Kezdőoldal » Számítástechnika » Weblapkészítés » Hogyan jelenthetnek egy...

Hogyan jelenthetnek egy Wordpress weboldal számára biztonsági kockázatot a kikapcsolt bővítmények, illetve nem használt sablonok?

Figyelt kérdés

Több helyről hallottam ezt, illetve az Eszközöknél a "Webhely egészség" részben is olvastam ezt:


"A weboldal 1 kikapcsolt sablont tartalmaz, amelyik más, mint a twentytwentyone alapértelmezett sablon. A használatban lévő sablon: Astra. A weboldal biztonságának fokozása érdekében erősen ajánljuk a nem használt sablonok eltávolítását."


"A weboldalon 5 nem használt bővítmény található. A használaton kívüli bővítmények a támadók csábító célpontja. Amennyiben nem használjuk az ilyen bővítményeket, ajánlatos eltávolítani őket."


Én nem értek hozzá, nem is látom benne a logikát, de biztos vannak itt nagy szakik, akik elmondják :)



2021. dec. 14. 23:46
 1/7 anonim ***** válasza:
Attól hogy nem használod, ott van, a fájljai rejthetnek finomságokat, amiket kihasználhatnak a célzott támadó bot -ok.
2021. dec. 15. 11:31
Hasznos számodra ez a válasz?
 2/7 anonim ***** válasza:

Ha nem frissíted akkor hackerek támadási felülete, magyarán rés.


Ha nem használod akkor is frissítsd.

2021. dec. 15. 13:33
Hasznos számodra ez a válasz?
 3/7 anonim ***** válasza:

A nem használt (inaktív) bővítmények ugyanúgy a szerveren vannak. Ha valamelyikben sebezhetőség van, azt a hackerek akkor is kihasználhatják, ha az adott bővítmény inaktív, ezért ajánlott törölni.


Egyébként a WordPress alap beállítása nem elég biztonságos. Ajánlott egy security bővítményt is feltelepíteni, például az All In One WP Security & Firewall bővítményt: [link]

Ez sajnos nem tud Magyarul, továbbá alapértelmezés szerint ki vannak kapcsolva a védelmi funkciók, ezért telepítés után végig kell menni, és bekapcsolni, amiket szeretnénk használni.

Viszont cserébe elég sok beállítást tud, például többféle tűzfal, fájlvédelem, komment spamvédelem, bejelentekő oldal URL megváltoztatása, sikertelen bejelentkezési kísérletek naplózása stb.


Meglepő, de egy kisebb látogatottságú céges WordPress oldalnál is naponta 30-40 bejelentkezési kísérlet van admin névvel (ha feltesszük a fenti bővítményt, és nem írjuk át a bejelentkező oldal URL címét, ezt láthatjuk is). Gyakran használt jelszavakkal próbálkoznak, ezért könnyű jelszónál elég hamar feltörés áldozata lehet az oldalunk. Tehát még egy jó tanácsom van, ne admin legyen a felhasználónév (ugyanis 99%-ban admin névvel próbálnak belépni). Továbbá a megjelenített név se egyezzen az admin felhasználónevével, mert ezzel eláruljuk, milyen névvel próbálkozzanak belépni.


Ha jól van konfigurálva az All In One WP Security & Firewall bővítmény, és csak megbízható (népszerű) bővítményeket, meg sablont használunk, továbbá rendszeresen feltelepítjük a frissítéseket, akkor azt mondom, hogy elég biztonságos a WordPress. Jó pár oldalt tartok karban, és amiknél ezeket az előírásokat betartom, azoknál még nem volt probléma, viszont a nem megfelelően levédett, és nem frissített oldalakat könnyen feltörhetik.

2021. dec. 15. 19:57
Hasznos számodra ez a válasz?
 4/7 A kérdező kommentje:

Hú, köszönöm ezt a listát!


Amit már azonnal megcsináltam, hogy növeljem az oldal biztonságát:


1. Módosítottam az weboldal.hu/admin linket egy egyedi szövegre, ami egy közepesen erős jelszó is lehetne akár (még épp meg tudjuk jegyezni)


2. Beállítottunk Google Authenticatorral kétlépcsős azonosítást minden adminhoz.


3. A felhasználónév eddig ugyanaz volt mindenkinél, mint a nyilvánosan megjelenő név, így utóbbit módosítottuk.


4. Jelszónak egy számítógép által generált jelszót állítottunk be.


5. Beállítottunk egy alap tűzfalat


6. Beállítottunk pingback vulnerability protectiont (nem tudom mi ez, de be van állítva :D)


7. Debug log file hozzáférést tiltottuk


Így, hogy ezeket megcsináltuk, az 515-ből 70 pontot kaptunk azon a mérőműszeren ami az All in One WP Security & Firewall Dashboard-ján van, de legalább épp átbillent a "zöld" tartományba és már nem a piros-sárgában van :D


Van még munka a biztonságot illetően.


Vajon a Media Markt mennyire figyelt az oldal biztonságára? Vagy figyelt, csak olyan profi hackerek voltak, hogy nem volt elég?

2021. dec. 16. 00:51
 5/7 A kérdező kommentje:
Mindkét weboldalamon eljuttattam 355-re az 515-ből. A maradék pontoknál úgy éreztem, hogy már hátráltatnának és felesleges inkább. Illetve egyik weboldalam sem Media Markt fontosságú, úgyhogy gondolom nem érné meg a hackereknek annyira erőlködni, ha valóban elég biztonságos már az oldalam.
2021. dec. 16. 02:02
 6/7 anonim ***** válasza:
A 355 pont már elegendő. A tűzfalnál van több fül is, azokat mind érdemes bekapcsolni (hacsak nincs olyan bővítményed, amivel összeakadna). Ha valami ezek után nem működik, végig kell menni egyenként az összes tűzfal beállításon, hogy melyik okozza, és csak azt az egyet kapcsold ki.
2021. dec. 16. 14:16
Hasznos számodra ez a válasz?
 7/7 A kérdező kommentje:
A tűzfal menüben ott végigzongoráztam minden fület és mindent beállítottam ott, így jött ki a 355.
2021. dec. 16. 20:05

Kapcsolódó kérdések:





Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!