Setup WordPress mit bewährten Sicherheitspraktiken

Dieses Dokument wurde mit dem Ziel verfasst, für Webanwendungen geeignet zu sein, die mit WordPress entwickelt wurden und nicht mit Benutzern interagieren. Es richtet sich hauptsächlich an Unternehmens-Webseiten, verschiedene statische Ansichten, Stellenanzeigenseiten und ähnliche Websites.
Für Websites, auf denen sich Benutzer registrieren und die Website frei nutzen, wie offene Communities, sind einige Punkte in diesem Dokument möglicherweise nicht anwendbar. Bitte beachten Sie dies beim Lesen.
Dieses Dokument enthält nicht alle Inhalte, die für die Sicherung von WordPress erforderlich sind.
Es enthält jedoch allgemeine und detaillierte Informationen auf einem Niveau, das Sicherheitsrisikobewertungen und Schwachstellenreaktionen basierend auf der Anleitung ermöglicht.
Wenn Sie dies hilfreich finden, geben Sie bitte einen "Stern"🌟, um weitere Verbesserungen zu unterstützen.
Inhaltsverzeichnis
- 1. Sicherstellen, dass der Standard-WordPress-Admin-Benutzername geändert wurde
- 2. Sicherstellen, dass Benutzerrollen und -berechtigungen in WordPress ordnungsgemäß verwaltet werden
- 3. Sicherstellen, dass die Benutzerregistrierung deaktiviert ist
- 4. Sicherstellen, dass der Plugin-Datei-Editor deaktiviert ist
- 5. Sicherstellen, dass ungenutzte, unnötige Plugins deaktiviert sind
- 6. Sicherstellen, dass WordPress so konfiguriert ist, dass nur HTTPS verwendet wird, einschließlich des WordPress-Adminbereichs
- 7. Sicherstellen, dass IP-Zugriffsbeschränkungen (ACL) angewendet werden
- 8. Systemkonfiguration für sicheres WordPress
- 9. WordPress-Sicherheitsupdates sicherstellen
- 10. Regelmäßige Sicherheitsüberprüfungen auf Schwachstellen für WordPress sicherstellen
1. Sicherstellen, dass der Standard-WordPress-Admin-Benutzername geändert wurde
Wenn Sie WordPress installieren, lautet der Standard-Admin-Benutzername "admin", sofern Sie ihn während des Installationsvorgangs nicht ändern.
Der Benutzername "admin" ist allgemein bekannt, daher sollte er in einen anderen Namen geändert werden.
Wenn Sie weiterhin "admin" als Admin-Benutzernamen verwenden, könnte ein Angreifer einen Brute-Force-Angriff mit "admin" versuchen, um Zugriff auf Ihre WordPress-Website zu erhalten.
Wenn ein Angreifer Zugriff auf das WordPress-Admin-Konto erhält, hat er die vollständige Kontrolle über die Website.
Der Standard-WordPress-Admin-Benutzername sollte in einen anderen Namen geändert werden.
Audit:
- Überprüfen Sie, ob der Standard-WordPress-Admin-Benutzername noch auf "admin" gesetzt ist.
Behebung:
- Wenn der Benutzername "admin" ist, ändern Sie ihn sofort in einen weniger vorhersagbaren Benutzernamen.
- Melden Sie sich mit dem Admin-Konto im WordPress-Admin-Dashboard an.
- Gehen Sie zum Bereich "Benutzer" in Ihrem Dashboard-Panel und klicken Sie auf "Neuen Benutzer hinzufügen".
- Füllen Sie das Formular aus und wählen Sie "Administrator" im Dropdown-Menü "Rolle" (denken Sie daran, ein starkes Web-Passwort zu verwenden und nutzen Sie den bereitgestellten Passwortstärke-Indikator, um zu bestätigen, dass Ihr neues Passwort stark genug ist).
- Klicken Sie abschließend auf die Schaltfläche "Neuen Benutzer hinzufügen".
- Melden Sie sich erneut mit Ihrem neuen WordPress-Admin-Benutzernamen an.
- Navigieren Sie erneut zum Bereich "Benutzer".
- Wählen Sie in der Benutzerliste den vorherigen Benutzernamen "admin" aus und wählen Sie "Löschen" aus dem Dropdown-Menü.
- Beim Löschen des alten Admins werden Sie nach den Artikeln gefragt, die unter dem vorherigen Benutzernamen "admin" veröffentlicht wurden.
- Wählen Sie die Option "Alle Beiträge und Links zuweisen an:" und wählen Sie Ihren neuen Administrator.
- Klicken Sie auf "Löschen bestätigen", wenn alles erledigt ist.
Hinweis:
- Verwenden Sie immer einen anderen "Anzeigenamen" als den Benutzernamen.
Wenn der tatsächliche Benutzername als Anzeigename des Inhaltsautors verwendet wird, kann ein Hacker den Benutzernamen leicht identifizieren und das Konto angreifen.
2. Sicherstellen, dass Benutzerrollen und -berechtigungen in WordPress ordnungsgemäß verwaltet werden
Standardmäßig verfügt WordPress über fünf Benutzerrollen – "Administratoren", "Editoren", "Autoren", "Mitwirkende", "Abonnenten"
Diese Rollen ermöglichen es Ihnen, durch die Vergabe entsprechender Berechtigungen zu steuern, welche Aufgaben Benutzer auf Ihrer Website ausführen können.
Wenn Benutzerrollen und -berechtigungen nicht ordnungsgemäß verwaltet werden, könnten Benutzer unnötigen Zugriff auf kritische Funktionen erhalten, was ein erhebliches Sicherheitsrisiko darstellt.