WordPress veikia didelę dalį pasaulio svetainių — todėl ji ir yra dažniausias automatizuotų atakų taikinys. Dauguma nulaužtų WordPress svetainių nulaužiamos ne dėl pačios WordPress, o dėl apleistų įskiepių, silpnų slaptažodžių ir priežiūros trūkumo.
1 klaida. Neatnaujinti įskiepiai ir temos
Didžioji dalis WordPress pažeidžiamumų randama įskiepiuose. Kai pažeidžiamumas paskelbiamas, automatiniai robotai per kelias dienas pradeda skenuoti visą internetą ieškodami svetainių su sena versija.
- Atnaujinkite branduolį, įskiepius ir temas reguliariai — bent kartą per savaitę.
- Prieš atnaujinant — atsarginė kopija; didelėms svetainėms — bandomoji aplinka.
- Pašalinkite nenaudojamus ir tiekėjų nebepalaikomus įskiepius.
- Nenaudokite „nulled“ (nelegaliai platinamų mokamų) įskiepių — juose dažnai būna kenkėjiško kodo.
2 klaida. Silpnas prisijungimas prie administravimo
- Naudotojas „admin“ ir paprastas slaptažodis.
- Visi redaktoriai turi administratoriaus teises.
- Nėra dviejų veiksnių autentifikavimo.
- Neribojami prisijungimo bandymai.
3 klaida. Atsarginės kopijos tame pačiame serveryje
Jei kopijos saugomos tame pačiame hostinge, jos dingsta kartu su svetaine — nulaužus, sugedus serveriui ar baigus mokėti už paslaugą. Kopijos turi būti daromos automatiškai, saugomos kitoje vietoje ir periodiškai išbandomos.
4 klaida. Pigiausias hostingas be apsaugos
Bendrinamame hostinge šimtai svetainių dalijasi tuo pačiu serveriu. Svarbu, ar teikėjas atnaujina PHP, ar yra WAF (žiniatinklio ugniasienė), ar svetainės izoliuotos viena nuo kitos. Senas PHP ne tik lėtas, bet ir nebegauna saugumo pataisymų.
5 klaida. Niekas nestebi svetainės
- Apie nulaužimą sužinoma iš Google įspėjimo „Ši svetainė gali būti pavojinga“ arba iš klientų.
- Pasibaigęs SSL sertifikatas ar domenas pastebimas tik tada, kai svetainė neveikia.
- Kontaktų forma nebeveikia mėnesius, ir niekas to nežino.
Paprasta prieinamumo stebėsena, failų pakeitimų kontrolė ir Google Search Console įspėjimai leidžia sužinoti apie problemas per minutes.
6 klaida. Asmens duomenys ir BDAR
Kontaktų formos, naujienlaiškiai ir el. parduotuvės renka asmens duomenis. Juos reikia saugoti saugiai, neperduoti į nereikalingas trečiųjų šalių paslaugas, turėti privatumo politiką ir slapukų sutikimą. Nulaužus svetainę su klientų duomenimis, gali tekti pranešti VDAI.
7 klaida. Lėta svetainė
Lėtumas kenkia ir pardavimams, ir pozicijoms Google. Dažniausios priežastys — neoptimizuoti paveikslėliai, per daug įskiepių, nėra podėlio (cache) ir CDN, lėtas hostingas.
8 klaida. Pakeitimai tiesiai gyvoje svetainėje
Temos ar įskiepių kodo redagavimas tiesiai gyvoje svetainėje be kopijos — dažnas „baltojo ekrano“ ir prarastų pakeitimų šaltinis. Naudokite vaiko temą (child theme) ir bandomąją aplinką.
WordPress priežiūros kontrolinis sąrašas
- Kas savaitę: atnaujinimai, kopijos, saugumo skenavimas.
- Kas mėnesį: atkūrimo testas, naudotojų ir teisių peržiūra, greičio patikra.
- Kas ketvirtį: nenaudojamų įskiepių valymas, PHP versijos patikra, formų testas.
- Nuolat: prieinamumo stebėsena, SSL ir domeno galiojimo kontrolė, WAF.
Perduokite WordPress priežiūrą KSG
Atnaujinimai, kopijos, saugumas ir stebėsena už fiksuotą mėnesinę kainą.
Susijusios KSG paslaugos
Svetainių priežiūraAtsarginės kopijosIT saugumo sprendimaiServerių atsarginės kopijos