WordPress — найпопулярніша CMS у світі, тому й найчастіша ціль автоматизованих атак. Більшість зламів відбувається не через вразливості самого WordPress, а через застарілі плагіни та слабкі паролі. Ось короткий чек-лист.
- Оновлюйте ядро, теми й плагіни. Увімкніть автоматичні оновлення для дрібних версій і регулярно перевіряйте розділ «Оновлення».
- Видаліть непотрібне. Вимкнені плагіни й теми все одно лежать на сервері і можуть містити вразливості.
- Встановлюйте плагіни лише з перевірених джерел. «Безкоштовні» версії платних плагінів часто містять шкідливий код.
- Використовуйте складні паролі. Не менше 14 символів, унікальні для кожного сервісу. Допоможе менеджер паролів.
- Увімкніть двофакторну автентифікацію для всіх адміністраторів сайту.
- Не використовуйте логін admin. Створіть нового адміністратора з іншим іменем, а старого видаліть.
- Обмежте спроби входу. Плагін або правило вебсервера блокує підбір пароля.
- Увімкніть HTTPS. Безкоштовний сертифікат Let’s Encrypt випускається в панелі керування хостингом за кілька хвилин.
- Налаштуйте резервні копії. Переконайтеся, що бекап містить і файли, і базу даних, і що його можна відновити.
- Перевірте права доступу. Файли — 644, каталоги — 755, wp-config.php — 600 або 640.
Якщо сайт уже зламали
Змініть паролі до адмінки, FTP, бази даних і панелі хостингу, відновіть сайт із чистої резервної копії та одразу оновіть усі компоненти. Якщо не впевнені, з чого почати, створіть тікет — підтримка допоможе знайти чисту копію й підказати наступні кроки.