
Знаете ли вы, что более 100 000 веб-сайтов взламываются ежедневно? Правильно, киберпреступность представляет собой серьезную угрозу для любого бизнеса, и любой, у кого есть сайт WordPress, тоже не уверен. У меня была встреча с хакерами (и я должен был вернуть свой сайт WordPress), и вы, наверное, знаете, это было ужасно.
Хакеры активно ищут уязвимые веб-сайты, чтобы взломать и украсть данные, которые они могут опубликовать, с целью получения денежной выгоды или чистого злонамеренного намерения. Чтобы защитить себя и свой ценный сайт, вы должны серьезно подумать об укреплении безопасности WordPress.
Учитывая, что вы потеряете доход, время и усилия, когда хакеры зайдут на ваш сайт, мы создали следующий контрольный список безопасности, который вы можете использовать для защиты вашего сайта WordPress. Все элементы безопасности в посте относительно просты в реализации даже для новичков:
- Обновление WordPress
- Обновление тем и плагинов
- Используйте уникальные и надежные пароли
- Установите плагин безопасности WordPress
- Выберите отличный хостинг WordPress
- Использовать SSL (HTTPS)
- Создать полную резервную копию сайта
- Использовать брандмауэр веб-приложений (WAF)
- Отключить редактирование файлов в WordPress Admin
- Защитите свою страницу входа
- Добавить аутентификацию
- Выйти неактивных пользователей
- Сканирование на наличие вредоносных программ и проблем
- Используйте VPN
Как вы можете видеть, мы разделим пост на несколько частей, которые будут охватывать все: от выбора безопасного хоста до усиления вашей админки и других. Вам нужно будет повторить некоторые задачи безопасности, такие как регулярное обновление ваших тем. Другие задачи уникальны, но все же оказывают значительное влияние на безопасность вашего сайта. Проверьте, что вам нужно исправить, и сделайте это немедленно, потому что хакеры тоже не тратят время.

1. Обновите WordPress
Ядро WordPress регулярно проверяется и проверяется на наличие уязвимостей. Если обнаружены недостатки в безопасности и ошибки, ведущие разработчики обычно выпускают обновления обслуживания. Незначительные обновления устанавливаются на ваш сайт WordPress автоматически.
Однако вам нужно будет вручную обновить WordPress для всех основных версий. Это относительно простой процесс, так как вы получаете раздражающее сообщение от вашего администратора WordPress. Только 22% веб-сайтов работают на последней версии WordPress, что печально, если учесть, насколько легко их обновлять.
Не будьте в оставшихся 78%, поскольку вы по сути подвергаете свой сайт всем видам атак, не обновляя свой сайт. Хакеры, как правило, являются первой группой людей, которые узнают об уязвимостях в старых версиях, поскольку у них есть недостатки для запуска успешных атак.
Перед обновлением WordPress мы рекомендуем прочитать примечания к выпуску, чтобы узнать, что изменилось, и создать резервную копию вашего сайта (просто для безопасности). Таким образом, теперь, что ожидать, когда вы нажимаете на эту кнопку обновления, и у вас есть безопасность на случай, если что-то пойдет не так.
2. Обновите темы и плагины
При обновлении ядра WordPress не забывайте также обновлять свои темы и плагины. Хакеры особенно любят старые темы и плагины с известными дырами в безопасности.
Они используют эти уязвимости безопасности и могут даже скрыть черный ход старой темы или плагина. Если вы не обновите, они могут взломать ваш сайт, когда вы захотите.
Чтобы не потерять свои пользовательские стили, мы рекомендуем использовать дочернюю тему WordPress вместо основной. Таким образом, вы не потеряете свои настройки при обновлении темы.
Вы также должны удалить неиспользуемые темы WordPress, плагины и установки. Это не только сэкономит пропускную способность и сделает ваш сайт быстрее, но и удержит хакеров в страхе.
Еще одно быстрое замечание: никогда не загружайте премиальные «переопределенные» темы и плагины Просто используйте надежные источники, такие как WordPress.org, Envato или другой уважаемый магазин тем.
3. Используйте уникальные и надежные пароли
Вы будете удивлены, узнав, что большинство сайтов взломаны, когда злоумышленники украдут вашу регистрационную информацию. Кроме того, атаки методом "грубой силы" довольно распространены и включают в себя бомбардировку вашей страницы входа в систему тысячами комбинаций имени пользователя и пароля, пока что-то не исчезнет.
Используя слабые имена пользователей и пароли (например, пресловутые «admin» или «12345»), вы очень облегчаете хакерам доступ на ваш сайт. Привыкайте создавать уникальные и надежные пароли, которые вы регулярно меняете. Вы даже можете использовать бесплатный онлайн-генератор, как этот от LastPass.
Управление слишком большим количеством надежных паролей может быть проблемой. Чтобы помочь, я часто полагаюсь на менеджеры паролей, такие как 1Password или LastPass, среди других. Не используйте один и тот же пароль на нескольких сайтах и всегда сохраняйте свою регистрационную информацию в безопасности. Убедитесь, что ваши пользователи WordPress также используют надежные пароли.
При этом не забывайте использовать надежные пароли для электронной почты, баз данных cPanel, MySQL и учетных записей FTP.
4. Установите плагин безопасности WordPress
Каждый раз, когда я создаю новый веб-сайт WordPress, у меня обычно есть несколько де-факто плагинов, которые я устанавливаю почти автоматически. Я получил плагин для защиты от спама, контактную форму 7, Symple Shortcodes и iThemes Security, мой плагин безопасности для WordPress.
Плагин позволяет мне укрепить свою защиту WordPress без пота. Он имеет так много функций, что делает паршивых парней с моих сайтов легким делом. Настройка плагина очень проста; Вы должны начать работу в кратчайшие сроки.
Лучшие плагины для WordPress предлагают вам различные функции, поэтому обязательно проверьте перед установкой, чтобы убедиться, что вы получаете все функции, необходимые для защиты всего сайта, независимо от того, насколько они уникальны. Стандартные функции включают сканирование на наличие вредоносных программ, блокировку IP-адресов, предотвращение перебора, двухфакторную аутентификацию и многое другое. Установите флажки в этом контрольном списке безопасности, который вы сейчас читаете!
5. Выберите отличный хостинг WordPress
Начинающие обычно ищут первый дешевый пакет размещения, который они находят. Я бы не стал возражать против вас, поскольку вы не знаете этого лучше, но сомнительно дешевый (или даже бесплатный) виртуальный хостинг может подвергнуть вас угрозе безопасности. Я знаю это наверняка, потому что меня взломали на две разные хостинговые компании, которые предлагают виртуальный хостинг.
Общий хостинг предполагает совместное использование сервера с тысячами других сайтов. Это увеличивает риск загрязнения между участками. То есть хакер может получить доступ к вашему сайту, даже если чужой сайт был исходной точкой атаки.
Управляемый хостинг WordPress, с другой стороны, ориентирован только на сайты WordPress. Вы не делите сервер с другими, и вы получаете больше возможностей для обеспечения безопасности. Они также предлагают выделенную поддержку и больше возможностей восстановления в случае, если произойдет худшее.
Если вы должны использовать виртуальный хостинг, допустим, вы начинаете с блога, который еще не зарабатывает деньги, убедитесь, что сайты изолированы или «заключены». Если у вас коммерческий или электронный веб-сайт, стоит использовать лучший хостинг WordPress, который может соответствовать вашему бюджету прямо из коробки, например, VPS, выделенный или управляемый хостинг WordPress.
6. Используйте SSL (HTTPS)
Сегодня многие хостинговые компании WordPress предлагают бесплатные SSL-сертификаты с нуля, и не без причины. SSL-сертификаты делают ваш сайт более безопасным, чем не-SSL-сайты. Google также рекомендует использовать SSL-сертификаты для защиты данных на своем веб-сайте (и убедитесь, что пользователи знают, использует ли он SSL или нет).
HTTPS более безопасен, чем его предшественник HTTP. Веб-сайт, использующий HTTPS, шифрует все данные, которые перемещаются между браузером пользователя и его серверами. Если хакер перехватывает общение, вы найдете только зашифрованные данные, которые так же полезны, как одноногий мужчина в состязании.
Установить SSL-сертификаты на большинство веб-серверов так же просто, как A, B, C. Большинство предлагают установщики в один клик, которые упрощают весь процесс. Просто войдите в свою cPanel и нажмите одну кнопку, чтобы установить и управлять своими сертификатами SSL. Для более практического подхода рассмотрите вариант Let's Encrypt.
7. Создайте полную резервную копию сайта
Когда хакеры свергли меня с престола, мне пришлось с нуля перестраивать свои сайты, – головной боли, которой я бы избежал, если бы надежно запомнил резервное копирование WordPress.
Но нет, резервные копии, которые были на моем веб-сервере, были повреждены во время атаки, и нет, у меня не было вторичного решения для резервного копирования. Классический случай складывания всех яиц в одну корзину, который преподал мне тяжелый урок.
Сегодня я создаю полные резервные копии веб-сайтов, которые включают мои файлы и базы данных. Я в основном использую ManageWP, но я также использую плагин Duplicator для хранения резервных копий на моем компьютере и Google Диске.
Я призываю вас регулярно создавать полные резервные копии. Многие решения для резервного копирования WordPress позволяют автоматизировать весь процесс, экономя ваше время и обеспечивая спокойствие.
8. Используйте брандмауэр веб-приложений (WAF)
Чтобы добавить дополнительный уровень безопасности вашему сайту WordPress и лучше выспаться ночью, включите брандмауэр веб-приложений (WAF). WAF защищает ваш сайт, блокируя вредоносный трафик задолго до того, как он попадет на ваш сайт. Это упреждающая мера, чтобы остановить плохих парней до того, как они нанесут какой-либо ущерб.
Брандмауэр фильтрует входящий трафик, убивает хакеров и пропускает законных пользователей. Многие компании по обеспечению безопасности WordPress предлагают брандмауэры веб-приложений наряду с другими функциями. Популярные варианты в отрасли включают Sucuri и Cloudflare.
9. Отключите редактирование файлов в WordPress Admin.
WordPress CMS поставляется с фантастическим редактором кода, который позволяет редактировать файлы и темы плагинов в вашей панели администратора WordPress. Редактор кода – это отличный инструмент, который есть в вашем распоряжении, но в чужих руках хакеры могут использовать его для порчи или добавления вредоносных программ на ваш сайт.
Вы всегда можете редактировать файлы тем и плагинов (при необходимости) через FTP или файловый менеджер в cPanel, что означает, что вы можете полностью отключить редактор кода в WordPress. Вы не хотите, чтобы хакеры, получившие доступ к вашей административной области WordPress, имели доступ к редактору кода, поскольку они могут нанести большой ущерб с помощью нескольких строк кода.
Что делать Вы можете отключить встроенный редактор кода, используя бесплатный плагин Sucuri Security. Кроме того, вы можете добавить следующий код к вашему WP-config.php архив:
// Disallow file edit define( 'DISALLOW_FILE_EDIT', true );
Мы движемся вперед
10. Защитите свою страницу входа
Обычно форма входа в WordPress имеет два поля; Имя пользователя и пароль. С помощью злоумышленников и все более умных роботов, как вы предотвращаете доступ хакеров к вашей административной области WordPress? Это просто; Добавьте CAPTCHA или секретные вопросы, которые затрудняют получение несанкционированного доступа.
И вам не нужно редактировать код добавить капчу или вопросы безопасности на вашу страницу входа. Существует популярный плагин WordPress, известный как WP Security Question, который легко настроить и использовать. Если вы хотите использовать CAPTCHA, вы можете использовать простую регистрационную капчу, WordFence или один из многих других вариантов, доступных бесплатно на WordPress.org.
В то же время вы можете измените свой логин wp к чему-то уникальному Таким образом, ботам и хакерам будет трудно угадать URL-адрес вашей страницы входа. wp-login уже популярен среди хакеров, поэтому имеет смысл изменить URL-адрес на что-то другое. Вы можете использовать такой плагин, как WPS Hide Login.
11. Добавить аутентификацию
Также рассмотрите возможность реализации двухфакторной и многофакторной аутентификации. В случае, если хакер имеет доступ к вашим данным для входа, вы не сможете войти на свой сайт WordPress. Доступно много вариантов, но Google Authenticator является популярным вариантом.
Помимо этого, ограничить количество входов в систему на странице входа. Если посетитель пытается войти с учетной записью, которая не существует, или пытается войти снова много раз, это, скорее всего, хакер или бот, пытающийся войти с помощью грубой силы. Вы можете использовать плагин, такой как Limit Login Attempts или блокировка входа, чтобы держать эти навязчивые элементы подальше.
12. Выйти неактивных пользователей
Если у вас есть многопользовательский веб-сайт WordPress, вы не можете полностью контролировать, как и где пользователи получают доступ к вашему веб-сайту. Автор может решить использовать бесплатный общедоступный Wi-Fi, чтобы сделать последние штрихи к статье. Веб-дизайнер может покинуть свой стол и вернуться с обеденного перерыва.
В таких случаях ваш пользователь может неосознанно подвергать ваш сайт угрозам безопасности. Злоумышленник может взять на себя вашу сессию, отредактировать ваши данные и просто нанести ущерб. Если неавторизованная сторона знает, что она делает, она может легко перенести учетную запись пользователя и нанести ущерб.
Что делать Вы можете выйти из неактивных пользователей автоматически по истечении заданного периода. И лучшая часть? Для этого есть плагины. Популярным вариантом является плагин Idle Logout, который включает параметры для настройки времени простоя перед выходом из системы, настраиваемого всплывающего окна или перенаправления при выходе из системы, а также времени ожидания в зависимости от роли пользователя.
13. Сканирование на наличие вредоносных программ и проблем (регулярно)
Часто забывают, что регулярное сканирование вашего сайта WordPress может помочь вам определить проблемы безопасности с самого начала. Хакеру требуется всего лишь секунда, чтобы зайти на ваш сайт и заняться всевозможными гадостями. Это как раз та причина, по которой вы должны быть осведомлены о вещах всегда.
Множество плагинов безопасности WordPress для поиска вредоносных программ, известных уязвимостей безопасности, устаревших сценариев, атак методом перебора, несуществующих резервных копий и т. Д. Плагины отправляют вам подробные отчеты об известных проблемах, чтобы вы могли их исправить или нанять профессионала.
Существует много сканеров веб-сайтов, таких как Sucuri SiteCheck, которые вы можете использовать для мгновенной проверки вашего сайта. Все, что вам нужно сделать, это ввести свой URL, и инструменты автоматически подтвердят ваш сайт. После этого вам предложат отчет о том, что вам нужно исправить. Получив отчет, сразу же исправьте все уязвимости безопасности.
14. Используйте VPN
Если вы используете веб-сайт, который содержит конфиденциальную информацию, которая никогда не должна попадать в руки хакеров, рассмотрите возможность использования виртуальной частной сети (VPN), особенно при использовании бесплатного общедоступного Wi-Fi. VPN защищает вас от атак «человек посередине», которые распространены в общественных сетях, в том числе дома и на работе.
Виртуальная частная сеть гарантирует, что даже если злоумышленники получат доступ к системе и украдут ваши данные, они не смогут ничего сделать с данными, полученными от вас. Если у вас есть интернет-сеть, которой вы делитесь со многими людьми, всегда используйте VPN, прежде чем войти в вашу админ-панель WordPress.
Другие варианты безопасности WordPress
Вам нужно больше делать? Мы бы хотели, чтобы ваш сайт всегда был в безопасности, поэтому вот дополнительные функции безопасности, которые нужно добавить в ваш контрольный список:
- Отключите выполнение файлов PHP в / wp-content / wp-uploads /
- Изменить префикс базы данных WordPress
- Защитите паролем свои страницы входа администратора и сервера
- Отключить индексирование каталогов
- Отключите WP REST API и XML-RPC, если не нужно
- Не редактируйте и не меняйте ядро WordPress – напишите или используйте плагин, который предлагает вам необходимую функциональность
- Убедитесь, что на вашем сайте установлена последняя версия PHP
- Используйте антивирус на вашем компьютере
- Включить Google Search Console
- Уменьшите уязвимости XSS и SQL-инъекций (вам может понадобиться более опытный специалист, чтобы помочь с этими двумя)
На самом деле количество шагов, которые вы можете предпринять для защиты своего сайта, бесконечно. Но если вы можете добавить в закладки 14 пунктов, которые мы перечислили, это отличный шаг для защиты вашего сайта.
Обеспечить безопасность вашего сайта WordPress сложно, но не невозможно. С правильными инструментами и навыками вы можете быстро усилить свою безопасность WordPress и держать в страхе плохих актеров.
Как резюме, всегда держите ваш сайт обновленным. Кроме того, никогда не загружайте темы или плагины с ненадежных сайтов. И чтобы быть уверенным, что случится худшее, всегда есть надежное решение для резервного копирования.
Мы надеемся, что вы нашли все советы, которые необходимы для защиты вашего сайта WordPress, а значит, и вашего бизнеса в Интернете. Если у вас есть какие-либо вопросы или вам нужна помощь, чтобы выяснить, как защитить ваш сайт WordPress, сообщите нам об этом в комментариях. Оставайтесь в безопасности!
