поверхню атаки, навіть якщо ви продовжуєте використовувати плагіни безпеки як додатковий рівень. Наприкінці ви матимете вручну посилений сайт WordPress, який буде набагато стійкішим до поширених атак.

Вступ

Ви встановили популярний плагін безпеки, налаштували брандмауер та регулярно проводите сканування. Тим не менш, ваш сайт WordPress все ще може бути вразливим. Плагіни безпеки є цінними, але вони часто пропускають легкодоступні цілі, які виявляє ручне посилення. Покладатися виключно на плагіни — це як замкнути вхідні двері, але залишити вікна відкритими. У цій статті ви дізнаєтеся про 10 ручних кроків посилення безпеки, які повинен виконати кожен адміністратор WordPress, незалежно від того, які плагіни він використовує. Ці кроки не вимагають навичок програмування і можуть бути виконані менш ніж за годину. Давайте почнемо зміцнювати ваш сайт з основ.

1. Встановіть правильні дозволи файлів

Однією з найпоширеніших помилок налаштування є надто дозвільні дозволи файлів та каталогів. В ідеалі всі файли повинні мати 644, а каталоги — 755. Файл wp-config.php особливо чутливий — встановіть йому 440 або 400 після встановлення. Використовуйте FTP-клієнт або файловий менеджер вашого хостингу для налаштування дозволів. Якщо ви не впевнені у своїх поточних налаштуваннях, проведіть швидкий аудит за допомогою скрипта або перевірте через командний рядок за допомогою find /path -type f -exec chmod 644 {} \; та find /path -type d -exec chmod 755 {} \;. Ця проста зміна запобігає несанкціонованому читанню або зміні критичних файлів.

2. Вимкніть редагування файлів з панелі керування

За замовчуванням WordPress дозволяє адміністраторам редагувати файли тем і плагінів безпосередньо з панелі адміністрування. Якщо зловмисник отримає доступ до облікового запису адміністратора, він може впровадити шкідливий код. Вимкніть цю функцію, додавши наступний рядок до файлу wp-config.php:

define('DISALLOW_FILE_EDIT', true);

Це не впливає на вашу здатність завантажувати теми або плагіни — це лише видаляє вбудований редактор файлів. Використовуйте IDE або FTP для законних редагувань.

3. Вимкніть перегляд каталогів

Якщо перегляд каталогів увімкнено, будь-хто може перерахувати всі файли у вашій папці wp-content/uploads, потенційно розкриваючи приватні дані. Запобігайте цьому, додавши наступний рядок до файлу .htaccess (Apache) або відповідної конфігурації:

Options -Indexes

Для Nginx додайте autoindex off; у блок сервера. Перевірте, відвідавши URL каталогу; ви повинні побачити помилку 403 Forbidden замість списку файлів.

4. Вимкніть XML-RPC

XML-RPC — це старий протокол, який використовується для віддаленої публікації та трекбеків. Це поширений вектор для атак грубою силою та DDoS-ампліфікації. Якщо він вам не потрібен (наприклад, для плагіна Jetpack або мобільного додатка), вимкніть його повністю. Додайте це до вашого .htaccess:

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>

Або використовуйте плагін або брандмауер вашого хостингу, щоб заблокувати доступ. Після вимкнення перевірте, чи ваш сайт все ще працює — більшість сучасних плагінів більше не покладаються на XML-RPC.

5. Видаліть невикористовувані теми та плагіни

Кожна додаткова тема або плагін збільшує вашу поверхню атаки. Навіть якщо вони деактивовані, застарілий код все ще може бути використаний. Видаліть будь-які теми, які ви активно не використовуєте, і видаліть плагіни, які більше не потрібні. Це особливо важливо для покинутих плагінів, які більше не отримують оновлень. Для покрокового посібника з очищення дивіться нашу статтю про приховану небезпеку занедбаних плагінів WordPress.

6. Змініть префікс таблиць бази даних

За замовчуванням WordPress використовує wp_ як префікс таблиць у базі даних. Це широко відомо і полегшує атаки SQL-ін'єкцій. Змініть префікс на щось унікальне під час встановлення. Якщо ваш сайт вже працює, ви все ще можете його змінити — хоча це вимагає більше зусиль. Використовуйте плагін, наприклад "Change Table Prefix", або зробіть це вручну через phpMyAdmin:

  1. Експортуйте вашу базу даних.
  2. Перейменуйте всі таблиці, використовуючи новий префікс (наприклад, mysec_).
  3. Оновіть wp-config.php з новим префіксом.
  4. Оновіть таблиці options та usermeta, де використовується старий префікс.

Завжди робіть резервну копію перед виконанням цього.

7. Обмежте спроби входу

Атаки грубою силою є найпоширенішим способом отримання доступу зловмисниками. WordPress не має вбудованого обмеження спроб входу. Впровадьте це вручну, додавши код до файлу functions.php вашої теми або, краще, використовуйте must-use плагін. Крім того, ваш хостинг-провайдер може пропонувати це через панель керування. Якщо ви віддаєте перевагу плагіну, виберіть легкий та добре написаний. Для ширшої стратегії реагування на порушення ознайомтеся з нашим робочим процесом відновлення безпеки WordPress.

8. Змініть ім'я користувача адміністратора

Ніколи не використовуйте "admin" як ім'я користувача — це перше припущення в будь-якій атаці грубою силою. Якщо у вас вже є обліковий запис з таким ім'ям, створіть новий обліковий запис адміністратора з унікальним ім'ям, а потім видаліть старий. Також розгляньте можливість використання електронної пошти для входу замість імені користувача.

9. Посиліть солі та ключі бази даних

WordPress використовує солі та ключі для шифрування сеансів користувачів та файлів cookie. Якщо вони скомпрометовані, зловмисники можуть підробити сеанси. Згенеруйте нові, сильні солі за допомогою Генератора солей WordPress. Скопіюйте вихідні дані та замініть відповідні рядки у вашому wp-config.php. Робіть це періодично, особливо після інциденту безпеки.

10. Увімкніть автоматичні оновлення для ядра

Оновлення ядра WordPress є критичним. Увімкніть автоматичні оновлення для мінорних та мажорних релізів, додавши це до wp-config.php:

define('WP_AUTO_UPDATE_CORE', true);

Для мажорних релізів ви можете спочатку протестувати на стейджинг-сайті, але не затримуйте оновлення безпеки. Поєднуйте це з регулярними ручними перевірками оновлень плагінів та тем.

Висновок

Ручне посилення безпеки є основою захищеного сайту WordPress. Ці 10 кроків усувають поширені вразливості, які часто ігнорують сканери та плагіни. Впровадивши їх, ви зменшуєте свою поверхню атаки та отримуєте спокій. Пам'ятайте, що безпека — це безперервний процес; періодично переглядайте ці налаштування. Для комплексного підходу дивіться наш проактивний посібник з аудиту безпеки WordPress. Почніть сьогодні з одного кроку і будуйте далі. Безпека вашого сайту залежить від дій, які ви робите зараз.