Najczęstsze błędy w zabezpieczeniu WordPressa, które wykrywa audyt bezpieczeństwa
Streszczenie: Zanim firma zgłosi się do nas po naprawę po włamaniu, zwykle miesiącami ignorowała te same kilka sygnałów ostrzegawczych. Poniżej lista błędów, które audyt bezpieczeństwa WordPress wykrywa najczęściej, razem z konkretnym sposobem ich naprawy.
Na 10 zleceń naprawy po włamaniu w naszym studiu, w 7-8 przypadkach przyczyną były te same, powtarzające się zaniedbania. Żadne z nich nie wymaga dużego budżetu, tylko konsekwencji.
Lista najczęstszych błędów
1. Login administratora to „admin” lub nazwa firmy
Boty skanujące WordPressa testują najpierw loginy admin, administrator, root. Zmiana loginu na unikalny ciąg eliminuje większość automatycznych ataków słownikowych bez dodatkowych kosztów.
2. Brak limitu prób logowania
Bez wtyczki typu Limit Login Attempts formularz wp-login.php przyjmuje nieskończoną liczbę prób na minutę. Limit 3-5 nieudanych prób i 15-minutowa blokada IP zatrzymuje większość ataków brute force.
3. Wtyczki i rdzeń aktualizowane rzadziej niż raz na 2-3 miesiące
Znana podatność w popularnej wtyczce bywa wykorzystywana w ciągu 48-72 godzin od publikacji łatki. Strony, które aktualizujemy w abonamencie, sprawdzamy co 2 tygodnie, nie co kwartał.
4. Backup istnieje, ale nikt go nie testował
Sam fakt, że backup się wykonuje, nie znaczy, że się odtworzy. W co piątym audycie plik backupu okazuje się uszkodzony albo nieaktualny o kilka tygodni.
5. Jedno konto administratora dla wszystkich
Przy 3-4 osobach korzystających z tego samego logina nie da się ustalić, które urządzenie było źródłem wycieku danych. Osobne konta z rolami Redaktor czy Autor ograniczają szkody.
6. Brak dwuetapowej weryfikacji (2FA)
Wyciek hasła z innej strony (tzw. credential stuffing) odpowiada za część przejęć kont. 2FA kosztuje zero złotych we wtyczce Wordfence czy Google Authenticator i blokuje dostęp mimo znanego hasła.
Koszt zaniedbania vs koszt profilaktyki
| Sytuacja | Orientacyjny koszt |
|---|---|
| Audyt bezpieczeństwa WordPress | zwykle kilkaset zł, w ramach opieki technicznej |
| Naprawa prostej infekcji | 400-800 zł |
| Naprawa poważnego włamania | 1000 zł i więcej, czasem z utratą pozycji w Google |
Jeśli strona nie przechodziła audytu od ponad roku, warto zacząć od sprawdzenia podstaw opisanych w audycie bezpieczeństwa, zanim dojdzie do sytuacji opisanej w tekście co robić, gdy strona WordPress zostanie zhakowana. Pełny cennik usług znajduje się na stronie cennika.
FAQ
Ile trwa audyt bezpieczeństwa WordPress?
Standardowy audyt zajmuje 2-4 dni robocze, w zależności od liczby wtyczek i złożoności strony.
Czy audyt bezpieczeństwa wykryje już istniejące włamanie?
Tak, audyt obejmuje skan plików pod kątem backdoorów i zmodyfikowanego kodu, co w praktyce wykrywa infekcje w ponad 90 proc. przypadków.
Czy wystarczy jedna wtyczka zabezpieczająca, np. Wordfence?
Wordfence pokrywa część zagrożeń, ale nie zastąpi sprawdzenia uprawnień plików, haseł do bazy danych i aktualności PHP, co obejmuje pełny audyt.
Jak często powtarzać audyt bezpieczeństwa?
Przy aktywnej opiece technicznej wystarczy raz na 6-12 miesięcy, przy braku stałej opieki rekomendujemy co 3-4 miesiące.