Защита WordPress от взломов

SQL-инъекция ломает сайт там, где запросы к БД собраны вручную

SQL-инъекция ломает сайт там, где запросы к БД собраны вручную

Опасность не в «сложном взломе», а в одной строке кода: когда пользовательский ввод попадает в SQL без экранирования и параметров. Особенно часто это случается в формах поиска, логинах, фильтрах, URL-параметрах и админских таблицах с сортировкой.

Защита строится на трех правилах:
— только параметризованные запросы и prepared statements;
— строгая проверка типа и формата данных до обращения к БД;
— минимальные права у учетной записи, от которой работает сайт: без лишних DROP, FILE и доступа к чужим таблицам.

Отдельно проверьте места, где разработчики любят «собирать SQL строкой ради удобства»: ORDER BY, LIMIT, фильтры по нескольким полям, логика с IN (...). Именно там часто забывают про whitelist и дают атакующему управлять частью запроса. Для WordPress это особенно важно в плагинах и кастомных темах, где безопасность зависит не от ядра, а от вашего кода.

Если хотите снизить риск быстро, начните с аудита всех запросов, где в SQL попадает $_GET, $_POST, $_REQUEST и данные из cookie. Уберите конкатенацию, проверьте права БД и закройте все поля, где можно подставить «неожиданный» текст.
Этот пост опубликован в Telegram-канале Защита WordPress от взломов. Подписаться можно по ссылке: @wp_security_guard_ww.
tech

Свежие посты в категории «Tech Infrastructure»

Все каналы категории →

start

Готовы запустить рекламу через сеть public.tg?

Новый оффер, продукт, GEO, кейс, событие или партнёрский запуск — соберём маршрут под задачу и отдадим медиаплан.

Telegram для медиаплана: @AFFtop_connect. Быстрый тест: $20 за канал, $1000 за пакет по сети.