Zabezpečení WordPressu: co udělat, aby web nebyl snadný cíl
Napadený web přijde o pozice dřív, než si toho někdo všimne. Nejčastější scénář není smazaný obsah, ale vložené stránky s cizí reklamou, které se do indexu dostanou pod vaší doménou. Většinu útoků zastaví tři věci: aktualizace, silná hesla a úklid toho, co nepoužíváte.
Kudy se útočí
| Vstupní bod | Podíl na napadeních | Prevence |
|---|---|---|
| Zastaralý plugin | nejčastější | Aktualizovat, nepoužívané smazat |
| Zastaralá nebo pirátská šablona | častý | Kupovat u autora, aktualizovat |
| Slabé heslo správce | častý | Správce hesel, dvoufázové ověření |
| Sdílený hosting se sousedem | méně častý | Oddělený účet, samostatný uživatel |
| Jádro WordPressu | vzácný | Automatické bezpečnostní aktualizace |
Co udělat hned
- Zapněte automatické bezpečnostní aktualizace jádra. Ve výchozím nastavení běží, ověřte, že je nikdo nevypnul.
- Smažte, co nepoužíváte. Deaktivovaný plugin je pořád na disku a pořád se dá zneužít. Totéž platí pro nepoužité šablony.
- Zrušte účet s přihlašovacím jménem admin. Je to první jméno, které útočníci zkoušejí.
- Nastavte dvoufázové ověření pro všechny účty s právy správce.
- Omezte počet pokusů o přihlášení. Bez toho je přihlašovací stránka terčem tisíců pokusů denně.
- Zakažte úpravu souborů z administrace konstantou
DISALLOW_FILE_EDIT. Kdo se dostane do administrace, nedostane rovnou přístup ke kódu. - Zkontrolujte práva souborů. Adresáře 755, soubory 644,
wp-config.php600.
Zálohy, které k něčemu jsou
- Mimo server. Záloha na stejném disku jako web je k ničemu, když se ztratí server.
- Databáze i soubory. Samotná databáze bez souborů web neobnoví.
- Několik generací. Napadení se často zjistí až po týdnech, takže poslední záloha už bývá nakažená.
- Vyzkoušené obnovení. Záloha, kterou jste nikdy neobnovili, je jen soubor. Zkuste to jednou za rok na testovací kopii.
Jak poznat napadení
- Zadejte do vyhledávače
site:vasedomena.cza projděte výsledky. Cizí stránky o léčivech, hazardu nebo půjčkách jsou typický projev. - V Search Console se podívejte na přehled Stránky. Náhlý nárůst indexovaných adres je varování.
- V administraci projděte seznam uživatelů. Neznámý účet se právy správce je jistota.
- Porovnejte soubory s čistou instalací. Nové soubory PHP v adresáři pro nahrané soubory nemají žádný legitimní důvod.
- Zkontrolujte naplánované úlohy. Útočníci si takhle zajišťují návrat i po vyčištění.
Postup při napadení
- Web odstavte nebo aspoň znepřístupněte, aby nešířil škodlivý obsah dál.
- Obnovte ze zálohy z doby před napadením. Ruční čištění nechte až jako druhou možnost.
- Změňte všechna hesla: správce, databáze, FTP, hosting.
- Aktualizujte jádro, šablonu i pluginy, ještě než web pustíte ven.
- Najděte vstupní bod. Bez toho se napadení opakuje. Pomůže log serveru z doby první podezřelé změny.
- V Search Console požádejte o přezkoumání, pokud přišlo upozornění na škodlivý obsah.
Co dělat s přihlašovací stránkou
Přesun wp-login.php na jinou adresu je oblíbené opatření. Zastaví automatické pokusy, ale ne cílený útok. Bere se jako doplněk k silnému heslu a dvoufázovému ověření, ne jako náhrada. Praktický vedlejší přínos je nižší zátěž serveru, protože roboti přestanou tlouct na dveře.
Časté dotazy
Je WordPress méně bezpečný než jiné systémy?
Jádro samo o sobě ne, bezpečnostní tým reaguje rychle. Slabinou je počet doplňků a to, že běží na velké části webů, takže se útoky vyplatí automatizovat. Drtivá většina napadení jde přes zastaralý plugin nebo šablonu, ne přes jádro. Web s pěti udržovanými pluginy je bezpečný.
Jak poznám, že je web napadený?
Nejčastější příznaky: v Search Console se objeví stránky, které jste nevytvořili, obvykle o léčivech nebo hazardu; ve výsledcích hledání má web cizí popisek; přibyl uživatel s právy správce; v souborech jsou nové soubory PHP s náhodným názvem. Nejrychlejší kontrola je dotaz site na vaši doménu ve vyhledávači a projít, co se ukáže.
Co dělat, když k napadení došlo?
Nejdřív obnovit ze zálohy z doby před napadením, ne čistit ručně. Pak změnit všechna hesla včetně databáze a FTP, aktualizovat vše, odstranit neznámé uživatele a v Search Console požádat o přezkoumání, pokud přišlo upozornění. Ruční čištění bez znalosti vstupního bodu vede k tomu, že se web napadne znovu do týdne.
Související návody
Bezpečnostní hlavičky: které nastavit a v jakém pořadí
Hlavičky se nastavují na serveru a chrání návštěvníka před tím, co se do stránky vloudí. Čtyři z nich jde zapnout bez rizika hned.
HTTPS a certifikát: co hlídat, aby web nespadl kvůli vypršení
HTTPS je dnes samozřejmost a jeho absence je nález. Zajímavější je, co se stane při vypršení certifikátu a jak přechod udělat bez ztráty pozic.
Struktura URL adres, která vydrží roky
Krátká, malými písmeny, se spojovníky, bez diakritiky. Proč se adresa s háčky rozpadne na změť procent a co hrozí při přepnutí trvalých odkazů.
Pojmy z tohoto textu
- Smíšený obsah Stav, kdy se stránka načte přes HTTPS, ale některé její části se stahují přes nešifrované HTTP.
- Bezpečnostní hlavička Údaj, který server posílá spolu se stránkou a kterým prohlížeči omezuje, co smí. Na pozice vliv nemá.
- HTTPS Šifrované spojení mezi prohlížečem a serverem. Dnes samozřejmost, jeho absence je nález a prohlížeče na ni upozorňují.
Nevíte, jestli se vás to týká?
Pusťte kontrolu na svůj web a uvidíte, jestli tenhle problém máte. Trvá to necelou minutu.