WP Surgery
WP Surgery
@WpSurgeryPro

Защита админки WordPress: 6 замков, которые ставят до установки плагинов

Защита админки WordPress: 6 замков, которые ставят до установки плагинов

Админка ломается не «сложным хаком», а скукой: admin-логин, слабый пароль, вечный доступ подрядчика, открытый /wp-admin и плагины без обновлений. Начинать надо не с магии, а с гигиены.

— Уберите пользователей admin, test, manager. Логин не должен угадываться по автору записи.
— Включите 2FA для всех ролей выше автора. Без исключений для «мне неудобно».
— Ограничьте попытки входа и поставьте задержку после ошибок. Брутфорс должен умирать на пороге.

— Раздавайте доступы по ролям, а не «всем админку». Подрядчику — отдельный аккаунт, после работ — удалить или понизить.
— Отключите редактирование файлов из админки через DISALLOW_FILE_EDIT.
— Закройте XML-RPC, если он не нужен приложению, Jetpack или внешней интеграции.

Отдельно: бэкап не защита админки, а страховка после провала. Проверяйте, что копия восстанавливается, иначе это просто архив для самоуспокоения.

Нормальная защита — это когда взломщику скучно, долго и шумно. Сделайте вход узким, доступы короткими, права минимальными.
Этот пост опубликован в Telegram-канале WP Surgery. Подписаться можно по ссылке: @WpSurgeryPro.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.