| Wordpress varnost | ||
|---|---|---|
|
mqss
4. maj 2015 09:17:51
Pridružen od: 22. maj 2011 572 objav 681 40 10 |
#1
Na začetku aprila so mi pohackali par strani. Organic mobile promet je bil redirectan na hackerjev CPA offer in izgubljal sem 50% prometa. Prej nisem dal nič na varnost. Če pa koga zanima, to so ugotovitve in uporabni plugini:
Še boljša opcija se mi zdi nekako premakniti/preimenovati wp-admin in wp-login strani in zadeva je rešena. |
|
|
1qay1qay
4. maj 2015 09:52:13
Pridružen od: 12. avg 2010 2967 objav 2430 194 84 |
Delko www.delko.si [Moto akumulatorji] | [Polnilne baterije] | [GP baterije]
|
|
|
suprpp
4. maj 2015 10:14:00
Pridružen od: 21. jun 2008 362 objav 841 126 37 |
#3
iThemes Security ima večino teh možnosti in lep vmesnik, s katerim lahko te ukrepe naklikaš. Seveda pa ni alternative za: SSD spletno gostovanje in Registracija domene NEOSERV
cPanel, PHP 4-7, SSH, GIT, SVN | 800+ domenskih končnic | Brezplačna selitev strani k NEOSERV |
|
|
mojster81
4. maj 2015 11:14:50
Pridružen od: 23. feb 2015 15 objav 30 0 0 |
#4
Jaz uporabljam Wordfence Security , kjer nastavim blokado in obveščanje po nekaj neuspelih poskusih logiranja in obveščanje ob uspešnih logiranjih (logiram se samo jaz). Ko sem spremljal delovanje, so se večinoma poskušali logirati z uporabniškimi imeni admin in administrator (teh uporabniških imen seveda ne uporabljam) in dele domen. Plugin tudi enkrat tedensko primerja datoteke na strežniku z datotekami v repositoriju in mi teži, če pozabim kaj updejtat. :-) Ker sem se naveličal obvestil o blokadah, sem dodal še WP Login reCAPTCHA in od takrat ni bilo neuspelih logiranj. Zaenkrat nisem opazil anomalij, je pa res, da skrbim za nekaj strani, ki so dokaj nezanimive za hekerje, tako da poskušajo vdreti le z avtomatiziranimi skriptami. |
|
|
Balonar
4. maj 2015 11:19:30
Pridružen od: 27. jan 2008 2350 objav 2609 255 41 |
#5
Na vseh wp instalcijah imam IP omejitev (samo svoj IP) in ni nobenih težav. Tudi z admin uporabniškim imenom ne ... |
|
|
slayer
4. maj 2015 13:19:14
Pridružen od: 4. jul 2011 472 objav 295 32 11 |
#6
Točno to kar pravi Balonar. V .htaccessu imam to: Na ta način je wp-login.php in wp-admin dosegljiv samo določenemu IP naslovu, v tem primeru 111.222.333.444. Vsem ostalim wp-login in wp-admin vrača 404. |
|
|
sausage85
28. avg 2015 20:21:50
Pridružen od: 27. jul 2010 141 objav 107 0 1 |
#7
Kako pa lahko uredim to v primeru, da uporabljam dinamični IP? Potem bi verjetno potreboval nek range ip-jev. Je to potem še sploh koliko-toliko varno? Sicer berem in iščem napotke glede varovanja WP strani in sem naletel na tole. Avtor sicer večkrat omenja iThemes Security plugin in druge, potem pa berem dalje, da so tudi plugini lahko šibka točka. |
|
|
krejzi
28. avg 2015 21:01:07
Pridružen od: 14. mar 2013 558 objav 915 213 12 |
#8
Za preprečitev 99% vdorov je dovolj:
Če imaš dostop do root pravic na strežniku si skonfiguriraj še (velja za vse aplikacije na strežniku, ne samo za Wordpress):
|
|
|
Hiperborejec
29. avg 2015 08:12:19
Pridružen od: 28. dec 2007 148 objav 28 17 0 |
#9
Živjo mqss! Hvala za nasvete glede Remove author pages. Ravno to sem iskal. :-) Super plugin, ki ga priporočam za varnost je All In One WP Security & Firewall. LP |
|
|
harmonik
27. okt 2015 19:41:23
Pridružen od: 4. nov 2014 221 objav 80 14 3 |
||