Zabezpečení WordPressu: co udělat, aby web nebyl snadný cíl

Napadený web přijde o pozice dřív, než si toho někdo všimne. Nejčastější scénář není smazaný obsah, ale vložené stránky s cizí reklamou, které se do indexu dostanou pod vaší doménou. Většinu útoků zastaví tři věci: aktualizace, silná hesla a úklid toho, co nepoužíváte.

Kudy se útočí

Vstupní bod Podíl na napadeních Prevence
Zastaralý plugin nejčastější Aktualizovat, nepoužívané smazat
Zastaralá nebo pirátská šablona častý Kupovat u autora, aktualizovat
Slabé heslo správce častý Správce hesel, dvoufázové ověření
Sdílený hosting se sousedem méně častý Oddělený účet, samostatný uživatel
Jádro WordPressu vzácný Automatické bezpečnostní aktualizace

Co udělat hned

  1. Zapněte automatické bezpečnostní aktualizace jádra. Ve výchozím nastavení běží, ověřte, že je nikdo nevypnul.
  2. Smažte, co nepoužíváte. Deaktivovaný plugin je pořád na disku a pořád se dá zneužít. Totéž platí pro nepoužité šablony.
  3. Zrušte účet s přihlašovacím jménem admin. Je to první jméno, které útočníci zkoušejí.
  4. Nastavte dvoufázové ověření pro všechny účty s právy správce.
  5. Omezte počet pokusů o přihlášení. Bez toho je přihlašovací stránka terčem tisíců pokusů denně.
  6. Zakažte úpravu souborů z administrace konstantou DISALLOW_FILE_EDIT. Kdo se dostane do administrace, nedostane rovnou přístup ke kódu.
  7. Zkontrolujte práva souborů. Adresáře 755, soubory 644, wp-config.php 600.

Zálohy, které k něčemu jsou

  • Mimo server. Záloha na stejném disku jako web je k ničemu, když se ztratí server.
  • Databáze i soubory. Samotná databáze bez souborů web neobnoví.
  • Několik generací. Napadení se často zjistí až po týdnech, takže poslední záloha už bývá nakažená.
  • Vyzkoušené obnovení. Záloha, kterou jste nikdy neobnovili, je jen soubor. Zkuste to jednou za rok na testovací kopii.

Jak poznat napadení

  1. Zadejte do vyhledávače site:vasedomena.cz a projděte výsledky. Cizí stránky o léčivech, hazardu nebo půjčkách jsou typický projev.
  2. V Search Console se podívejte na přehled Stránky. Náhlý nárůst indexovaných adres je varování.
  3. V administraci projděte seznam uživatelů. Neznámý účet se právy správce je jistota.
  4. Porovnejte soubory s čistou instalací. Nové soubory PHP v adresáři pro nahrané soubory nemají žádný legitimní důvod.
  5. Zkontrolujte naplánované úlohy. Útočníci si takhle zajišťují návrat i po vyčištění.

Postup při napadení

  1. Web odstavte nebo aspoň znepřístupněte, aby nešířil škodlivý obsah dál.
  2. Obnovte ze zálohy z doby před napadením. Ruční čištění nechte až jako druhou možnost.
  3. Změňte všechna hesla: správce, databáze, FTP, hosting.
  4. Aktualizujte jádro, šablonu i pluginy, ještě než web pustíte ven.
  5. Najděte vstupní bod. Bez toho se napadení opakuje. Pomůže log serveru z doby první podezřelé změny.
  6. V Search Console požádejte o přezkoumání, pokud přišlo upozornění na škodlivý obsah.

Co dělat s přihlašovací stránkou

Přesun wp-login.php na jinou adresu je oblíbené opatření. Zastaví automatické pokusy, ale ne cílený útok. Bere se jako doplněk k silnému heslu a dvoufázovému ověření, ne jako náhrada. Praktický vedlejší přínos je nižší zátěž serveru, protože roboti přestanou tlouct na dveře.

Časté dotazy

Je WordPress méně bezpečný než jiné systémy?

Jádro samo o sobě ne, bezpečnostní tým reaguje rychle. Slabinou je počet doplňků a to, že běží na velké části webů, takže se útoky vyplatí automatizovat. Drtivá většina napadení jde přes zastaralý plugin nebo šablonu, ne přes jádro. Web s pěti udržovanými pluginy je bezpečný.

Jak poznám, že je web napadený?

Nejčastější příznaky: v Search Console se objeví stránky, které jste nevytvořili, obvykle o léčivech nebo hazardu; ve výsledcích hledání má web cizí popisek; přibyl uživatel s právy správce; v souborech jsou nové soubory PHP s náhodným názvem. Nejrychlejší kontrola je dotaz site na vaši doménu ve vyhledávači a projít, co se ukáže.

Co dělat, když k napadení došlo?

Nejdřív obnovit ze zálohy z doby před napadením, ne čistit ručně. Pak změnit všechna hesla včetně databáze a FTP, aktualizovat vše, odstranit neznámé uživatele a v Search Console požádat o přezkoumání, pokud přišlo upozornění. Ruční čištění bez znalosti vstupního bodu vede k tomu, že se web napadne znovu do týdne.

Jakub Knytl

Patnáct let opravuji weby českým firmám a e-shopům. Většina problémů, o kterých tu píšu, mě potkala u klienta dřív, než jsem o nich napsal.

Související návody

Technika a zabezpečení

Struktura URL adres, která vydrží roky

Krátká, malými písmeny, se spojovníky, bez diakritiky. Proč se adresa s háčky rozpadne na změť procent a co hrozí při přepnutí trvalých odkazů.

· 13 min čtení

Pojmy z tohoto textu

Nevíte, jestli se vás to týká?

Pusťte kontrolu na svůj web a uvidíte, jestli tenhle problém máte. Trvá to necelou minutu.

156 kontrol, výsledek do minuty. Bez registrace, bez karty, bez e-mailu.