Защита блога на движке Wordpress

11.08.2008 11:30

Источник: Сomputerra.ru

Автор: Андрей Крупин

Сегодня мы поговорим о том, как защитить функционирующий на движке Wordpress сайт от посягательств свирепых и страшных хакеров, взламывающих на раз-два любой уязвимый веб-ресурс. Почему нами была выбрана именно эта система управления контентом? Ответ прост: она крайне популярна и востребована среди пользователей интернета. По статистическим данным компании "Яндекс"  более 70% отечественных блоггеров для публикации своих художественных нетленок используют Wordpress, а это значит, что практически каждый них рискует стать жертвой сетевых злоумышленников.


Следуя прописной истине "предупрежден - значит вооружен ", начнем повествование с поиска уязвимостей в Wordpress. Отыскать таковые несложно. Необходимо всего лишь подключить к системе управления контентом разработанное Майклом Торбертом расширение WP Security Scan, скопировав на диск компьютера архив wp-security-scan.2.3.zip (70 кбайт) и затем распаковав его в папку wp-content/plugins сервера, на котором установлен Wordpress.

 



В результате активации надстройки в панели управления Wordpress появится новый раздел Security, открывающий доступ к инструменту для поиска так называемых "дыр" в системе публикаций. Модуль WP Security Scan обеспечивает разностороннюю проверку сайта, акцентируя внимание пользователя на различных уязвимостях и важных моментах, касающихся информационной безопасности веб-ресурса. Он сканирует права доступа к файловым объектам на сервере и сравнивает их с требуемыми значениями, анализирует префикс таблиц в базе данных (позволяя изменить его на любой другой) плюс выполняет массу других полезных задач. Для пущей безопасности блога в надстройке WP Security Scan разработчиком реализован доступный на вкладке Password Tool механизм проверки паролей на стойкость ко взлому.


Кто привык не останавливаться на достигнутом и подходить к безопасности своего блога со всей серьезностью, может воспользоваться рекомендациями Мэтта Каттса, инженера всемирно известной компании Google. Перво-наперво Мэтт советует ограничить доступ к админке Wordpress, создав в директории wp-admin файл .htaccess следующего содержания:


Order Deny,Allow
Deny from all
allow from 91.78.242.135
allow from 202.5.120.126
allow from [разрешенный IP-адрес]

Данная инструкция внесет некоторые корректировки в настройки веб-сервера и позволит работать с администраторской панелью Wordpress только тем пользователям, IP-адреса которых перечислены в списке.


Далее мудрый специалист предлагает создать пустой файл index.html в директории wp-content/plugins. Сей нехитрый трюк позволит заблокировать возможность получения извне сведений об установленных в системе плагинах, которые тоже могут содержать различного рода уязвимости и лазейки для взлома CMS. Можно поступить иначе и запретить просмотр содержимого директорий путем добавления строки Options All -Indexes в расположенный в корне блога файл .htaccess.


Также Мэтт Каттс рекомендует для сокрытия используемой версии Wordpress удалить из файла header.php строку:
<meta name="generator" content="WordPress <?php bloginfo(’version’); ?>" /> и подписаться на RSS-ленту сообщества разработчиков системы публикаций, чтобы всегда быть в курсе последних новостей, касающихся безопасности блога, доступных для него обновлений, патчей и заплаток. Естественно, инсталляцию последних ни при каких условиях нельзя оставлять на потом, даже в случае, если они устраняют мелкие, на первый взгляд, вполне безобидные "дыры" в системе. Сетевые злоумышленники не дремлют - помните об этом.


Существует еще один способ отключения отображения используемой версии системы управления сайтом в генерируемом ею HTML-коде. Суть его заключается в добавлении строки <?php remove_action('wp_head', 'wp_generator'); ?> в файл functions.php, расположенный в папке со скриптами, отвечающими за внешнее оформление блога.


Комментарии

Страницы

следующаяCtrl →
1
По моему у Вас украли эту статью и поместили на другом сайте. Я её уже видела.
Незарегистрированный пользователь
Sagealfteare (Гость)
20.03.2009 в 05:22


2
очень занимательно было почитать
Незарегистрированный пользователь
RenPsync (Гость)
20.03.2009 в 12:18


3
Вот решил вам немного помочь и послал этот пост в социальные закладки. Очень надеюсь ваш рейтинг возрастет.
Незарегистрированный пользователь
elalaindelia (Гость)
21.03.2009 в 16:08


4
Огромное человеческое спасбо!
Незарегистрированный пользователь
HixMadagedge (Гость)
22.03.2009 в 00:11


5
По моему у Вас украли эту статью и поместили на другом сайте. Я её уже видела.
Незарегистрированный пользователь
Apegevetvela (Гость)
06.04.2009 в 02:21


6
очень занимательно было почитать
Незарегистрированный пользователь
Elombahlom (Гость)
07.04.2009 в 03:29


7
вы шутите...21 век на дворе, неужели нет ничего достойного внимания, как энциклопедия.Милые мои, вот нет снега в
гордах, это тоже тема и история, пересмотрите темы.Я почту просматриваю, мне шлют не пойми что, не знаю кто, столько мусора, может оно и нужно, но не в дневнике.Я так понимаю, дневник это часть твоей души.Нам дается право выбирать - пользуйтесь. А информация бесполезной не бывает
Незарегистрированный пользователь
thycle (Гость)
08.04.2009 в 00:58


8
Автор, сколько по времени такой пост сочинял? Ужасно любопытно....
Незарегистрированный пользователь
EdurgeEtenere (Гость)
08.04.2009 в 03:42


9
Огромное вам человеческое спасибо, очень актуальная заметка.
Незарегистрированный пользователь
Dilsirrite (Гость)
09.04.2009 в 03:51


10
Отличный пост, прочитав несколько статей на эту тему понял, что всё таки не посмотрел с другой стороны, а пост как-то очень заинтересовал.
Незарегистрированный пользователь
golicongonse (Гость)
10.04.2009 в 13:29


Страницы

следующаяCtrl →



Добавить комментарий

Чтобы написать Ваш комментарий необходимо зарегистрироваться или авторизоваться на сайте

28.07.10 | UMI.CMS
TPL шаблонизатор: просмотр локальной области видимости в отдельных блоках.

Несмотря на видимость затишья, работы никто не замораживал. Они идут полным ходом, и мы рады представлять Вам новые версии UMI.CMS. О выходе очередного релиза Вы уже могли узнать на нашем сайте, а ...

Перейти к новости

23.06.10 | Habrahabr
CMS / Эволюция методологии рейтинга CMS

Недавно мы опубликовали рейтинг CMS в рамках проекта «Рейтинг Рунета». Стартовав одним из первых, он был завершен последним. Этот пост о том, как эволюционировала методология рейтинга.
...

Перейти к новости

21.06.10 | CMS Magazine
Названы лучшие CMS Рунета

21.06.2010 годаПроект "Рейтинг Рунета" опубликовал рейтинг CMS, на которых работают популярные русскоязычные сайты. Названы лучшие "движки сайтов" в каждой категории: коммерческие "коробочные", ...

Перейти к новости

30.04.10 | NetCat
NetCat на СПБ РИФ.

Санкт-Петербург вот уже 5 лет становится домом для крупнейших мероприятий в рамках Всероссийского Интернет-марафона. В этом году в Северной Столице получит прописку Санкт-Петербургский ...

Перейти к новости



Яндекс цитирования
Разработка сайта:Разработка сайтов: ЮМИ Студияumistudio.
Интернет-агентство свежих идей.
Сайт работает на UMI.CMS
По всем вопросам обращайтесь на admin@cmslist.ru
© 2003—2010 CMS List. Перепечатка материалов
возможна только с письменного разрешения редакции
Контакты · Добавить CMS
Реклама · Условия перепечатки
Заказать платный хостинг php без траффика > Мастерская Гефест: художественная ковка гильдия кузнецов.