Alapvető biztonsági lépések
A WordPress az internet legelterjedtebb CMS-e, ezért kiemelt célpontja az automatizált támadásoknak. Az alábbi lépésekkel drasztikusan csökkentheted a feltörés kockázatát:
- Használj erős admin jelszót – legalább 16 karakter, nagy- és kisbetű, szám és speciális karakter keverékéből.
- Az admin felhasználónév ne legyen "admin" – hozz létre egyedi felhasználónevet, az "admin" fiókot töröld le.
- Engedélyezd a kétlépcsős azonosítást (2FA) – pl. Google Authenticator vagy Wordfence Login Security segítségével.
- Tartsd naprakészen a bővítményeket, sablonokat és a WordPress mag-fájlokat – az elavult szoftver a betörések egyik leggyakoribb oka.
- Telepíts egy biztonsági bővítményt (lásd az alábbi táblázatban), amely figyeli a gyanús tevékenységeket és védi a bejelentkezési oldalt.
Ajánlott biztonsági bővítmények
| Bővítmény | Főbb funkciók | Ingyenes verzió | Fizetős verzió |
|---|---|---|---|
| Wordfence Security | Tűzfal, malware-szkenner, bejelentkezés védelem, valós idejű IP blokkolás | Igen (30 napos késéssel) | Igen (valós idejű threat feed) |
| iThemes Security | Brute-force védelem, kétlépcsős azonosítás, fájl változás figyelés, DB prefix csere | Igen (alapfunkciók) | Igen (Pro verzió) |
| Solid Security | Biztonsági hardening, site scan, gyanús IP blokkolás, verzióellenőrzés | Igen | Igen (Pro + automatizált szkenner) |
wp-login.php védelme Nginx-szel
A brute-force támadások zöme a WordPress bejelentkezési oldalát célozza. Az Nginx konfigurációjában IP-alapú hozzáférés-korlátozással megakadályozhatod, hogy illetéktelen IP-k egyáltalán elérhessék a belépési oldalt:
location /wp-login.php {
allow SAJAT-IP;
deny all;
}XML-RPC letiltása
Az XML-RPC endpoint (/xmlrpc.php) a WordPress régi távelérési interfészeként sok automatizált támadás célpontja. Ha nem használsz XML-RPC-t igénylő alkalmazást (pl. régebbi mobil WordPress alkalmazások, Jetpack nélkül), érdemes teljesen letiltani:
location /xmlrpc.php {
deny all;
}Fájljogosultságok beállítása
Helyes fájljogosultságok beállítása elengedhetetlen a biztonsághoz. A könyvtárak 755-ös, a fájlok 644-es jogosultságot kapjanak:
find /home/user/web/domain.hu/public_html -type d -exec chmod 755 {} \;
find /home/user/web/domain.hu/public_html -type f -exec chmod 644 {} \;A wp-config.php fájlt érdemes még szigorúbban védeni:
chmod 600 /home/user/web/domain.hu/public_html/wp-config.php