Nenehni vdori na Wordpress strani
 
dbMG 11. okt 2014 09:15:41 Pridružen od:
1. avg 2007
370 objav
68 13 4
#11

Če imaš cPanel potem imas dostop do access loga v samem cPanelu. Log je star 24 ur (če nima vklopljeno arhiviranje logov).



Sicer pa kontaktiraj svojega gostitelja in ti bo zagotovo zrihtal loge in povprašaj malo kako imajo urejene zaščite na serverju (mod_security, anti xploit, WAF itd.).


všeč(0) ni všeč(0) spam(0)
 
twosocks 11. okt 2014 09:30:50 Pridružen od:
20. mar 2009
1297 objav
1253 89 21
#12

Možnosti za vstop je veliko. Vtičnike uporbaljaš? Iste na stari in novi verziji strani?

.htaccess datoteke in podobno si nastavil? administracijo pod geslo dodatno (htaccess)?

Vezava administracije na IP?



Geslo nima veze, če pridejo not preko varnostno oporečne komponente. Razen če jih ne uporabljaš sploh.



Shranjuješ FTP gesla v Filezillo? Si preveril FTP log?


všeč(0) ni všeč(0) spam(0)
 
ivank 11. okt 2014 09:57:57 Pridružen od:
10. okt 2014
9 objav
1 0 0
#13

Iste vtičnike sem uporabil na obeh straneh. Na supportu vtičnikov nisem zasledil nobenega problema glede ranljivosti.



Vse varnostne nastavitve sem naredil preko iThemes vtičnika. Očitno to ne zadostuje.

Mi lahko prosim podrobno napišeš, kaj in kako treba spremeniti v htaccess?



Gesel ne shranjujem v ftp, vedno uporabljam "vprašaj za geslo" opcijo.

Ftp log: Fri Oct 10 12:49:31 2014 0 89.212.192.66 17249 /home/wwwzavod/public_html/wp-config.php a _ o r wwwzavod ftp 1 * c



Mi pa ti logi ne pomagajo, ker jih ne znam brati :-(


všeč(0) ni všeč(0) spam(0)
 
suprpp 11. okt 2014 13:28:11 Pridružen od:
21. jun 2008
362 objav
841 126 37
#14

Poizkusi še z Wordfence, če ga še ne uporabljaš.


všeč(0) ni všeč(0) spam(0)
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV
 
Lombi 11. okt 2014 13:49:13 Pridružen od:
7. jun 2008
445 objav
315 9 7
#15

Zablokiraj dostop do wp-login.php in wp-admin vsem razen lastnemu IPju, ithemes security ima po novem tudi distribuirano brute force zascito, omogoca pa tudi "skrivanje" admina (dostop le preko xyz linka). Potem pa vrzi se wordfence cez vse fajle.


všeč(1) ni všeč(0) spam(0)
 
mckmck 11. okt 2014 16:59:29 Pridružen od:
11. maj 2012
519 objav
190 45 46
#16

Lombi:

Zablokiraj dostop do wp-login.php in wp-admin vsem razen lastnemu IPju, ithemes security ima po novem tudi distribuirano brute force zascito, omogoca pa tudi "skrivanje" admina (dostop le preko xyz linka). Potem pa vrzi se wordfence cez vse fajle.




Ampak če maš dinamični IP potem je problem blokirati IP-je razen svojega...


všeč(0) ni všeč(0) spam(0)
 
krejzi 11. okt 2014 17:17:52 Pridružen od:
14. mar 2013
558 objav
915 213 12
#17

Dovolis samo IPje od tvojega ISPja


všeč(0) ni všeč(0) spam(0)
 
Lombi 11. okt 2014 18:13:20 Pridružen od:
7. jun 2008
445 objav
315 9 7
#18

mckmck:




Lombi:

Zablokiraj dostop do wp-login.php in wp-admin vsem razen lastnemu IPju, ithemes security ima po novem tudi distribuirano brute force zascito, omogoca pa tudi "skrivanje" admina (dostop le preko xyz linka). Potem pa vrzi se wordfence cez vse fajle.




Ampak če maš dinamični IP potem je problem blokirati IP-je razen svojega...




Ja. Naceloma obstaja tudi ogromno poti kako svoj IP dodajas noter, ampak ce ze zapres wp-login in wp-admin izven slovenije, si zaflikal 90% "problema" - ce izvzamemo timthumb ter druge slabo napisane teme in/ali plugine, potem je s popolno blokado problem resen - ce ne tekmujes z matematicno verjetnostjo (wp pac nima integrirane brute force zascite), potem imas toliko manj moznosti za tezavo.



Cisto za primer - 4 leta stare "proof of concept" zascita:




  • deny to all (login/admin)

  • skrivni url dovoli prijavo (whitelista ip, vkolikor ga ni noter)

  • registracija/lost password zablokirana, registracija fizicno zbisana (glej PS)

  • 1 prijava z neobstojecim uporabnikom globalno zapre dostop do celotnega racuna



Okoli 90 (vcasih vec, recesija in to) narocniskih strani uporablja ta "proof of concept", v 4 letih sta se zgodila samo 2 vdora, oba zaradi varnostne luknje v gostovanju.



PS: Seveda ta resitev deluje izkljucno na straneh, kjer se obiskovalci ne prijavljajo/registrirajo v WP, torej da backend deluje izkljucno kot management vsebin.



...



Ampak ja, ce je prisel do podatkov skozi tvoj mail, potem ti nobena zascita ne pomaga (enako kot oba vdora v hosting), podobno tudi za delovno postajo in kak slabo zasciten cloud backup. Ce ves, v katerem grmu tici zajec, lazje zabetoniras grm ;)


všeč(0) ni všeč(0) spam(0)
 
Marezi 12. okt 2014 09:46:20 Pridružen od:
3. okt 2011
1361 objav
541 119 15
#19

Morda bo tudi tale članek uporaben:

http://www.thecodertips.com/2013/10/top-3-wordpress-security-plugins.html


všeč(0) ni všeč(0) spam(0)
 
Gusar 13. okt 2014 09:31:20 Pridružen od:
21. jan 2014
65 objav
14 3 0
#20

Je smiselno namestiti en kup pluginov za varnost ali je bolje imeti le npr iThemes in Wordfence?



Sprašujem za spletne strani, kjer na dashboard ne dostopa nihče drug kot administrator.


všeč(0) ni všeč(0) spam(0)
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se