Плагин безопасности не спасает, если в wp-config и правах файлов дыра
Безопасность WordPress обычно ломают не через «сложный взлом», а через базовые вещи: слабые пароли, лишние права, открытые бэкапы, старые админки и доступ к файлам, который шире, чем нужно.
Проверь первую линию обороны:
— админки и FTP должны жить на уникальных паролях, без повторов между проектами;
— wp-config.php нельзя оставлять в месте, где его можно прочитать из веба;
— права на файлы не должны давать запись там, где она не нужна;
— debug.log, архивы, дампы базы и старые копии сайта не должны лежать в паблике.
Дальше — минимизируй поверхность атаки:
— убери лишние темы и плагины, а не просто деактивируй;
— закрой XML-RPC, если он не нужен;
— ограничь число попыток входа и включи 2FA для админов;
— проверь, кто имеет роль администратора, особенно после передачи проекта.
Есть наблюдение которое стоит проверить: безопасность чаще ломают не на уровне кода, а на уровне процесса. Один забытый тестовый пользователь, один открытый бэкап и один общий пароль на хостинге — и никакой security-плагин это не компенсирует.
Держи правило простым: сначала убираешь лишний доступ, потом ставишь мониторинг, и только потом настраиваешь защиту поверх.
Landing Builders Radar
@landing_builders_radar
Плагин безопасности не спасает, если в wp-config и правах файлов дыра
Этот пост опубликован в Telegram-канале Landing Builders Radar. Подписаться можно по ссылке: @landing_builders_radar.