Защита блога на движке Wordpress

11.08.2008 11:30

Источник: Сomputerra.ru

Автор: Андрей Крупин

Сегодня мы поговорим о том, как защитить функционирующий на движке Wordpress сайт от посягательств свирепых и страшных хакеров, взламывающих на раз-два любой уязвимый веб-ресурс. Почему нами была выбрана именно эта система управления контентом? Ответ прост: она крайне популярна и востребована среди пользователей интернета. По статистическим данным компании "Яндекс"  более 70% отечественных блоггеров для публикации своих художественных нетленок используют Wordpress, а это значит, что практически каждый них рискует стать жертвой сетевых злоумышленников.


Следуя прописной истине "предупрежден - значит вооружен ", начнем повествование с поиска уязвимостей в Wordpress. Отыскать таковые несложно. Необходимо всего лишь подключить к системе управления контентом разработанное Майклом Торбертом расширение WP Security Scan, скопировав на диск компьютера архив wp-security-scan.2.3.zip (70 кбайт) и затем распаковав его в папку wp-content/plugins сервера, на котором установлен Wordpress.

 



В результате активации надстройки в панели управления Wordpress появится новый раздел Security, открывающий доступ к инструменту для поиска так называемых "дыр" в системе публикаций. Модуль WP Security Scan обеспечивает разностороннюю проверку сайта, акцентируя внимание пользователя на различных уязвимостях и важных моментах, касающихся информационной безопасности веб-ресурса. Он сканирует права доступа к файловым объектам на сервере и сравнивает их с требуемыми значениями, анализирует префикс таблиц в базе данных (позволяя изменить его на любой другой) плюс выполняет массу других полезных задач. Для пущей безопасности блога в надстройке WP Security Scan разработчиком реализован доступный на вкладке Password Tool механизм проверки паролей на стойкость ко взлому.


Кто привык не останавливаться на достигнутом и подходить к безопасности своего блога со всей серьезностью, может воспользоваться рекомендациями Мэтта Каттса, инженера всемирно известной компании Google. Перво-наперво Мэтт советует ограничить доступ к админке Wordpress, создав в директории wp-admin файл .htaccess следующего содержания:


Order Deny,Allow
Deny from all
allow from 91.78.242.135
allow from 202.5.120.126
allow from [разрешенный IP-адрес]

Данная инструкция внесет некоторые корректировки в настройки веб-сервера и позволит работать с администраторской панелью Wordpress только тем пользователям, IP-адреса которых перечислены в списке.


Далее мудрый специалист предлагает создать пустой файл index.html в директории wp-content/plugins. Сей нехитрый трюк позволит заблокировать возможность получения извне сведений об установленных в системе плагинах, которые тоже могут содержать различного рода уязвимости и лазейки для взлома CMS. Можно поступить иначе и запретить просмотр содержимого директорий путем добавления строки Options All -Indexes в расположенный в корне блога файл .htaccess.


Также Мэтт Каттс рекомендует для сокрытия используемой версии Wordpress удалить из файла header.php строку:
<meta name="generator" content="WordPress <?php bloginfo(’version’); ?>" /> и подписаться на RSS-ленту сообщества разработчиков системы публикаций, чтобы всегда быть в курсе последних новостей, касающихся безопасности блога, доступных для него обновлений, патчей и заплаток. Естественно, инсталляцию последних ни при каких условиях нельзя оставлять на потом, даже в случае, если они устраняют мелкие, на первый взгляд, вполне безобидные "дыры" в системе. Сетевые злоумышленники не дремлют - помните об этом.


Существует еще один способ отключения отображения используемой версии системы управления сайтом в генерируемом ею HTML-коде. Суть его заключается в добавлении строки <?php remove_action('wp_head', 'wp_generator'); ?> в файл functions.php, расположенный в папке со скриптами, отвечающими за внешнее оформление блога.


Комментарии

Страницы

следующаяCtrl →
1
По моему у Вас украли эту статью и поместили на другом сайте. Я её уже видела.
Незарегистрированный пользователь
Sagealfteare (Гость)
20.03.2009 в 05:22


2
очень занимательно было почитать
Незарегистрированный пользователь
RenPsync (Гость)
20.03.2009 в 12:18


3
Вот решил вам немного помочь и послал этот пост в социальные закладки. Очень надеюсь ваш рейтинг возрастет.
Незарегистрированный пользователь
elalaindelia (Гость)
21.03.2009 в 16:08


4
Огромное человеческое спасбо!
Незарегистрированный пользователь
HixMadagedge (Гость)
22.03.2009 в 00:11


5
По моему у Вас украли эту статью и поместили на другом сайте. Я её уже видела.
Незарегистрированный пользователь
Apegevetvela (Гость)
06.04.2009 в 02:21


6
очень занимательно было почитать
Незарегистрированный пользователь
Elombahlom (Гость)
07.04.2009 в 03:29


7
вы шутите...21 век на дворе, неужели нет ничего достойного внимания, как энциклопедия.Милые мои, вот нет снега в
гордах, это тоже тема и история, пересмотрите темы.Я почту просматриваю, мне шлют не пойми что, не знаю кто, столько мусора, может оно и нужно, но не в дневнике.Я так понимаю, дневник это часть твоей души.Нам дается право выбирать - пользуйтесь. А информация бесполезной не бывает
Незарегистрированный пользователь
thycle (Гость)
08.04.2009 в 00:58


8
Автор, сколько по времени такой пост сочинял? Ужасно любопытно....
Незарегистрированный пользователь
EdurgeEtenere (Гость)
08.04.2009 в 03:42


9
Огромное вам человеческое спасибо, очень актуальная заметка.
Незарегистрированный пользователь
Dilsirrite (Гость)
09.04.2009 в 03:51


10
Отличный пост, прочитав несколько статей на эту тему понял, что всё таки не посмотрел с другой стороны, а пост как-то очень заинтересовал.
Незарегистрированный пользователь
golicongonse (Гость)
10.04.2009 в 13:29


Страницы

следующаяCtrl →



Добавить комментарий

Чтобы написать Ваш комментарий необходимо зарегистрироваться или авторизоваться на сайте



Комментарии Facebook



Комментарии ВКонтакте

01.02.12 | Habrahabr
CMS / Axis — интернет магазин своими руками

Добрый день Хабр,<br/> <br/> Хочу познакомить пользователей Хабра с проектом над которым работает наша небольшая команда. Axis — это CMS для создания интернет магазинов под открытой ...

Перейти к новости

25.01.12 | CMS Magazine
Владельцы сайтов смогут участвовать в конкурсе "Рейтинг Рунета – 2011"

Конкурс "Рейтинг Рунета" становится открытым для всех сайтов. В этом году заявку на участие в конкурсе могут подать не только профессиональные веб-разработчики, но и владельцы сайтов.

Перейти к новости

24.01.12 | NetCat
NetCat объявляет конкурс

Конкурс для конкурса "Рейтинга Рунета".

Перейти к новости

20.01.12 | UMI.CMS
Как монетизировать «ненужных» клиентов

<p>Думаю, каждый руководитель веб-студии задавался этим вопросом.</p> <p>Я посвятил много времени размышлениям и экспериментам, еще когда работал руководителем веб-студии. И сейчас в ...

Перейти к новости



Яндекс цитирования
Разработка сайта:Разработка сайтов: ЮМИ Студияumistudio.
Интернет-агентство свежих идей.
Сайт работает на UMI.CMS
По всем вопросам обращайтесь на admin@cmslist.ru
© 2003—2012 CMS List. Перепечатка материалов
возможна только с письменного разрешения редакции
Контакты · Добавить CMS
Реклама · Условия перепечатки
Мастерская Гефест: художественная ковка гильдия кузнецов. > Плагины для wordpress , анонсы и описания плагинов