Tagasi blogisse
    Päisepilt artiklile „WordPressi turvalisuse juhend: 15 sammu"
    Turvalisus22.4.20268 min

    WordPressi turvalisuse juhend: 15 sammu

    Tahad teada, kuidas sinu enda leht seisab?

    Küsi tasuta auditit

    WordPress jookseb 43% veebilehtedest ja on seetõttu häkkerite peamine sihtmärk. Need 15 sammu kaitsevad teid.

    Autor: Meiko Neuman

    Asutaja ja veebistrateeg, Kodulehe Haldus

    Miks WordPress on sihtmärk?

    43% maailma veebilehtedest = miljoneid sarnaseid haavatavusi. Üks haavatav plugin = miljonid potentsiaalsed ohvrid. Botid skaneerivad pidevalt.

    15 sammu WordPressi kaitseks

    1. Uuenda kõike WordPress core, pluginad, teema. 60% häkkimistest = aegunud tarkvara.

    2. Eemalda kasutamata pluginad ja teemad Isegi mitteaktiivsed pluginad on rünnaku-vektorid.

    3. Tugev admin parool + 2FA WP 2FA plugin (tasuta). Google Authenticator.

    4. Muuda admin-kasutajanime "admin" on esimene, mida bot proovib. Loo uus admin, kustuta vana.

    5. Login URL muutmine WPS Hide Login plugin. /wp-admin → /sisselogimine

    6. Limit Login Attempts Plugin "Limit Login Attempts Reloaded". 3 valet katset = IP blokeeritud.

    7. Keela XML-RPC `xmlrpc.php` on tihti rünnaku-vektor. Kui ei kasuta, blokeeri.

    8. Keela failide muutmine admin-paneelis `wp-config.php`-i: `define('DISALLOW_FILE_EDIT', true);`

    9. Õige failiõigused - Failid: 644 - Kaustad: 755 - wp-config.php: 600

    10. Andmebaasi prefix Vaikimisi `wp_`. Muuda `wp_xY9k_` vms. Plugin: iThemes Security.

    11. Web Application Firewall - Wordfence (tasuta tase) - Sucuri (tasuline) - Cloudflare WAF

    12. Salli ainult oma riigi IP-d admin-paneeli Wordfence Country Blocking.

    13. SSL-sertifikaat Let's Encrypt, tasuta.

    14. Igapäevased varundused UpdraftPlus + Google Drive. 90 päeva säilitamine.

    15. Pahavara skaneerimine Wordfence või Sucuri SiteCheck. Kord nädalas.

    wp-config.php turvasätted

    define('DISALLOW_FILE_EDIT', true);
    define('FORCE_SSL_ADMIN', true);
    define('WP_AUTO_UPDATE_CORE', 'minor');
    

    .htaccess turvareeglid

    # Keela wp-config.php otsene ligipääs
    <Files wp-config.php>
    order allow,deny
    deny from all
    </Files>

    # Keela XML-RPC <Files xmlrpc.php> order deny,allow deny from all </Files> `

    Märgid, et leht on häkitud

    • Imelik suunamine teisele lehele
    • Tundmatud admin-kasutajad
    • Aeglane leht ilma põhjuseta
    • Google "This site may be hacked" hoiatus
    • Hostingueteenuse-pakkuja teade pahavara kohta
    • Spämm meilid teie domeenist

    Kokkuvõte

    WordPress on turvaline, kui seda hooldatakse. Iseseisvaks pidevaks hoolduseks on vaja teadmisi – või professionaalset halduspartnerit.

    Vajad abi oma kodulehega?

    Meie meeskond hooldab, optimeerib ja kaitseb sinu kodulehte. Hinna lepime kokku mahu järgi.

    Küsi pakkumist

    Artikli autor

    Meiko Neuman Asutaja ja veebistrateeg, Kodulehe Haldus. Meiko juhib Kodulehehalduse tiimi ja on üle kümne aasta aidanud Eesti ettevõtetel kodulehti hallata, optimeerida ja müügitulemusi parandada. Kirjutab kodulehe haldusest, SEO-st, AEO/GEO-st ja veebi ärilisest poolest.

    Seotud artiklid