Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
setup-wordpress-with-security-best-practice — Комплексное руководство по защите установок WordPress: охватывает изменение пользователя администратора, принудительное использование HTTPS, безопасность плагинов, права на файлы и конфигурацию сервера для статических корпоративных сайтов. | Kitploit
Инструменты/GitHubGitHub/password123456/setup-wordpress-with-security-best-practice
Аудит конфигурацииВеб-безопасностьОбучение и Образование
GitHubpassword123456/setup-wordpress-with-security-best-practice

setup-wordpress-with-security-best-practice

Комплексное руководство по защите установок WordPress: охватывает изменение пользователя администратора, принудительное использование HTTPS, безопасность плагинов, права на файлы и конфигурацию сервера для статических корпоративных сайтов.

Репозиторий

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
294102 лет назадПроверено Kitploit
Поделиться

Настройка WordPress с соблюдением лучших практик безопасности

Hits

Этот документ предназначен для веб-приложений, разработанных с использованием WordPress, которые не взаимодействуют с пользователями. В первую очередь он предназначен для корпоративных страниц брендов, различных статических страниц, страниц найма и аналогичных сайтов.

Для веб-сайтов, где пользователи регистрируются и свободно пользуются сайтом, таких как открытые сообщества, некоторые пункты этого документа могут быть неприменимы. Пожалуйста, учитывайте это при чтении.

Этот документ не включает в себя все содержимое, необходимое для обеспечения безопасности WordPress.

Однако он содержит общую и подробную информацию на уровне, достаточном для оценки рисков безопасности и реагирования на уязвимости в соответствии с руководством.

Если вы находите это полезным, пожалуйста, поставьте "звездочку" 🌟, чтобы поддержать дальнейшие улучшения.


Содержание

  • 1. Убедитесь, что имя пользователя администратора WordPress по умолчанию было изменено
  • 2. Убедитесь, что роли пользователей и разрешения в WordPress правильно управляются
  • 3. Убедитесь, что регистрация пользователей отключена
  • 4. Убедитесь, что редактор файлов плагинов отключен
  • 5. Убедитесь, что неиспользуемые, ненужные плагины деактивированы
  • 6. Убедитесь, что WordPress настроен на использование только HTTPS, включая административную панель WordPress
  • 7. Убедитесь, что применены ограничения доступа по IP (ACL)
    • 7.1. Убедитесь, что ограничения доступа по IP применены к административной панели WordPress
    • 7.2. Ограничьте доступ по IP или отключите функцию JSON REST API
    • 7.3. Отключите функцию XML-RPC API
    • 7.4. Отключите WP-Cron или ограничьте функцию
  • 8. Конфигурация системы для безопасного WordPress
    • 8.1. Убедитесь, что используются версии WordPress и PHP, не достигшие конца срока службы (EOL)
    • 8.2. Убедитесь, что включены только необходимые расширения PHP для WordPress
    • 8.3. Обеспечьте безопасность плагинов с функциями загрузки файлов
    • 8.4. Убедитесь, что функции и настройки PHP настроены правильно
    • 8.5. Убедитесь, что веб-сервер работает от имени пользователя, отличного от root — уникальный непривилегированный пользователь и группа для серверного приложения
    • 8.6. Убедитесь, что PHP-FPM работает от имени пользователя, отличного от root — уникальный непривилегированный пользователь и группа для серверного приложения
    • 8.7. Убедитесь в безопасной настройке домашнего каталога WordPress
    • 8.8. Убедитесь, что выполнение PHP отключено в каталогах, доступных для записи
    • 8.9. Убедитесь, что веб-сервер отвечает только на заголовки хостов на основе доменов
    • 8.10. Завершенная конфигурация веб-сервера
  • 9. Обеспечьте обновления безопасности WordPress
  • 10. Обеспечьте регулярную проверку уязвимостей безопасности WordPress

1. Убедитесь, что имя пользователя администратора WordPress по умолчанию было изменено

При установке WordPress имя пользователя администратора по умолчанию — "admin", если вы не измените его во время установки. Имя учетной записи "admin" широко известно, поэтому его следует изменить на другое. Если вы продолжите использовать "admin" в качестве имени администратора, злоумышленник может попытаться осуществить атаку методом перебора, используя "admin", чтобы получить доступ к вашему сайту WordPress.

Если злоумышленник получит доступ к учетной записи администратора WordPress, он получит полный контроль над веб-сайтом. Имя пользователя администратора WordPress по умолчанию следует изменить на другое имя.

Аудит:

  • Проверьте, установлено ли имя пользователя администратора WordPress по умолчанию как "admin".

Устранение:

  • Если имя пользователя — "admin", немедленно измените его на менее предсказуемое имя.
  1. Войдите в панель администратора WordPress, используя учетную запись администратора.
  2. Перейдите в раздел "Пользователи" на панели управления и нажмите "Добавить нового пользователя".
  3. Заполните форму и выберите "администратор" в раскрывающемся меню "Роль" (не забудьте использовать надежный веб-пароль, а также используйте предоставленный индикатор надежности пароля, чтобы убедиться, что ваш новый пароль достаточно надежный).
  4. По завершении нажмите кнопку "Добавить нового пользователя".
  5. Войдите снова, используя новое имя пользователя администратора WordPress.
  6. Снова перейдите в раздел "Пользователи".
  7. В списке пользователей выберите предыдущее имя пользователя "admin" и выберите "Удалить" в раскрывающемся меню.
  8. При удалении старого администратора вам будет задан вопрос о статьях, опубликованных под предыдущим именем пользователя "admin".
    • Выберите опцию "переназначить все записи и ссылки:" и выберите нового администратора.
    • Когда все настроено, нажмите "Подтвердить удаление".

Примечание:

  • Всегда используйте другое "отображаемое имя", отличное от имени пользователя. Если фактическое имя пользователя используется в качестве отображаемого имени автора контента, хакер легко идентифицирует имя пользователя и нацелится на учетную запись.

2. Убедитесь, что роли пользователей и разрешения в WordPress правильно управляются

По умолчанию WordPress имеет пять ролей пользователей: "Администраторы", "Редакторы", "Авторы", "Авторы-корректоры", "Подписчики".

Эти роли позволяют вам контролировать, какие задачи пользователи могут выполнять на вашем веб-сайте, назначая соответствующие разрешения. Если роли пользователей и разрешения не управляются должным образом, пользователи могут получить ненужный доступ к критическим функциональным возможностям, что представляет значительный риск безопасности.

Аудит:

  • Проверьте, что роли и разрешения пользователей WordPress настроены в соответствии с потребностями вашего веб-сайта.
  • Просмотрите все роли пользователей, чтобы убедиться, что они соответствуют текущим операционным политикам вашего веб-сайта.
Скачать инструмент