WordPress teď pohání přes 40 % všech webů, takže není divu, že ho automatizované útoky neustále bombardují. Roboti většinou nenapadají konkrétní web, prostě prohledávají internet a zkoušejí každý WordPress, který najdou. To zní děsivě, ale hodně hrozeb zvládnete odbourat pár jednoduchými kroky.
Největší slabina? Zastaralý software. Útočníci čekají na zveřejnění nových bezpečnostních záplat a okamžitě testují, kde je ještě stará verze. Takže minimálně zapněte automatické aktualizace jádra WordPressu pro bezpečnostní opravy.
Pluginy a šablony aktualizujte ručně, nejlépe jednou týdně, nebo zapněte automaticke aktualizace. Nepoužívané pluginy raději rovnou smažte - i když nejsou aktivní, pořád můžou být zdrojem průniku na Váš web.
XML-RPC kdysi sloužil k vzdálenému publikování, třeba z mobilu. Dnes ho skoro nikdo nepotřebuje, ale na spoustě webů je stále aktivní. Útočníci skrz něj dělají brute-force útoky (jedním požadavkem prověří stovky hesel) a DDoS amplifikace. I když se tento soubor již běžně nepoužívá, Wordpress ho stále zachovává pro zpětnou kompatibilitu.
.htaccessDo souboru .htaccesss v kořenovém adresáři WordPressu přidejte:
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
Tím XML-RPC zablokujete už před spuštěním PHP, což je nejúčinnější.
Nechcete editovat soubor? Najdete řadu pluginů, třeba Disable XML-RPC. Je to jednoduché, ale přidáváte další závislost na pluginu.
Zkuste jít na https://vasweb.cz/xmlrpc.php. Správná odpověď bude 403 nebo 404.
WordPress REST API (/wp-json/) je v zákulisí klíčové pro spoustu pluginů i šablon. Nelze ho bezhlavě vypnout všem. Nicméně pro běžné prezentace nebo blogy není nutné mít REST API povolené, spíš zbytečně ukazuje strukturu webu, pluginy a přihlašovací jména.
Pomůže plugin Disable WP REST API - stačí ho zapnout a REST API pro nepřihlášené návštěvníky je vypnuté.
Pokud si nejste jistí, zkuste plugin aktivovat, ale projděte všechny funkce - formuláře, vyhledávání, košík. Jestli vše funguje jak má, můžete ho nechat aktivaný. V situaci, kdy narazíte na problém, plugin deaktivujte a odinstalujte.
Přihlašovací URL /wp-admin a /wp-login.php jsou pod neustálým útokem. Roboti tam každý den zkouší tisíce kombinací.
admin).Pokud hledáte jednoduchý způsob, jak výrazně zvýšit bezpečnost WordPressu, doporučujeme nainstalovat plugin Wordfence. Už jeho bezplatná verze nabízí velmi dobrý základ a pro většinu běžných webů představuje výrazné zlepšení zabezpečení.
- kontrola souborů WordPressu proti originálním verzím a upozornění na neoprávněné změny,
- skenování známého malwaru, zadních vrátek (backdoorů) a podezřelého kódu,
- kontrola zranitelností pluginů, šablon i samotného WordPressu,
- firewall na úrovni aplikace (WAF), který filtruje škodlivé požadavky,
- ochrana proti brute-force útokům a možnost omezit počet neúspěšných přihlášení,
- dvoufaktorové ověřování (2FA) pro administrátorské účty,
- přehled bezpečnostních událostí a pokusů o útok.
Je potřeba počítat s tím, že bezplatná verze dostává pravidla firewallu a informace o nových zranitelnostech s určitým zpožděním oproti placené variantě. Přesto jde o jeden z nejlepších bezpečnostních pluginů zdarma a jeho instalaci doporučujeme prakticky na každý WordPress.
Jak CrowdSec funguje, se dozvíte zde: Chytřejší ochrana: CrowdSec. Základní kroky zabezpečení WordPress jsou užitečné, ale neodhalí všechny hrozby – zejména útočníky, kteří mění IP adresy a rozdělují útoky na menší části. CrowdSec pracuje odlišně a poskytuje pokročilou, dynamickou ochranu.
Bezpečnost webu není jednorázová akce, je to průběžná práce. S CrowdSec a naším API klíčem budete mít monitoring a blokování hrozeb vyřešené automaticky.
Pokud si nejste jistí správným nastavením nebo chcete mít jistotu, že je váš web opravdu dobře chráněný, rádi vám pomůžeme. Zajistíme kompletní bezpečnostní audit WordPressu, správnou konfiguraci bezpečnostních pluginů, odstranění zbytečných rizik a nastavení dvoufaktorového ověřování.
Umíme také nasadit webový aplikační firewall (WAF) a propojit jeho ochranu s CrowdSec, který dokáže automaticky blokovat útočníky na základě sdílené reputační databáze i lokálně detekovaných útoků. Díky kombinaci WAF, CrowdSec a správně zabezpečeného WordPressu získáte vícevrstvou ochranu proti běžným i pokročilejším útokům.
Máte zájem o zabezpečení vašeho WordPressu? Kontaktujte nás na e-mailu podpora@best-hosting.cz a připravíme vám řešení na míru podle velikosti a typu vašeho webu.
profesionální webhosting redakční systém web wordpress WordPress bezpečný hosting CrowdSec