| Nenehni vdori na Wordpress strani | ||
|---|---|---|
|
dbMG
11. okt 2014 09:15:41
Pridružen od: 1. avg 2007 370 objav 68 13 4 |
#11
Če imaš cPanel potem imas dostop do access loga v samem cPanelu. Log je star 24 ur (če nima vklopljeno arhiviranje logov). Sicer pa kontaktiraj svojega gostitelja in ti bo zagotovo zrihtal loge in povprašaj malo kako imajo urejene zaščite na serverju (mod_security, anti xploit, WAF itd.). |
|
|
twosocks
11. okt 2014 09:30:50
Pridružen od: 20. mar 2009 1297 objav 1253 89 21 |
#12
Možnosti za vstop je veliko. Vtičnike uporbaljaš? Iste na stari in novi verziji strani? Geslo nima veze, če pridejo not preko varnostno oporečne komponente. Razen če jih ne uporabljaš sploh. Shranjuješ FTP gesla v Filezillo? Si preveril FTP log? |
|
|
ivank
11. okt 2014 09:57:57
Pridružen od: 10. okt 2014 9 objav 1 0 0 |
#13
Iste vtičnike sem uporabil na obeh straneh. Na supportu vtičnikov nisem zasledil nobenega problema glede ranljivosti. Vse varnostne nastavitve sem naredil preko iThemes vtičnika. Očitno to ne zadostuje. Gesel ne shranjujem v ftp, vedno uporabljam "vprašaj za geslo" opcijo. Mi pa ti logi ne pomagajo, ker jih ne znam brati :-( |
|
|
suprpp
11. okt 2014 13:28:11
Pridružen od: 21. jun 2008 362 objav 841 126 37 |
SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV |
|
|
Lombi
11. okt 2014 13:49:13
Pridružen od: 7. jun 2008 445 objav 315 9 7 |
#15
Zablokiraj dostop do wp-login.php in wp-admin vsem razen lastnemu IPju, ithemes security ima po novem tudi distribuirano brute force zascito, omogoca pa tudi "skrivanje" admina (dostop le preko xyz linka). Potem pa vrzi se wordfence cez vse fajle. |
|
|
mckmck
11. okt 2014 16:59:29
Pridružen od: 11. maj 2012 519 objav 190 45 46 |
#16
Ampak če maš dinamični IP potem je problem blokirati IP-je razen svojega... |
|
|
krejzi
11. okt 2014 17:17:52
Pridružen od: 14. mar 2013 558 objav 915 213 12 |
||
|
Lombi
11. okt 2014 18:13:20
Pridružen od: 7. jun 2008 445 objav 315 9 7 |
#18
Ja. Naceloma obstaja tudi ogromno poti kako svoj IP dodajas noter, ampak ce ze zapres wp-login in wp-admin izven slovenije, si zaflikal 90% "problema" - ce izvzamemo timthumb ter druge slabo napisane teme in/ali plugine, potem je s popolno blokado problem resen - ce ne tekmujes z matematicno verjetnostjo (wp pac nima integrirane brute force zascite), potem imas toliko manj moznosti za tezavo. Cisto za primer - 4 leta stare "proof of concept" zascita:
Okoli 90 (vcasih vec, recesija in to) narocniskih strani uporablja ta "proof of concept", v 4 letih sta se zgodila samo 2 vdora, oba zaradi varnostne luknje v gostovanju. PS: Seveda ta resitev deluje izkljucno na straneh, kjer se obiskovalci ne prijavljajo/registrirajo v WP, torej da backend deluje izkljucno kot management vsebin. ... Ampak ja, ce je prisel do podatkov skozi tvoj mail, potem ti nobena zascita ne pomaga (enako kot oba vdora v hosting), podobno tudi za delovno postajo in kak slabo zasciten cloud backup. Ce ves, v katerem grmu tici zajec, lazje zabetoniras grm ;) |
|
|
Marezi
12. okt 2014 09:46:20
Pridružen od: 3. okt 2011 1361 objav 541 119 15 |
#19
Morda bo tudi tale članek uporaben: UNIKATNI ROČNI PORTRET kot darilo za vsako priložnost | IT podpora za podjetja | Kaminske peči NORDICA
|
|
|
Gusar
13. okt 2014 09:31:20
Pridružen od: 21. jan 2014 65 objav 14 3 0 |
#20
Je smiselno namestiti en kup pluginov za varnost ali je bolje imeti le npr iThemes in Wordfence? Sprašujem za spletne strani, kjer na dashboard ne dostopa nihče drug kot administrator. |
|