Nie istnieje pojedyncza wtyczka, która zapewni stronie pełne bezpieczeństwo. Skuteczna ochrona WordPressa składa się z kilku warstw: aktualnego oprogramowania, ograniczonych dostępów, dobrych kopii, bezpiecznego serwera i szybkiego wykrywania niepożądanych zmian.
W tym poradniku
Aktualizuj WordPress, motyw i wtyczki
Najważniejsza zasada jest prosta: używaj wspieranych wersji WordPressa, PHP, motywu i rozszerzeń. Poprawki bezpieczeństwa nie chronią instalacji, jeśli pozostają tylko na liście dostępnych aktualizacji. Prace wykonuj według bezpiecznej procedury: kopia, test zgodności, aktualizacja i sprawdzenie najważniejszych funkcji.
Usuń nieaktywne wtyczki oraz motywy, których nie potrzebujesz. Nie pobieraj komercyjnych rozszerzeń z przypadkowych serwisów. Nieznana paczka może zawierać zmodyfikowany kod albo przestać otrzymywać poprawki. Jeśli rozszerzenie od dawna nie jest rozwijane, zaplanuj jego zastąpienie.
Więcej szczegółów znajdziesz w poradniku jak bezpiecznie aktualizować WordPress.
Ogranicz dostęp do panelu i hostingu
Każda osoba powinna korzystać z własnego konta oraz tylko z takich uprawnień, jakich rzeczywiście potrzebuje. Redaktor nie musi być administratorem. Po zakończeniu współpracy konto należy zablokować lub usunąć, a dostęp do hostingu i repozytorium odebrać.
- stosuj długie, unikalne hasła zapisane w menedżerze haseł,
- włącz uwierzytelnianie dwuskładnikowe dla administratorów,
- nie współdziel jednego konta pomiędzy kilka osób,
- używaj HTTPS oraz szyfrowanych połączeń SFTP lub SSH,
- chroń także skrzynkę e-mail służącą do resetowania haseł.
Samo ukrycie adresu logowania nie zastępuje tych zabezpieczeń. Może ograniczyć część automatycznego ruchu, ale nie usuwa podatności ani nie chroni przejętego hasła.
Zadbaj o pliki i konfigurację serwera
Pliki strony nie powinny mieć szerszych uprawnień niż wymaga hosting. Ustawienie zapisu dla każdego użytkownika serwera, np. przez pochopne użycie praw 777, zwiększa ryzyko. Szczególnie chroń wp-config.php, ponieważ zawiera dane dostępowe do bazy i klucze instalacji.
Jeżeli edycja plików z panelu nie jest potrzebna, można ją wyłączyć stałą DISALLOW_FILE_EDIT. Ogranicza to jedną z dróg wykonania kodu po przejęciu konta administratora, ale nie zastępuje naprawy podatności. Hosting powinien korzystać ze wspieranego oprogramowania, zapewniać logi, izolację kont oraz możliwość szybkiego przywrócenia danych.
Kopie zapasowe i monitoring są częścią zabezpieczeń
Kopia powinna obejmować bazę danych i pliki, znajdować się również poza serwerem strony oraz zachowywać kilka wersji. Regularnie wykonuj próbne odtworzenie — dopiero ono potwierdza, że backup jest kompletny i można go użyć.
Monitoruj zmiany plików, logowania administratorów, błędy PHP, obciążenie, wysyłkę poczty i wygląd procesu zakupowego. Alarm powinien trafiać do osoby, która potrafi zareagować. Im szybciej wykryjesz nieznanego administratora, podejrzane przekierowanie lub zmianę pliku, tym mniejszy może być zakres szkód.
Jeśli podejrzewasz, że strona została już naruszona, nie instaluj kolejnych zabezpieczeń na zainfekowanej bazie. Skorzystaj z procedury czyszczenia WordPressa po włamaniu.
Potrzebujesz pomocy?