Настройка WordPress с соблюдением лучших практик безопасности

Этот документ предназначен для веб-приложений, разработанных с использованием WordPress, которые не взаимодействуют с пользователями. В первую очередь он предназначен для корпоративных страниц брендов, различных статических страниц, страниц найма и аналогичных сайтов.
Для веб-сайтов, где пользователи регистрируются и свободно пользуются сайтом, таких как открытые сообщества, некоторые пункты этого документа могут быть неприменимы. Пожалуйста, учитывайте это при чтении.
Этот документ не включает в себя все содержимое, необходимое для обеспечения безопасности WordPress.
Однако он содержит общую и подробную информацию на уровне, достаточном для оценки рисков безопасности и реагирования на уязвимости в соответствии с руководством.
Если вы находите это полезным, пожалуйста, поставьте "звездочку" 🌟, чтобы поддержать дальнейшие улучшения.
Содержание
- 1. Убедитесь, что имя пользователя администратора WordPress по умолчанию было изменено
- 2. Убедитесь, что роли пользователей и разрешения в WordPress правильно управляются
- 3. Убедитесь, что регистрация пользователей отключена
- 4. Убедитесь, что редактор файлов плагинов отключен
- 5. Убедитесь, что неиспользуемые, ненужные плагины деактивированы
- 6. Убедитесь, что WordPress настроен на использование только HTTPS, включая административную панель WordPress
- 7. Убедитесь, что применены ограничения доступа по IP (ACL)
- 8. Конфигурация системы для безопасного WordPress
- 8.1. Убедитесь, что используются версии WordPress и PHP, не достигшие конца срока службы (EOL)
- 8.2. Убедитесь, что включены только необходимые расширения PHP для WordPress
- 8.3. Обеспечьте безопасность плагинов с функциями загрузки файлов
- 8.4. Убедитесь, что функции и настройки PHP настроены правильно
- 8.5. Убедитесь, что веб-сервер работает от имени пользователя, отличного от root — уникальный непривилегированный пользователь и группа для серверного приложения
- 8.6. Убедитесь, что PHP-FPM работает от имени пользователя, отличного от root — уникальный непривилегированный пользователь и группа для серверного приложения
- 8.7. Убедитесь в безопасной настройке домашнего каталога WordPress
- 8.8. Убедитесь, что выполнение PHP отключено в каталогах, доступных для записи
- 8.9. Убедитесь, что веб-сервер отвечает только на заголовки хостов на основе доменов
- 8.10. Завершенная конфигурация веб-сервера
- 9. Обеспечьте обновления безопасности WordPress
- 10. Обеспечьте регулярную проверку уязвимостей безопасности WordPress
1. Убедитесь, что имя пользователя администратора WordPress по умолчанию было изменено
При установке WordPress имя пользователя администратора по умолчанию — "admin", если вы не измените его во время установки.
Имя учетной записи "admin" широко известно, поэтому его следует изменить на другое.
Если вы продолжите использовать "admin" в качестве имени администратора, злоумышленник может попытаться осуществить атаку методом перебора, используя "admin", чтобы получить доступ к вашему сайту WordPress.
Если злоумышленник получит доступ к учетной записи администратора WordPress, он получит полный контроль над веб-сайтом.
Имя пользователя администратора WordPress по умолчанию следует изменить на другое имя.
Аудит:
- Проверьте, установлено ли имя пользователя администратора WordPress по умолчанию как "admin".
Устранение:
- Если имя пользователя — "admin", немедленно измените его на менее предсказуемое имя.
- Войдите в панель администратора WordPress, используя учетную запись администратора.
- Перейдите в раздел "Пользователи" на панели управления и нажмите "Добавить нового пользователя".
- Заполните форму и выберите "администратор" в раскрывающемся меню "Роль" (не забудьте использовать надежный веб-пароль, а также используйте предоставленный индикатор надежности пароля, чтобы убедиться, что ваш новый пароль достаточно надежный).
- По завершении нажмите кнопку "Добавить нового пользователя".
- Войдите снова, используя новое имя пользователя администратора WordPress.
- Снова перейдите в раздел "Пользователи".
- В списке пользователей выберите предыдущее имя пользователя "admin" и выберите "Удалить" в раскрывающемся меню.
- При удалении старого администратора вам будет задан вопрос о статьях, опубликованных под предыдущим именем пользователя "admin".
- Выберите опцию "переназначить все записи и ссылки:" и выберите нового администратора.
- Когда все настроено, нажмите "Подтвердить удаление".
Примечание:
- Всегда используйте другое "отображаемое имя", отличное от имени пользователя.
Если фактическое имя пользователя используется в качестве отображаемого имени автора контента, хакер легко идентифицирует имя пользователя и нацелится на учетную запись.
2. Убедитесь, что роли пользователей и разрешения в WordPress правильно управляются
По умолчанию WordPress имеет пять ролей пользователей: "Администраторы", "Редакторы", "Авторы", "Авторы-корректоры", "Подписчики".
Эти роли позволяют вам контролировать, какие задачи пользователи могут выполнять на вашем веб-сайте, назначая соответствующие разрешения.
Если роли пользователей и разрешения не управляются должным образом, пользователи могут получить ненужный доступ к критическим функциональным возможностям, что представляет значительный риск безопасности.
Аудит:
- Проверьте, что роли и разрешения пользователей WordPress настроены в соответствии с потребностями вашего веб-сайта.
- Просмотрите все роли пользователей, чтобы убедиться, что они соответствуют текущим операционным политикам вашего веб-сайта.