Сигурност на WordPress: как всъщност хакват сайтове и какво да правите

Най-разпространената грешка по въпросите на сигурността звучи така: „кому е нужен моят малък сайт“. Тя изхожда от това, че хакванията са целенасочени. Всъщност огромното мнозинство са автоматични: скрипт обхожда милиони адреси и проверява за известни уязвимости. На него не му пука чий е сайтът и колко посетители има.

Затова въпросът не е дали сте интересни на някого. Въпросът е дали имате незакърпена дупка от известен списък.

През какво влизат наистина

ВекторСъщностКакво го затваря
Остарели плъгини и темиНай-честата причина. Уязвимостта е публикувана, обновлението съществува, никой не го е сложилРедовно обновяване
Слаби паролиАвтоматично налучкване на популярни комбинацииДълги пароли, двуфакторно удостоверяване
Изоставени компонентиПлъгинът е спрян, но не е изтрит. Кодът е останалИзтриване на неизползваното
Споделен хостингХакнат е съседен сайт в същия акаунтИзолация, отделен акаунт
Пиратски темиГотова задна врата вътре в „безплатна премиум тема“Само официални източници
Забравени достъпиПрофил на изпълнител, напуснал преди годинаРевизия на потребителите

Обърнете внимание: в списъка няма нищо екзотично. Това не са изтънчени атаки, а неприбрани врати.

Плъгините: главният източник на риск

Средният сайт има от петнадесет до тридесет плъгина. Всеки е чужд код с пълни права вътре в сайта ви.

Практични правила, които премахват по-голямата част от риска:

  • По-малко значи по-безопасно. Плъгин, сложен преди две години „да го видим“, е отворена повърхност за атака без никаква полза.
  • Гледайте датата на последното обновяване. Плъгин, необновяван от година, най-вероятно е изоставен.
  • Да го спрете не значи да го изтриете. Файловете на спрян плъгин остават на сървъра и в част от случаите са достижими отвън.
  • Обновяването не е еднократно действие. Петнадесет минути веднъж седмично затварят повече от всяка платена защита.

Достъпите, за които се забравя

Типична картина във фирма с тригодишен сайт: осем администраторски профила, от които двама са напуснали служители, един е изпълнителят, правил редизайна, а още един се казва „test“.

Какво си струва да направите веднага:

  1. Отворете списъка с потребители и изтрийте всички, които не можете да назовете по име.
  2. Понижете ролите: на повечето хора администратор не им трябва, стига редактор.
  3. Включете двуфакторно удостоверяване поне за администраторите.
  4. Сменете паролите за хостинга и базата, ако някога са били изпращани в месинджър.

Защо изобщо хакват малки сайтове

Разбирането на мотива помага да забележите проблема по-рано. Обикновено сайтът е нужен не сам по себе си, а като ресурс:

  • Изпращане на спам от вашия домейн, докато не го блокират.
  • Скрити връзки към чужди ресурси, видими само за ботовете.
  • Пренасочване на мобилни посетители към външни страници.
  • Фишинг страница на вашия домейн, защото на него се доверяват.
  • Изчислителни ресурси на сървъра.

Общото между всички сценарии е едно: хакването се прави така, че да остане незабелязано. Сайтът продължава да работи, а собственикът научава за проблема от хостинг доставчика или от предупреждение в търсачката.

Задължителен минимум

МяркаКолко отнемаКакво затваря
Автоматични обновявания на ядрото и плъгините10 минути еднократноОсновната част от автоматичните атаки
Двуфакторно удостоверяване15 минутиНалучкване и кражба на парола
Ограничение на опитите за вход10 минутиПрехвърляне на пароли
Резервни копия извън сървъра30 минутиПоследиците от всеки сценарий
Ревизия на потребителите20 минутиЗабравени достъпи
Изтриване на неизползвани плъгини30 минутиПоловината повърхност за атака

Най-важният ред тук са резервните копия и точно той най-често се прави формално. Копие, което стои на същия сървър, не помага: при хакване изчезва заедно със сайта. Копията също трябва да се проверяват, защото непроверено възстановяване не е копие, а надежда.

Признаци, че сайтът вече е хакнат

  • В резултатите от търсене по името на фирмата се появяват чужди страници.
  • Хостинг доставчикът съобщава за превишен лимит за изходяща поща.
  • Сайтът се отваря нормално при вас, но познати се оплакват от пренасочване.
  • Появили са се нови администратори, които не сте създавали.
  • В основната папка стоят файлове със случайни имена.
  • Search Console е изпратил предупреждение за опасно съдържание.

Какво да правите, ако се случи

  1. Не изтривайте нищо веднага: първо направете копие на текущото състояние, ще ви трябва за анализа.
  2. Сменете всички пароли: администратори, хостинг, база данни, FTP.
  3. Възстановете от копие, направено преди заразяването, а не от вчерашното.
  4. Обновете всичко: ядро, теми, плъгини.
  5. Изтрийте непознатите профили.
  6. Проверете сайта в Search Console и поискайте повторна проверка.

Сигурността на WordPress не е отделен продукт, който се купува. Това са няколко редовни действия, всяко от които отнема минути. Разликата между сайт, който е издържал, и сайт, който е паднал, почти винаги се свежда до това дали някой е слагал обновяванията и дали има работещо копие извън сървъра.

Актуални новини

Жълта предупредителна лента и оранжев пътен конус, опънати през разбит тротоар от чакъл и откъртен асфалт

Приставките за достъпност не са съответствие: какво решава делото Carrefour

Френски съд отхвърли показателя 71% и даде на Carrefour шест месеца при 500 евро на ден, а FTC събра 1 милион долара от най-големия продавач на приставки заради твърдението, че приставката осигурява съответствие. Защо скрипт не може да го поправи и какво може.

Пет черни международни адаптера за контакти, подредени на пирамида върху едноцветен фон, всеки с различно разположение на щифтовете

MCP за бизнеса: какво решава стандартът и какво пак строите сами

MCP вече е независим от доставчик под шапката на Linux Foundation, публичните сървъри са над 10 000, а юлската спецификация го направи обикновена уеб инфраструктура. Но готовността за корпоративна употреба — одитни дневници, единен вход, шлюзове — е най-малко дефинираният приоритет на самата пътна карта.

Две съседни входни врати на улица — тъмночервена и кафява — във фасади на къщи с различен цвят

Passkey и паролата, която остава: какво реално се промени до 2026 г.

Пет милиарда passkey в употреба и 90% разпознаваемост — а 57% от организациите все още вкарват собствения си персонал с парола. Защо passkey печелят като добавка и губят като замяна, и петте стъпки, които си струват на един бизнес сайт.

Виж всички новини