12 sposobów na zabezpieczenie WordPressa przed włamaniem
Kilka dni temu odebrałem telefon.
– Panie Marcinie, dostałam numer do Pana od …. . Podobno zna się Pan na stronach internetowych. Mamy stronę firmową, zajmowała się nią pani Basia z księgowości, a czasem pomagał jej syn. Chyba coś jest nie tak…
Po wejściu na stronę zobaczyłem taki widok:

Na serwerze znajdowały się ukryte pliki, które wyświetlały zupełnie inną zawartość niż ta przygotowana przez właściciela strony. Infekcja nie należała do najłatwiejszych do usunięcia, jednak udało się ją wyczyścić bez uszkodzenia witryny.
Infekcje stron internetowych często kojarzą się z treściami dla dorosłych, reklamami hazardu lub kryptowalut. Nie zawsze jednak są one widoczne dla zwykłych użytkowników. Czasami zainfekowana strona działa pozornie normalnie, a w tle wysyła spam, uczestniczy w atakach na inne serwery lub służy do wyświetlania ukrytych treści tylko dla robotów wyszukiwarek.
1. Regularnie aktualizuj WordPress
Aktualizacje nie służą wyłącznie dodawaniu nowych funkcji. W większości przypadków zawierają poprawki bezpieczeństwa usuwające błędy, które mogą zostać wykorzystane przez cyberprzestępców
2. Aktualizuj wszystkie wtyczki
Nieaktualne wtyczki są jedną z najczęstszych przyczyn włamań. Warto regularnie sprawdzać dostępność aktualizacji i usuwać dodatki, które nie są już rozwijane.
3. Aktualizuj motyw
Nawet jeśli korzystasz z płatnego motywu, pamiętaj o jego aktualizacji. Luki bezpieczeństwa mogą występować również w szablonach.
4. Usuń niepotrzebne wtyczki
Każda dodatkowa wtyczka zwiększa powierzchnię ataku. Jeśli czegoś nie używasz — usuń to całkowicie.
5. Włącz uwierzytelnianie dwuskładnikowe (2FA)
Nawet jeśli ktoś pozna Twoje hasło, nie zaloguje się bez dodatkowego kodu. polecam wtyczkę WP 2FA
6. Zmień adres logowania
Wtyczki takie jak WP Hide Login pozwalają ukryć standardowy adres wp-login.php, ograniczając liczbę automatycznych prób logowania. WPS Hide login
7. Stosuj silne hasła
Hasło administratora powinno być długie, unikalne i nieużywane nigdzie indziej.
8. Regularnie wykonuj kopie zapasowe
Backup często okazuje się jedynym sposobem szybkiego odzyskania strony po awarii lub włamaniu. Polecam wtyczkę Duplicator
9. Monitoruj pliki i logi
Warto okresowo sprawdzać, czy na serwerze nie pojawiły się podejrzane pliki PHP, zwłaszcza w katalogu uploads.
10. Korzystaj z narzędzi bezpieczeństwa
Wordfence, Sucuri czy podobne rozwiązania pomagają wykrywać zmodyfikowane pliki, podejrzane logowania i znane zagrożenia. Wordfence Security , Sucuri Security
11. Usuń nieużywane konta administratorów
12. Nie instaluj wtyczek i motywów z niepewnych źródeł.
Pamiętaj, że zabezpieczenie strony internetowej to proces, a nie jednorazowe działanie. Jeśli któreś z pojęć użytych w tym artykule brzmi dla Ciebie tajemniczo lub potrzebujesz pomocy z zabezpieczeniem swojej strony, napisz w komentarzu. Postaram się pomóc.