🔍
WordPress
WordPress biztonság HestiaCP-n
WordPress biztonsági beállítások HestiaCP-n: bővítmények, wp-login.php védelem, XML-RPC tiltás, fájljogosultságok.
v1.9.x Frissítve: 2026-06-01

Alapvető biztonsági lépések

A WordPress az internet legelterjedtebb CMS-e, ezért kiemelt célpontja az automatizált támadásoknak. Az alábbi lépésekkel drasztikusan csökkentheted a feltörés kockázatát:

  1. Használj erős admin jelszót – legalább 16 karakter, nagy- és kisbetű, szám és speciális karakter keverékéből.
  2. Az admin felhasználónév ne legyen "admin" – hozz létre egyedi felhasználónevet, az "admin" fiókot töröld le.
  3. Engedélyezd a kétlépcsős azonosítást (2FA) – pl. Google Authenticator vagy Wordfence Login Security segítségével.
  4. Tartsd naprakészen a bővítményeket, sablonokat és a WordPress mag-fájlokat – az elavult szoftver a betörések egyik leggyakoribb oka.
  5. Telepíts egy biztonsági bővítményt (lásd az alábbi táblázatban), amely figyeli a gyanús tevékenységeket és védi a bejelentkezési oldalt.

Ajánlott biztonsági bővítmények

Bővítmény Főbb funkciók Ingyenes verzió Fizetős verzió
Wordfence Security Tűzfal, malware-szkenner, bejelentkezés védelem, valós idejű IP blokkolás Igen (30 napos késéssel) Igen (valós idejű threat feed)
iThemes Security Brute-force védelem, kétlépcsős azonosítás, fájl változás figyelés, DB prefix csere Igen (alapfunkciók) Igen (Pro verzió)
Solid Security Biztonsági hardening, site scan, gyanús IP blokkolás, verzióellenőrzés Igen Igen (Pro + automatizált szkenner)

wp-login.php védelme Nginx-szel

A brute-force támadások zöme a WordPress bejelentkezési oldalát célozza. Az Nginx konfigurációjában IP-alapú hozzáférés-korlátozással megakadályozhatod, hogy illetéktelen IP-k egyáltalán elérhessék a belépési oldalt:

Figyelem: Mielőtt beállítod az IP-korlátozást, győződj meg róla, hogy saját IP-d nem dinamikus, különben te is kizárhatod magad az admin felületről!
nginx
location /wp-login.php {
    allow SAJAT-IP;
    deny all;
}

XML-RPC letiltása

Az XML-RPC endpoint (/xmlrpc.php) a WordPress régi távelérési interfészeként sok automatizált támadás célpontja. Ha nem használsz XML-RPC-t igénylő alkalmazást (pl. régebbi mobil WordPress alkalmazások, Jetpack nélkül), érdemes teljesen letiltani:

nginx
location /xmlrpc.php {
    deny all;
}

Fájljogosultságok beállítása

Helyes fájljogosultságok beállítása elengedhetetlen a biztonsághoz. A könyvtárak 755-ös, a fájlok 644-es jogosultságot kapjanak:

bash
find /home/user/web/domain.hu/public_html -type d -exec chmod 755 {} \;
find /home/user/web/domain.hu/public_html -type f -exec chmod 644 {} \;

A wp-config.php fájlt érdemes még szigorúbban védeni:

bash
chmod 600 /home/user/web/domain.hu/public_html/wp-config.php
Tipp: A rendszeres mentés a legjobb biztonsági háló. Ha egy feltörés mégis bekövetkezik, egy friss backup alapján gyorsan helyre lehet állítani az oldalt. Állíts be automatikus napi mentést a HestiaCP BACKUP funkciójával, és tárold a mentéseket külső szerveren!