Сигурност на WordPress: как всъщност хакват сайтове и какво да правите
Най-разпространената грешка по въпросите на сигурността звучи така: „кому е нужен моят малък сайт“. Тя изхожда от това, че хакванията са целенасочени. Всъщност огромното мнозинство са автоматични: скрипт обхожда милиони адреси и проверява за известни уязвимости. На него не му пука чий е сайтът и колко посетители има.
Затова въпросът не е дали сте интересни на някого. Въпросът е дали имате незакърпена дупка от известен списък.
През какво влизат наистина
| Вектор | Същност | Какво го затваря |
|---|---|---|
| Остарели плъгини и теми | Най-честата причина. Уязвимостта е публикувана, обновлението съществува, никой не го е сложил | Редовно обновяване |
| Слаби пароли | Автоматично налучкване на популярни комбинации | Дълги пароли, двуфакторно удостоверяване |
| Изоставени компоненти | Плъгинът е спрян, но не е изтрит. Кодът е останал | Изтриване на неизползваното |
| Споделен хостинг | Хакнат е съседен сайт в същия акаунт | Изолация, отделен акаунт |
| Пиратски теми | Готова задна врата вътре в „безплатна премиум тема“ | Само официални източници |
| Забравени достъпи | Профил на изпълнител, напуснал преди година | Ревизия на потребителите |
Обърнете внимание: в списъка няма нищо екзотично. Това не са изтънчени атаки, а неприбрани врати.
Плъгините: главният източник на риск
Средният сайт има от петнадесет до тридесет плъгина. Всеки е чужд код с пълни права вътре в сайта ви.
Практични правила, които премахват по-голямата част от риска:
- По-малко значи по-безопасно. Плъгин, сложен преди две години „да го видим“, е отворена повърхност за атака без никаква полза.
- Гледайте датата на последното обновяване. Плъгин, необновяван от година, най-вероятно е изоставен.
- Да го спрете не значи да го изтриете. Файловете на спрян плъгин остават на сървъра и в част от случаите са достижими отвън.
- Обновяването не е еднократно действие. Петнадесет минути веднъж седмично затварят повече от всяка платена защита.
Достъпите, за които се забравя
Типична картина във фирма с тригодишен сайт: осем администраторски профила, от които двама са напуснали служители, един е изпълнителят, правил редизайна, а още един се казва „test“.
Какво си струва да направите веднага:
- Отворете списъка с потребители и изтрийте всички, които не можете да назовете по име.
- Понижете ролите: на повечето хора администратор не им трябва, стига редактор.
- Включете двуфакторно удостоверяване поне за администраторите.
- Сменете паролите за хостинга и базата, ако някога са били изпращани в месинджър.
Защо изобщо хакват малки сайтове
Разбирането на мотива помага да забележите проблема по-рано. Обикновено сайтът е нужен не сам по себе си, а като ресурс:
- Изпращане на спам от вашия домейн, докато не го блокират.
- Скрити връзки към чужди ресурси, видими само за ботовете.
- Пренасочване на мобилни посетители към външни страници.
- Фишинг страница на вашия домейн, защото на него се доверяват.
- Изчислителни ресурси на сървъра.
Общото между всички сценарии е едно: хакването се прави така, че да остане незабелязано. Сайтът продължава да работи, а собственикът научава за проблема от хостинг доставчика или от предупреждение в търсачката.
Задължителен минимум
| Мярка | Колко отнема | Какво затваря |
|---|---|---|
| Автоматични обновявания на ядрото и плъгините | 10 минути еднократно | Основната част от автоматичните атаки |
| Двуфакторно удостоверяване | 15 минути | Налучкване и кражба на парола |
| Ограничение на опитите за вход | 10 минути | Прехвърляне на пароли |
| Резервни копия извън сървъра | 30 минути | Последиците от всеки сценарий |
| Ревизия на потребителите | 20 минути | Забравени достъпи |
| Изтриване на неизползвани плъгини | 30 минути | Половината повърхност за атака |
Най-важният ред тук са резервните копия и точно той най-често се прави формално. Копие, което стои на същия сървър, не помага: при хакване изчезва заедно със сайта. Копията също трябва да се проверяват, защото непроверено възстановяване не е копие, а надежда.
Признаци, че сайтът вече е хакнат
- В резултатите от търсене по името на фирмата се появяват чужди страници.
- Хостинг доставчикът съобщава за превишен лимит за изходяща поща.
- Сайтът се отваря нормално при вас, но познати се оплакват от пренасочване.
- Появили са се нови администратори, които не сте създавали.
- В основната папка стоят файлове със случайни имена.
- Search Console е изпратил предупреждение за опасно съдържание.
Какво да правите, ако се случи
- Не изтривайте нищо веднага: първо направете копие на текущото състояние, ще ви трябва за анализа.
- Сменете всички пароли: администратори, хостинг, база данни, FTP.
- Възстановете от копие, направено преди заразяването, а не от вчерашното.
- Обновете всичко: ядро, теми, плъгини.
- Изтрийте непознатите профили.
- Проверете сайта в Search Console и поискайте повторна проверка.
Сигурността на WordPress не е отделен продукт, който се купува. Това са няколко редовни действия, всяко от които отнема минути. Разликата между сайт, който е издържал, и сайт, който е паднал, почти винаги се свежда до това дали някой е слагал обновяванията и дали има работещо копие извън сървъра.








