Landing Builders Radar
Landing Builders Radar
@landing_builders_radar

Плагин безопасности не спасает, если в wp-config и правах файлов дыра

Плагин безопасности не спасает, если в wp-config и правах файлов дыра

Безопасность WordPress обычно ломают не через «сложный взлом», а через базовые вещи: слабые пароли, лишние права, открытые бэкапы, старые админки и доступ к файлам, который шире, чем нужно.

Проверь первую линию обороны:
— админки и FTP должны жить на уникальных паролях, без повторов между проектами;
— wp-config.php нельзя оставлять в месте, где его можно прочитать из веба;
— права на файлы не должны давать запись там, где она не нужна;
— debug.log, архивы, дампы базы и старые копии сайта не должны лежать в паблике.

Дальше — минимизируй поверхность атаки:
— убери лишние темы и плагины, а не просто деактивируй;
— закрой XML-RPC, если он не нужен;
— ограничь число попыток входа и включи 2FA для админов;
— проверь, кто имеет роль администратора, особенно после передачи проекта.

Есть наблюдение которое стоит проверить: безопасность чаще ломают не на уровне кода, а на уровне процесса. Один забытый тестовый пользователь, один открытый бэкап и один общий пароль на хостинге — и никакой security-плагин это не компенсирует.

Держи правило простым: сначала убираешь лишний доступ, потом ставишь мониторинг, и только потом настраиваешь защиту поверх.
Этот пост опубликован в Telegram-канале Landing Builders Radar. Подписаться можно по ссылке: @landing_builders_radar.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.