Hogyan védd a WordPress oldalad? 5 támadástípus és a valódi védelem

Hogyan védd a WordPress oldalad? 5 támadástípus és a valódi védelem

Amikor weboldal feltöréséről beszélünk, sokan egy sötét szobában, kapucnis hackert képzelnek maguk elé. A valóság sokkal unalmasabb: a legtöbb támadást automata programok végzik, amelyek ezrével próbálgatják az oldalakat. Nem téged választottak ki, egyszerűen te is a listán vagy. Ez jó hír, mert az alapvédelem is kiszűri a támadások nagy részét.

Az öt leggyakoribb támadás

1. Brute force (erőltetett belépés). Egy program automatikusan próbál felhasználóneveket és jelszavakat kitalálni, hogy bejusson az admin felületre.

2. SQL injection. A támadó rosszindulatú adatbázis-parancsot csempész be például egy űrlapon vagy egy hibás bővítményen keresztül, hogy adatokat lopjon vagy admin jogot szerezzen.

3. XSS (cross-site scripting). Káros kódot juttatnak az oldalba, ami a látogatók böngészőjében fut le, és adatokat lophat tőlük.

4. DDoS. Hatalmas forgalommal túlterhelik a szervert, ezért az oldal elérhetetlenné válik.

5. Malware és backdoor. Kártevő kód települ az oldalra, amin keresztül a támadó később is bejuthat, spamet küldhet vagy átirányíthatja a látogatókat.

Mi véd ellenük?

Belépés

  • Hosszú, egyedi jelszó, jelszókezelővel.
  • Kétlépcsős azonosítás (2FA) az admin fiókokon.
  • A belépési próbálkozások korlátozása (például Limit Login Attempts vagy Wordfence).
  • Ne legyen "admin" a felhasználóneved, sem az oldal neve, mert ezt próbálják először.

Az oldal és az adatbázis

  • Tartsd naprakészen a WordPress magot, a bővítményeket és a témát. A legtöbb sikeres támadás ismert, javított hibát használ ki.
  • Ne telepíts ismeretlen vagy elhagyott bővítményt, és töröld, amit nem használsz.
  • Használj tűzfalat és biztonsági szkennert (Wordfence, Sucuri vagy hasonló).
  • Állítsd be a fájl- és mappajogosultságokat: mappáknál általában 755, fájloknál 644.
  • SSL tanúsítvány: a https ma már alapkövetelmény, és a legtöbb tárhelyen ingyen jár (Let's Encrypt).

Túlterhelés ellen

  • CDN vagy védelmi réteg (például Cloudflare) szűri a forgalmat és tompítja a DDoS támadásokat.
  • Figyeld a forgalmat, és blokkold a gyanús IP-címeket.

Mentés

A legjobb védelem sem tökéletes, ezért kell egy biztos háló: rendszeres, külső tárhelyre küldött mentés, kipróbált visszaállítással. Erről külön cikket írtam.

Egy személyes tapasztalat

A tanfolyamomon rendszeresen elmondom: én nem szeretem a tárhely egykattintásos WordPress-telepítőit. Az én korai tapasztalatom az volt, hogy az így telepített oldalak könnyebben fertőződtek, mint azok, amelyeket kézzel, tiszta telepítéssel indítottam. Ez nem tudományos mérés, csak amit én láttam, de a kézi telepítés pár extra perc, és legalább tudod, mi került az oldalra.

Mit érdemes ma megcsinálni?

  1. Nézd meg, van-e "admin" nevű felhasználó, és ha igen, cseréld le.
  2. Kapcsold be a 2FA-t.
  3. Frissíts mindent, és töröld a nem használt bővítményeket.
  4. Ellenőrizd, hogy fut-e automatikus mentés külső tárhelyre.
  5. Telepíts egy megbízható biztonsági bővítményt, és nézd át a beállításait.

Ha gyanús, hogy az oldalad már fertőzött, ne várj: olvasd el a WordPress elsősegély cikket, vagy keress meg. A rendszeres védelmet pedig a karbantartási csomagomban megoldom helyetted.