Több mint 60 millió weboldal használja a WordPress nyílt forráskódú, PHP alapú tartalomkezelő (CMS) rendszerét, hiszen a felhasználóbarát kialakítás miatt akár laikusok is indíthatnak vele weboldalakat, blogokat vagy akár webáruházakat is.
Annak ellenére, hogy rengetegen használják, a rendszer mégsem tökéletes. Időről időre felfedeznek biztonsági réseket, amiket előszeretettel használnak ki a hackerek, rosszindulatú támadók. Ez minden hasonló rendszert, sőt még az egyedi fejlesztésű (nem nyílt forráskodú) megoldásokat is érintik, gondoljunk csak a Facebook-ról időnként kiszivárgó adatokra, csak hogy egyet említsünk.
Természetesen az a legegyszerűbb megoldás, ha saját fejlesztő csapattal vagy partnerrel dolgozunk folyamatosan együtt és kezelt WordPress üzemeltetésben tartjuk fenn honlapunk, webáruházunk. Ezt ma már az átlagos kis- és középvállalatok, de sok felhasználó is megengedheti magának. A folytatásban a WordPress önnálóan telepíthető (WordPress.org) változatához adunk tippeket. A WordPress blog szolgáltató (WordPress.com) esetében ezek nem szükségesek.
A felhasználók többsége sajnos azonban abban a hitben él, hogy ha egy honlap elkészült, akkor az működni fog a végtelenségig és még picivel tovább. Sajnos nem és nem is érdemes hanyagolni a témát. A WordPress biztonság fontos téma és felhasználó szintű tudással is tudunk tenni azért, hogy WordPress honlapunk biztonságos legyen.
A honlap mint egy autó
Egy új autó vásárlásakor is tudjuk, hogy az igényel törődést, rendszeres karbantartást. Ha ez megvan, akkor fog magasabb biztonságot, megbízhatóságot és jobb utazási élményt biztosítani. Weboldalunk is így van ezzel. Ha nem tesszük ezt meg, egyre inkább romlik az állapota és nagyobb eséllyel lesz működésképtelen és könnyű célpont. A többség abban bízik, hogyha nem piszkálja sokat a honlapot, akkor talán nem fogják megtalálni a hackerek a WordPress weboldalát. Azonban meg fogják, csak idő kérdése.
Éppen ezért, amennyiben nincs lehetőségünk egy szakembert felfogadni, egyszerűbb módokon növelhetjük a honlapunk biztonságát. Növelhetjük, itt ez a kulcsszó, nem fogjuk tudni 100%-osan védetté tenni. Nézzük meg, milyen eszközökkel lehet harcolni az arcátlan kibertámadások és módszereik ellen, miközben mellőzük a NASA űrpilóta vizsgáját!
Mitől sebezhető a WordPress honlapom?
Mielőtt rátérünk arra, hogy hogyan lehet megvédeni a weboldalunkat egy esetleges hacker támadás ellen, nem árt tudni, hogy melyek azok a kockázati tényezők, amelyek hatására a támadók célpontjává válhat a weboldalunk.
Mitől lesz sérülékeny a WordPress oldalam?
- Könnyen kitalálható felhasználónév és jelszó
Például meghagyott “admin” user és password páros. - Idegen / megbízhatatlan forrásból származó sablonok, bővítmények. (pluginok) Nem a hivatalos wordpress.org-tól eltérő forrásból származó.
Például “pár dollálért 100 plugin” csali csomagokban gyakoriak a backdoor rejtett kapuk, kódok. - Ingyenes sablonok, bővítmények, melyekhez már hosszabb ideje nem érkezett frissítés
- Elavult WordPress rendszer (core) verzió, ha nem frissítjük hosszabb ideig
- Megbízhatatlan (túl olcsó, szakértelem nélküli) hosting, tárhely szolgáltatóknál történő működtetés
- Ellenőrizetlen (vírusos) feltöltések (képek, videók, szövegek, stb.)
- Kétlépcsős autentikáció hiánya
- SFTP, SSL, illetve WAF alkalmazás hiánya
- Bejelentkezési oldal látható és nincs rajta védelem
- WordPress és plugin-ok, theme-ek verziózám megjelenítése a kódban
- Nem biztonságos helyről történő bejelentkezés az admin felületre.
Például ingyenes WIFI-n át egy kávézóból.
Ezek a leggyakoribb okok, így ezeket mindneképp érdemes ellenőrizni.
Feltörhették a honlapom, hol látom ezt?
Erre rövid és biztos módot nem fog tudni senki sem mondani. Érdemes időnként saját honlapunk inkognító módban végignézni, végigkattintgatni. Továbbá erősen ajánlott a Google Search Console bekötése is, mely jelzi nekünk, amennyiben a Google keresőrobotjai ártalmas, veszélyes kódot találnak.
Leggyakoribb észlelhető jelek, ha feltörték honlapod:
- Egyes url-ek átirányítása küldi url címekre.
- Idegen nyelvű indexelt tartalmak.
- Honlapunk tartalmában megjelenő idegen szöveges és linkelt tartalmak.
- Jelentősen belassul honlapunk.
- Leveleink a címzetteknél a SPAM-be kerülnek.