Jak zabezpieczyć WordPressa? 12 kroków, które zatrzymują 99% ataków

WordPress napędza ponad 40% internetu - i właśnie dlatego jest celem numer jeden automatycznych ataków. Pokazujemy 12 konkretnych kroków hardeningu: od aktualizacji i 2FA, przez wtyczki bezpieczeństwa i WAF, po uprawnienia plików i ukrywanie wersji.

Dlaczego WordPress jest tak często atakowany?

Nie dlatego, że jest „dziurawy" - rdzeń WordPressa jest rozwijany wzorowo i łatany błyskawicznie. Powód jest prozaiczny: skoro WordPress napędza ponad 40% stron internetowych, opłaca się pisać boty skanujące cały internet pod kątem jego typowych słabości. Według badań branżowych ponad 90% podatności dotyczy wtyczek, a nie samego WordPressa.

Dobra wiadomość: przytłaczająca większość ataków to zautomatyzowane skany szukające łatwych celów - starych wtyczek, hasła „admin123", otwartego XML-RPC. Wystarczy nie być łatwym celem, a boty pójdą dalej. Poniższe 12 kroków dokładnie to załatwia.

1. Aktualizuj wszystko - to 80% bezpieczeństwa

Zdecydowana większość włamań wykorzystuje znane, dawno załatane luki. Włącz automatyczne aktualizacje drobnych wersji rdzenia (WordPress robi to domyślnie), a wtyczki i motywy aktualizuj co najmniej raz w tygodniu. Przed większymi aktualizacjami - kopia zapasowa (pisaliśmy o tym obszernie w artykule o backupach).

Równie ważne: usuwaj wtyczki i motywy, których nie używasz. Wyłączona wtyczka to nadal kod na serwerze, który może zawierać lukę.

2. Silne hasła i uwierzytelnianie dwuskładnikowe

Ataki słownikowe na stronę logowania to codzienność każdej strony WordPress. Obrona:

  • hasła generowane menedżerem (16+ znaków), osobne dla każdego konta;
  • 2FA - drugi składnik z aplikacji (np. wtyczką Two-Factor lub w ramach wtyczki bezpieczeństwa); nawet wykradzione hasło przestaje wystarczać;
  • żadnego użytkownika o loginie admin - to pierwszy login, który testują boty.

3. Ogranicz próby logowania

Domyślnie WordPress pozwala zgadywać hasło w nieskończoność. Wtyczka typu Limit Login Attempts Reloaded (lub moduł w pakiecie bezpieczeństwa) blokuje adres IP po kilku nieudanych próbach - ataki brute force tracą sens.

4. Zainstaluj jedną dobrą wtyczkę bezpieczeństwa

Sprawdzone opcje: Wordfence, Solid Security, All-In-One Security. Dają firewall aplikacyjny, skaner malware, monitorowanie zmian plików i wzmocnienia konfiguracji z jednego panelu. Jedna wtyczka wystarczy - dwie naraz potrafią konfliktować.

5. Minimalne uprawnienia użytkowników

Redaktor nie potrzebuje roli administratora, a wykonawca po zakończeniu prac nie potrzebuje konta w ogóle. Przejrzyj listę użytkowników: każde niepotrzebne konto administratora to dodatkowe drzwi do strony. Zasada: tak mało uprawnień, jak to możliwe - dokładnie ta sama, którą stosujemy przy kontach FTP.

6. Wtyczki tylko z pewnych źródeł

„Darmowe" wersje płatnych wtyczek z nieoficjalnych stron (tzw. nulled) to najprostszy sposób na zainstalowanie sobie backdoora własnymi rękami. Instaluj wyłącznie z oficjalnego katalogu WordPress.org lub bezpośrednio od producenta. Przed instalacją sprawdź datę ostatniej aktualizacji i liczbę aktywnych instalacji.

7. HTTPS na całej stronie

Certyfikat SSL szyfruje logowanie i dane użytkowników - bez niego hasło administratora leci przez sieć otwartym tekstem. Na hostingu McProdukt darmowy Let's Encrypt włączysz jednym kliknięciem: instrukcja tutaj. Pamiętaj o wymuszeniu HTTPS i poprawieniu adresu witryny w ustawieniach.

8. Kopie zapasowe - ostatnia linia obrony

Nawet najlepiej zabezpieczona strona może paść ofiarą luki zero-day. Automatyczny backup do zewnętrznej chmury (UpdraftPlus + Dysk Google to kwadrans konfiguracji) sprawia, że najgorszy scenariusz to godzina odtwarzania, a nie utrata wszystkiego.

9. Wyłącz edytor plików i XML-RPC

Dwie linie konfiguracji o dużym efekcie:

  • W pliku wp-config.php dodaj define('DISALLOW_FILE_EDIT', true); - po włamaniu na konto redaktora atakujący nie wstrzyknie kodu przez wbudowany edytor motywu.
  • Jeśli nie używasz aplikacji mobilnej WordPress ani Jetpacka - zablokuj plik xmlrpc.php (wtyczką lub w .htaccess). To ulubiony kanał ataków brute force z pominięciem strony logowania.

10. Poprawne uprawnienia plików

Standard bezpieczeństwa na hostingu współdzielonym: katalogi 755, pliki 644, a wp-config.php 600. Nigdy, pod żadnym pozorem, nie ustawiaj 777 („bo wtedy działa") - to zaproszenie do zapisu dla każdego procesu na serwerze. Jeśli coś wymaga 777, problem leży gdzie indziej i warto go zdiagnozować z pomocą wsparcia hostingu.

11. Nie zdradzaj wersji i loginów

Drobiazgi, które utrudniają rozpoznanie: usuń plik readme.html z katalogu głównego, ukryj wersję WordPressa (robią to wtyczki bezpieczeństwa) i upewnij się, że autor wpisów ma inny „login" niż wyświetlana nazwa - WordPress domyślnie zdradza loginy w adresach archiwum autora.

12. Monitoruj - włamanie wykryte po dniu, nie po miesiącu

Skonfiguruj powiadomienia wtyczki bezpieczeństwa (zmiany plików rdzenia, nowe konta administratorów, logowania z nietypowych lokalizacji) i raz na jakiś czas zajrzyj do Google Search Console - Google często jako pierwsze wykrywa, że strona serwuje spam lub malware, i wysyła ostrzeżenie.

A co robi za Ciebie dobry hosting?

Warstwa serwera to fundament, na którym stoi wszystko powyżej. Na hostingu McProdukt w standardzie dostajesz: firewall aplikacyjny (WAF) z regułami blokującymi typowe ataki na WordPressa, skaner złośliwego oprogramowania, izolację kont (włamanie na sąsiednią stronę nie dotyczy Twojej), aktualne wersje PHP oraz regularne kopie zapasowe. Szczegóły znajdziesz na stronie bezpieczeństwo i w ofercie hostingu.

Najczęściej zadawane pytania

Po czym poznać, że strona została zhakowana?

Typowe objawy: przekierowania na obce strony, obcy kod w plikach motywu, nowe konta administratorów, ostrzeżenie w Google („Ta witryna może być zaatakowana"), nagły spadek ruchu, wysyłka spamu z domeny. Wtyczka bezpieczeństwa ze skanerem wykryje większość z tych rzeczy automatycznie.

Strona zhakowana - co robić krok po kroku?

1) Zmień wszystkie hasła (WP, FTP, panel, baza). 2) Odtwórz stronę z czystej kopii sprzed infekcji. 3) Zaktualizuj wszystko i usuń podejrzane wtyczki. 4) Przeskanuj skanerem. 5) Poproś o ponowną weryfikację w Google Search Console. Jeśli nie masz czystej kopii - skontaktuj się z nami, pomagamy w czyszczeniu stron klientów.

Prowadzę małą lokalną stronę - kto by mnie atakował?

Boty nie czytają treści - skanują adresy IP. Mała strona jest tak samo „interesująca" jak duża: jako serwer do wysyłki spamu, hosting phishingu albo ogniwo botnetu. Rozmiar nie chroni; chroni konfiguracja.

Podsumowanie

Bezpieczeństwo WordPressa to nie jednorazowy projekt, tylko kilka dobrych nawyków: aktualizuj, używaj 2FA, ogranicz uprawnienia, rób kopie i monitoruj. Wdrożenie wszystkich 12 kroków zajmuje jedno popołudnie i zatrzymuje praktycznie całą masę automatycznych ataków. Fundament - bezpieczny serwer z WAF, skanerem i backupami - dostarczamy w McProdukt w standardzie, żebyś Ty mógł zajmować się treścią, a nie botami.

Powiązane poradniki

Wszystkie poradniki z kategorii: WordPress

Powiązane usługi McProdukt

Zobacz również