
Guida completa per l'hardening delle installazioni WordPress: copre modifiche all'utente amministratore, applicazione di HTTPS, sicurezza dei plugin, permessi dei file e configurazione del server per siti aziendali statici.
Questo documento è scritto con l'obiettivo di essere adatto per applicazioni web sviluppate con WordPress che non interagiscono con gli utenti. È principalmente destinato a pagine di marca aziendale, varie visualizzazioni statiche, pagine di reclutamento e siti simili.
Per i siti web in cui gli utenti si registrano e utilizzano liberamente il sito, come le comunità aperte, alcuni elementi di questo documento potrebbero non essere applicabili. Tienilo presente mentre leggi.
Questo documento non include tutto il contenuto necessario per proteggere WordPress.
Tuttavia, include informazioni generali e dettagliate a un livello che consente valutazioni del rischio di sicurezza e risposte alle vulnerabilità basate sulla guida.
Se trovi questo utile, per favore lascia una "stella"🌟 per supportare ulteriori miglioramenti.
Quando installi WordPress, il nome utente admin predefinito è "admin" a meno che non lo cambi durante il processo di installazione. Il nome dell'account "admin" è ampiamente noto, quindi dovrebbe essere cambiato con un nome diverso. Se continui a usare "admin" come nome utente admin, un attaccante potrebbe tentare un attacco di forza bruta usando "admin" per ottenere l'accesso al tuo sito WordPress.
Se un attaccante ottiene l'accesso all'account admin di WordPress, avrà il pieno controllo del sito web. Il nome utente admin predefinito di WordPress dovrebbe essere cambiato con un nome diverso.
Verifica:
Correzione:
Nota:
Per impostazione predefinita, WordPress ha cinque ruoli utente - "Amministratori", "Editori", "Autori", "Collaboratori", "Iscritti"
Questi ruoli ti permettono di controllare quali attività gli utenti possono svolgere sul tuo sito web assegnando le autorizzazioni appropriate. Se i ruoli e le autorizzazioni degli utenti non sono gestiti correttamente, gli utenti potrebbero ottenere accesso non necessario a funzionalità critiche, rappresentando un rischio significativo per la sicurezza.
Verifica: