Приватность логина и доступ
Три небольшие настройки вкладки «Безопасность», которые закрывают типичные слабые места WordPress.
Приватность логина
WordPress по умолчанию позволяет узнать логины пользователей сайта: достаточно открыть адрес вида site.ru/?author=1 — и произойдёт перенаправление на архив автора, в адресе которого будет виден его логин.
Для взломщика это половина работы: логин известен, остаётся подобрать пароль.
Настройка закрывает эту утечку: запросы с параметром автора перестают выдавать логин.
Логин может утекать и другими путями.
Кроме адреса архива автора, имя пользователя видно в служебных данных сайта и в разметке страниц. Чтобы закрыть все каналы разом, стоит поменять «ярлык» пользователя в профиле: он не связан с логином для входа, но именно он подставляется в публичные адреса.
Редактор файлов
В админке WordPress есть встроенный редактор кода тем и плагинов: Внешний вид → Редактор файлов темы.
Настройка отключает его полностью.
Почему это стоит сделать:
- если злоумышленник получил доступ к админке, редактор позволяет ему выполнить любой код на сервере — это прямой путь к полному захвату сайта;
- случайная ошибка в коде через этот редактор кладёт сайт целиком, и починить его через ту же админку уже нельзя.
Правьте код через файловый доступ.
Загрузка по FTP или через файловый менеджер хостинга безопаснее: файл всегда можно вернуть обратно, а ошибка не блокирует доступ к админке.
Автообновления плагинов
WordPress умеет обновлять плагины автоматически. Настройка это отключает.
Когда отключение оправдано:
- сайт с доработками, где обновление плагина может сломать совместимость;
- интернет-магазин или другой критичный проект, где обновления сначала проверяют на тестовой копии.
Отключая автообновления, берите обновления на себя.
Большинство взломов WordPress происходит через давно исправленные уязвимости в устаревших плагинах. Если автообновления выключены, проверять и ставить обновления нужно вручную и регулярно.