
WordPressi turvalisuse juhend: 15 sammu
Tahad teada, kuidas sinu enda leht seisab?
Küsi tasuta audititWordPress jookseb 43% veebilehtedest ja on seetõttu häkkerite peamine sihtmärk. Need 15 sammu kaitsevad teid.
Autor: Meiko Neuman
Asutaja ja veebistrateeg, Kodulehe Haldus
Miks WordPress on sihtmärk?
43% maailma veebilehtedest = miljoneid sarnaseid haavatavusi. Üks haavatav plugin = miljonid potentsiaalsed ohvrid. Botid skaneerivad pidevalt.
15 sammu WordPressi kaitseks
1. Uuenda kõike WordPress core, pluginad, teema. 60% häkkimistest = aegunud tarkvara.
2. Eemalda kasutamata pluginad ja teemad Isegi mitteaktiivsed pluginad on rünnaku-vektorid.
3. Tugev admin parool + 2FA WP 2FA plugin (tasuta). Google Authenticator.
4. Muuda admin-kasutajanime "admin" on esimene, mida bot proovib. Loo uus admin, kustuta vana.
5. Login URL muutmine WPS Hide Login plugin. /wp-admin → /sisselogimine
6. Limit Login Attempts Plugin "Limit Login Attempts Reloaded". 3 valet katset = IP blokeeritud.
7. Keela XML-RPC `xmlrpc.php` on tihti rünnaku-vektor. Kui ei kasuta, blokeeri.
8. Keela failide muutmine admin-paneelis `wp-config.php`-i: `define('DISALLOW_FILE_EDIT', true);`
9. Õige failiõigused - Failid: 644 - Kaustad: 755 - wp-config.php: 600
10. Andmebaasi prefix Vaikimisi `wp_`. Muuda `wp_xY9k_` vms. Plugin: iThemes Security.
11. Web Application Firewall - Wordfence (tasuta tase) - Sucuri (tasuline) - Cloudflare WAF
12. Salli ainult oma riigi IP-d admin-paneeli Wordfence Country Blocking.
13. SSL-sertifikaat Let's Encrypt, tasuta.
14. Igapäevased varundused UpdraftPlus + Google Drive. 90 päeva säilitamine.
15. Pahavara skaneerimine Wordfence või Sucuri SiteCheck. Kord nädalas.
wp-config.php turvasätted
define('DISALLOW_FILE_EDIT', true);
define('FORCE_SSL_ADMIN', true);
define('WP_AUTO_UPDATE_CORE', 'minor');
.htaccess turvareeglid
# Keela wp-config.php otsene ligipääs
<Files wp-config.php>
order allow,deny
deny from all
</Files># Keela XML-RPC
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
`
Märgid, et leht on häkitud
- Imelik suunamine teisele lehele
- Tundmatud admin-kasutajad
- Aeglane leht ilma põhjuseta
- Google "This site may be hacked" hoiatus
- Hostingueteenuse-pakkuja teade pahavara kohta
- Spämm meilid teie domeenist
Kokkuvõte
WordPress on turvaline, kui seda hooldatakse. Iseseisvaks pidevaks hoolduseks on vaja teadmisi – või professionaalset halduspartnerit.
Vajad abi oma kodulehega?
Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.
Küsi pakkumistArtikli autor
Meiko Neuman — Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.