5 minut czytania

6 rad jak zabezpieczyć WordPressa

6 rad jak zabezpieczyć WordPressa - zdjęcie nr 1

6 rad jak zabezpieczyć WordPressa - zdjęcie nr 2

WordPress cieszy się coraz większym gronem zwolenników i użytkowników. Efektem ubocznym tej popularności jest rosnące zagrożenie skutecznym atakiem na strony oparte na WordPressie. Warto zadbać o bezpieczeństwo WordPressa. Podpowiadamy jak zrobić.

WordPress to platforma która z roku na rok zdobywa nowych zwolenników. Szacuje się, że około 30% stron w całym Internecie jest obsługiwana właśnie przez WordPressa. Swoją ogromną popularność zawdzięcza prostocie obsługi panelu administracyjnego, mnogością motywów oraz bardzo dużej społeczności, która jest zawsze skora do pomocy.
Jednak największą zaletą WordPressa są wtyczki oraz system akcji i filtrów. To właśnie dzięki tym rozwiązaniom z mało funkcjonalnego narzędzia do tworzenia blogów można stworzyć również stronę firmową, portal społecznościowy lub nawet aplikację umożliwiającą rezerwację miejsc.

Ogromny sukces WordPressa przekłada się również na ogromne zainteresowanie ludzi z ciemnej strony internetu. Według statystyk Wordfence około 5 – 6 tysięcy stron opartych na WordPressie pada próbie ataku w ciągu każdej minuty! Niestety, niektóre z tych prób dochodzą do skutku, co może mieć bardzo niekorzystny wpływ na naszą stronę oraz odbiór firmy w Internecie.

Strona może stać się farmą linków, a to oznacza, że będzie linkowała do stron na których zależy przestępcy. Taki rodzaj ataku powoduje spadek naszych pozycji w wyszukiwarce Google. Co więcej, strona może przekierowywać do treści pornograficznych lub zawierających złośliwe oprogramowanie.

Coraz większą popularnością zaczynają się cieszyć ataki przeprowadzane za pomocą typu typu ransomware. Są to narzędzia do szyfrowania danych zawartych na serwerze lub dysku ofiary. Jeśli nasza strona zostanie zaatakowana oraz zakodowana, przestępca może żądać od nas okupu za przywrócenie strony do działania.

Dodatkowo przestępca dostając się do panelu administracyjnego naszej strony może wykraść wrażliwe dane osobowe użytkowników korzystających z danego serwisu. Dodatkowo w przypadku sklepów istnieje ryzyko przekierowania przelewów klientów na konto atakującego.

Pozycjonuj stronę skutecznie z Verseo
Zaufaj doświadczonej agencji!

Jak się przed tym chronić?

1. Nie instalować WordPressa. Szokujące ale prawdziwe 😉 Większość stron nie potrzebuje WordPressa ani żadnego innego systemu CMS. Strona firmowa zawierająca cztery zakładki oraz jedną aktualność sprzed dwóch lat naprawdę nie potrzebuje strony z CMS. Najlepszym wyjściem jest stworzenie statycznej strony zawierającej tylko pliki html. W przypadku stosowania statycznej strony internetowej, co prawda mamy mniejszą wygodę przy wprowadzaniu nowych treści, z drugiej strony brak wykonywalnych plików ze skryptami PHP po stronie serwera skutecznie zablokuje zdecydowaną większość ataków. W przypadku stron statycznych jedyną możliwością na atak jest zdobycie dostępu do konta FTP.

(Dalszą część artykułu znajdziesz pod formularzem)

Wypełnij formularz i odbierz wycenę

Zapoznamy się z Twoim biznesem i przygotujemy indywidualną ofertę cenową na optymalny dla Ciebie mix marketingowy. Zupełnie za darmo.

Masz prawo wycofać ją w dowolnym momencie, kierując informację o wycofaniu na ochronadanych@verseo.pl. Wycofanie zgody nie wpływa na zgodność z prawem działań podjętych na podstawie zgody przed jej wycofaniem.

Twoje dane są bezpieczne. Więcej o ochronie danych osobowych

Administratorem Twoich danych osobowych jest Verseo spółka z ograniczoną odpowiedzialnością z siedzibą w Poznaniu, przy ul. Węglowej 1/3, wpisana do rejestru przedsiębiorców prowadzonego przez Sąd Rejonowy Poznań – Nowe Miasto i Wilda w Poznaniu, Wydział VIII Gospodarczy Krajowego Rejestru Sądowego pod numerem KRS: 0000910174, NIP: 7773257986.

Możesz skontaktować się z nami listownie na podany wyżej adres lub e-mailem na adres: ochronadanych@verseo.pl.

Masz prawo do:

  • dostępu do swoich danych oraz otrzymania ich kopii,
  • sprostowania swoich danych,
  • żądania usunięcia danych,
  • ograniczenia przetwarzania,
  • przenoszenia danych osobowych,
  • wniesienia sprzeciwu co do przetwarzania danych osobowych,

Jeśli uważasz, że przetwarzamy Twoje dane niezgodnie z wymogami prawnymi masz prawo wnieść skargę do organu nadzorczego – Prezesa Urzędu Ochrony Danych Osobowych.

Twoje dane osobowe możemy przetwarzać w następujących celach:

  • podejmowania działań przed zawarciem umowy, w szczególności dostarczenia oferty na żądanie osoby, której dane dotyczą, na podstawie art. 6 ust. 1 lit. b ogólnego rozporządzenia o ochronie danych osobowych (RODO). Okres przetwarzania danych w tym celu wynosi czas niezbędny do realizacji działań poprzedzających zawarcie umowy, ale nie dłużej niż okres 6 miesięcy od daty ostatniej komunikacji pochodzącej od osoby, której dane dotyczą.
  • marketingowych polegających na promocji naszych towarów i usług oraz nas samych na podstawie art. 6 ust. 1 lit. f RODO w związku z realizacją prawnie usprawiedliwionych naszych interesów polegających na dbaniu o interesy administratora oraz promowaniu usług i dążeniu do nawiązania współpracy. Okres przetwarzania danych osobowych, w zakresie działań marketingowych, wynosi do momentu wycofania zgody na otrzymywanie informacji handlowych na podstawie przepisów ustawy prawa komunikacji elektronicznej lub do momentu wniesienia skutecznego sprzeciwu wobec przetwarzania danych, jednak nie dłużej niż 3 miesiące od momentu wysyłki przez administratora ostatniej komunikacji.
  • zabezpieczenia lub dochodzenia ewentualnych roszczeń na podstawie art. 6 ust. 1 lit. f. RODO w związku z naszym uzasadnionym interesem dotyczącym ochrony naszych praw lub osób, których prawa dotyczą. Okres przetwarzania danych odnosi się do okresu przedawnienia danego roszczenia.

Podanie przez Ciebie danych jest dobrowolne, ale niezbędne do obsługi zapytania, bądź wysyłki informacji handlowych. Brak ich podania uniemożliwi udzielenie Tobie odpowiedzi.

Twoje dane będziemy przekazywać zaufanym odbiorcom:

  • dostawcom narzędzi do: analityki ruchu na stronie, wysyłki informacji handlowych.
  • podmiotom zajmującym się hostingiem (przechowywaniem) strony oraz danych osobowych.

Nie przetwarzamy danych osobowych w sposób, który wiązałby się z podejmowaniem wyłącznie zautomatyzowanych decyzji co do Twojej osoby.  Twoje dane osobowe nie będą przekazywane do państwa trzeciego ani organizacji międzynarodowej.

Więcej informacji dotyczących przetwarzania danych osobowych zawarliśmy w Polityce prywatności.

2. Aktualizacje. Temat szalenie ważny, ale często pomijany przez użytkowników WordPressa. Platforma WordPress cały czas się rozwija, dodatkowo zainstalowane wtyczki oraz motywy ulegają aktualizacją. Oprócz dodawania nowych funkcjonalności aktualizacje zawierają także łatki bezpieczeństwa. Zapobiegają one wykorzystaniu podatności, które zostały odkryte oraz zgłoszone do zespołu WordPress lub osób tworzących daną wtyczkę lub motyw. Każdy popełnia błędy, dlatego warto zawsze aktualizować wszystko i zawsze 😉

3. Kopia bezpieczeństwa. Tworzenie kopii bezpieczeństwa powinno być nieodzownym elementem podczas administracji stroną opartą o platformę WordPress. Zabezpiecza nas ona nie tylko przed atakami, ale również przed wypadkami losowymi takim jak awaria serwera, pożar serwerowni.
Warto pamiętać, że jeśli posiadamy kopię bezpieczeństwa i zostaniemy zaatakowani, możemy bardzo szybko podmienić zainfekowaną stronę na kopię bezpieczeństwa. Jednak takie rozwiązanie nie przyczyni się do odparcia kolejnego ataku. Należy więc poczynić kroki zapobiegające kolejnym atakom. Jakie? Aktualizacje, zmiana wszystkich możliwych haseł, przyjrzenie się liście użytkowników WordPressa oraz usunięcie tych podejrzanych lub nieaktywnych.
Godną polecenia wtyczką umożliwiającą szybkie tworzenie kopii bezpieczeństwa jest Duplicator. Wtyczka tworzy całkowitą kopie plików zawartych na serwerze oraz bazy danych. Pakuje je w jeden plik zip oraz dodaje plik instalacyjny. Dzięki takiemu rozwiązaniu proces przywracania czy kopiowania strony zajmuję kilka minut.

4. Wtyczki zwiększające bezpieczeństwo. Ataki na platformę WordPress doprowadziły do powstania specjalnych wtyczek poprawiających bezpieczeństwo całej platformy.
Najpopularniejsza wtyczką, mogąca pochwalić się przeszło milionem aktywnych instalacji jest Wordfence. Wtyczka monitoruje system plików platformy, zgłasza mailowo wszelkie modyfikacje plików, kontroluje proces logowania oraz blokuje użytkowników, którzy próbują zalogować się „siłowo” na naszą stronę. Umożliwia także podejrzenie aktualnego ruchu na stronie (można się bardzo zdziwić po zobaczeniu jak dziwne ruchy mają „użytkownicy”), jego lokalizacji oraz potencjału zagrożenia. Instalacja oraz podstawowa konfiguracja jest banalnie prosta i sprowadza się tylko do podania adresu e-mail, na który będą spływały powiadomienia o zagrożeniach.
Drugą wtyczką wartą polecenia jest All in One Firewall and Security. Posiada ona bardzo dużo możliwości konfiguracji. Specjalny system punktów informuje nas o tym jaki poziom zabezpieczeń uzyskaliśmy. Niestety im wyższy wynik, tym bardziej strona staje się kłopotliwa w obsłudze czy nawet logowaniu – taki bonus do większego bezpieczeństwa. Coś kosztem czegoś, dlatego każdy administrator strony powinien znaleźć optymalny dla siebie punkt, tak by korzystanie ze strony było zarówno bezpieczne, jak i wygodne. Dla stron, które mogłyby być statyczne warto maksymalnie podnieść poziom bezpieczeństwa, a dla portali, w których mamy użytkowników, zbyt wysokie podniesienie ograniczeń może skutkować zablokowaniem możliwości logowania się dla tych użytkowników do serwisu.
5. Hasła. Temat niby oklepany ale… cały czas zdarzają się kwiatki typu:

login:admin hasło:admin
login:admin hasło:123456
login: nazwa_firmy hasło: qwaszx

Pozycjonuj stronę skutecznie z Verseo
Zaufaj doświadczonej i nagradzanej agencji

Osoby, które teoretycznie nie znają hasła do witryny mogą w krótszym lub dłuższym czasie metodą prób zgadnąć hasło do serwisu i cieszyć się z pełnego autoryzowanego dostępu! W Internecie bez trudu można znaleźć listy haseł używanych przez internautów (np. plik z 20 milionami haseł!). Następnie za pomocą odpowiedniego automatu można bombardować stronę przez 24h/7dni w tygodniu aż do momentu odgadnięcia hasła lub końca listy haseł. WordPress od niedawna wprowadził system generowania haseł, i powiedzmy sobie szczerze, że należy go używać. Przykładowe hasła są mało przyjazne do zapamiętania , np.:

$PMBHhSUJE6Qk?(f”D<7
3?PQGr3.TGnlcb7M6}mY
,AJJDXq@=}}5hBioy%qR
Kw*MTz{(m(qq”z-′]X
:.;63xk/do[4Qo”v/j@0

Dają jednak gwarancję, że raczej nie znajdują się na żadnej liście haseł, a ich złamanie poprzez zwykłe odgadnięcie zajmie przynajmniej 100 lat 😉 Dodatkowo nigdy nie powinniśmy ustawiać nazwy użytkownika na słowo admin, administrator!

6. Wyznacz osobę odpowiedzialną za stronę. WordPress nie jest bezobsługowy. Raz postawiony będzie spełniał swoją rolę, ale na pewno z biegiem czasu będzie coraz bardziej podatny na ataki, dzięki wykrytym podatnościom na atak danej wersji WordPressa, wtyczki bądź motywu. Dlatego każda strona powinna posiadać swojego opiekuna który będzie na nią regularnie zaglądał, wykonywał kopie bezpieczeństwa, aktualizował wszystko do najnowszych wersji oraz analizował logi z wtyczek bezpieczeństwa. Nie może to też być to osoba z podstawową znajomością obsługi komputera. Ta osoba musi to czuć, mieć pojęcie o funkcjonowaniu stron WWW, WordPressa oraz choć podstawową wiedzę z zakresu PHP, HTML, CSS, JS.

Podsumowując, WordPress jest narzędziem, z którego bezpiecznie korzystają miliony użytkowników. Jednak sukces WordPressa posiada również swoją ciemną stronę, w postaci ogromnego zainteresowania wykorzystania platformy do celów niezgodnych z zamiarem administratora/właściciela. Niestety nigdy nie mozemy być w 100% pewni, że nas system jest wolny od luk, jednak dzięki monitoringowi strony oraz śledzeniu nowych podatności możemy uchronić się przed zdecydowaną większością ataków.

Pozycjonuj stronę skutecznie z Verseo
Zaufaj doświadczonej i nagradzanej agencji