Amikor weboldal feltöréséről beszélünk, sokan egy sötét szobában, kapucnis hackert képzelnek maguk elé. A valóság sokkal unalmasabb: a legtöbb támadást automata programok végzik, amelyek ezrével próbálgatják az oldalakat. Nem téged választottak ki, egyszerűen te is a listán vagy. Ez jó hír, mert az alapvédelem is kiszűri a támadások nagy részét.
Az öt leggyakoribb támadás
1. Brute force (erőltetett belépés). Egy program automatikusan próbál felhasználóneveket és jelszavakat kitalálni, hogy bejusson az admin felületre.
2. SQL injection. A támadó rosszindulatú adatbázis-parancsot csempész be például egy űrlapon vagy egy hibás bővítményen keresztül, hogy adatokat lopjon vagy admin jogot szerezzen.
3. XSS (cross-site scripting). Káros kódot juttatnak az oldalba, ami a látogatók böngészőjében fut le, és adatokat lophat tőlük.
4. DDoS. Hatalmas forgalommal túlterhelik a szervert, ezért az oldal elérhetetlenné válik.
5. Malware és backdoor. Kártevő kód települ az oldalra, amin keresztül a támadó később is bejuthat, spamet küldhet vagy átirányíthatja a látogatókat.
Mi véd ellenük?
Belépés
- Hosszú, egyedi jelszó, jelszókezelővel.
- Kétlépcsős azonosítás (2FA) az admin fiókokon.
- A belépési próbálkozások korlátozása (például Limit Login Attempts vagy Wordfence).
- Ne legyen "admin" a felhasználóneved, sem az oldal neve, mert ezt próbálják először.
Az oldal és az adatbázis
- Tartsd naprakészen a WordPress magot, a bővítményeket és a témát. A legtöbb sikeres támadás ismert, javított hibát használ ki.
- Ne telepíts ismeretlen vagy elhagyott bővítményt, és töröld, amit nem használsz.
- Használj tűzfalat és biztonsági szkennert (Wordfence, Sucuri vagy hasonló).
- Állítsd be a fájl- és mappajogosultságokat: mappáknál általában 755, fájloknál 644.
- SSL tanúsítvány: a https ma már alapkövetelmény, és a legtöbb tárhelyen ingyen jár (Let's Encrypt).
Túlterhelés ellen
- CDN vagy védelmi réteg (például Cloudflare) szűri a forgalmat és tompítja a DDoS támadásokat.
- Figyeld a forgalmat, és blokkold a gyanús IP-címeket.
Mentés
A legjobb védelem sem tökéletes, ezért kell egy biztos háló: rendszeres, külső tárhelyre küldött mentés, kipróbált visszaállítással. Erről külön cikket írtam.
Egy személyes tapasztalat
A tanfolyamomon rendszeresen elmondom: én nem szeretem a tárhely egykattintásos WordPress-telepítőit. Az én korai tapasztalatom az volt, hogy az így telepített oldalak könnyebben fertőződtek, mint azok, amelyeket kézzel, tiszta telepítéssel indítottam. Ez nem tudományos mérés, csak amit én láttam, de a kézi telepítés pár extra perc, és legalább tudod, mi került az oldalra.
Mit érdemes ma megcsinálni?
- Nézd meg, van-e "admin" nevű felhasználó, és ha igen, cseréld le.
- Kapcsold be a 2FA-t.
- Frissíts mindent, és töröld a nem használt bővítményeket.
- Ellenőrizd, hogy fut-e automatikus mentés külső tárhelyre.
- Telepíts egy megbízható biztonsági bővítményt, és nézd át a beállításait.
Ha gyanús, hogy az oldalad már fertőzött, ne várj: olvasd el a WordPress elsősegély cikket, vagy keress meg. A rendszeres védelmet pedig a karbantartási csomagomban megoldom helyetted.
