· atnaujinta 2026-10-07
Didžioji dalis įsilaužimų, kuriuos tyrėme, buvo įmanomi dėl kelių pagrindinių dalykų. Šie nustatymai juos uždaro.
Prieigos valdymas
- Dviejų veiksnių patvirtinimas visoms administratoriaus paskyroms.
- Atskiros paskyros kiekvienam žmogui — jokių bendrų „admin“ prisijungimų.
- Redaktoriaus teisės tiems, kuriems administratoriaus nereikia.
- Prisijungimo bandymų ribojimas serverio lygiu, ne tik įskiepiu.
Failai ir konfigūracija
define( 'DISALLOW_FILE_EDIT', true );— išjungtas failų redaktorius administravime.- PHP vykdymo uždraudimas
wp-content/uploadskataloge. - Failų leidimai 644, katalogų 755,
wp-config.php— 600. - XML-RPC išjungimas, jei jo nenaudojate.
Priežiūra
- Atnaujinimai pagal grafiką, su kopija prieš ir testavimu.
- Nenaudojamų temų ir įskiepių pašalinimas, ne tik išjungimas.
- Atsarginės kopijos su patikrintu atkūrimu.
- Žurnalų stebėsena: nauji naudotojai, failų pakeitimai, nesėkmingi prisijungimai.
Dešimtas punktas nustebina dažniausiai: išjungtas įskiepis vis tiek yra failai serveryje, pasiekiami tiesiogiai. Jei jame yra spraga, išjungimas nuo jos neapsaugo.
Visa tai įeina į techninę priežiūrą; pradėti galima nuo nemokamos analizės.