Защита WordPress от взлома? Или все про безопасность Worpdress сайта
Как защитить сайт на wordpress? На самом деле это очень актуальный вопрос для владельцев сайтов на wordpress. Каждый день взламываются тысячи сайтов, и чтобы не стать жертвой хакеров, рекомендуем придерживаться советов как защитить сайт от вирусов wordpress и не только.
Установка сложного пароля
Как бы это не было примитивно, но сложный правильный пароль очень хорошо влияет на безопасность сайта. К сожалению, много пользователей забывают об этом и устанавливают простые пароли к административной части сайта, которые легко ломают специальные программы по подбору паролей. Если ваш сайт вам дорог, то обязательно позаботьтесь о создании сложного пароля.
В этом вам сможет помочь Генератор паролей . Такой пароль, чтобы не потерять, следует сохранить отдельно и как бы это банально не звучало, не передавать третьим лицам. Это базовое правило защиты любого сайта.
Смена стандартного логина
Стандартный логин к админ части сайта wordpress — Admin. Это, к сожалению, знают все, в том числе хакеры, которым в таком случае еще легче взломать ваш сайт. Данный логин можно поменять и усложнить работу взломщикам.
В настройках системы Пользователи, можно Добавить нового и создать для него творческий логин и задать необходимые настройки. После старую учетную запись с логином Admin необходимо удалить в панели управления.
Резервное копирование
Если вы решили защитить wordpress от взлома, то следует быть готовым к тому случаю, что ваш сайт все таки взломают. На такой случае у вас всегда должна быть актуальная резервная копия сайта, которую вы сможете восстановить.
Резервное копирование должно быть включено в услугу хостинга сайта, но также следует не забывать время от времени делать копии сайта на локальное устройство. Также есть специальные плагины системы, которые упрощают бекапирование, например, UpdraftPlus WordPress Backup Plugin.
Регулярные обновления
Делать резервное копирование сайта очень полезно при следующем обновлении системы wordpress. Именно с обновлениями уменьшается риск взлома, так как каждая новая версия закрывает выявленные ранее уязвимости системы. Обновление можно сделать с помощью встроенных инструментов WordPress. Как только появляется новая версия, вы получите уведомление в своей панели.
Установка HTTPS
Безопасное соединение HTTPS на сайте не только защищает передачу данных пользователей, но и повышает уровень доверия от поисковых систем. Поэтому для повышения общего уровня безопасности установить на свой WP сайт сертификат SSL. Это может быть как бесплатный сертификат, так и платный, который обеспечивает более надежный уровень защиты данных на сайте. Купить SSL можно на сайте хостинг-провайдера.
Официальные источники плагинов и тем
Если вам не нужны проблемы с безопасностью сайта WP, то установку тем и плагинов необходимо проводить исключительно из официальных источников. На разных сайтах в интернете можно найти много полезных на первый взгляд дополнений для WordPress, но не все они безопасны и проверены. Поэтому, чтобы избежать взлома сайта, не стоит устанавливать подобные дополнения на свой сайт.
Плагины защиты
Для повышения уровня безопасности сайта на WP разработаны специальные плагины.
iThemes Security поможет защитить сайт на wordpress от взлома, а именно предлагает защиту аккаунтов, баз данных, файловой системы сайта и другой полезный функционал. Установка данного плагина доступна прямо из панели управления WP.
Wordfence Security – Firewall & Malware Scan — плагин с бесплатной и платной версией. Для начала работы бесплатного функционала будет достаточно. Так плагин предлагает сканер на вредоносный код сайта. Также есть возможность подключения двухфакторной авторизации и удобные инструменты для изменения стандартных настроек системы и повышения уровня безопасности. Платная версия намного расширенная, но бесплатного функционала достаточно для решения базовых задач.
All In One WP Security & Firewall позволяет пользователям WordPress с любым уровнем знаний защищать учетные записи пользователей, информацию для входа в систему, базу данных, файлы и многое другое. Он использует систему подсчета очков безопасности, чтобы сразу сказать, насколько безопасен ваш сайт на основе количества включенных вами функций безопасности. Он разбивает функции безопасности на базовые, промежуточные или расширенные параметры в зависимости от того, какое влияние они окажут на функциональность вашего сайта. Он также содержит механизмы брандмауэра, функции черного списка и включает поиск WHOIS для проверки подозрительных IP-адресов и доменных имен.
All in One WP Security также включает в себя простые функции резервного копирования и восстановления файлов htaccess и wp-config.
Перечень всех доступных плагинов безопасности есть на официальном сайте wordpress по ссылке .
Защищенные протоколы передачи данных
Как защитить админку wordpress? Для работы с сайтом используйте специальные защищенные протоколы передачи данных — SSH или SFTP. Это протоколы, которые защищены шифрованием.
Каналы передачи этими способами устойчивы к взлому по сравнению с обычным FTP протоколом. Используйте также специальную утилиту SSHGuard, которая поможет защитить вашу учетную запись SSH от перебора пароля, который так часто используют мошенники.
Ограничения попыток авторизации
Для того чтобы вас не взломали также можно использовать специальные плагины, которые ограничивают количество попыток авторизации. Это Cerber Limit Login Attempts или Login Lockdown.
Первый вариант плагина позволяет настроить длительность блокировки, а также белые и черные IP адреса, по которым может происходить подключение.
Двухфакторная авторизация
Кроме выбора сложного и максимально надежного пароля, следует также включить двухфакторную авторизацию. С помощью двухэтапного процесса входа в админку, ее очень сложно будет взломать, разве что при получении доступа к вашему смартфону.
Для подключения этого типа защиты используются специальные плагины, например, 2FAS Light – Google Authenticator или другие. Дополнительный метод аунтефикации прекрасно сочетается с другими методами защиты сайта wordpress и очень усложняет процесс взлома.
Надежный хостинг
Стабильный и безопасный хостинг — базовая основа для работы каждого сайта, не только на WordPress. Поэтому для сайта всегда следует выбирать хостинг услугу, которая соответствует критериям безопасности. Забудьте про бесплатные хостинги, в них нет намека не надежность, ведь на бесплатной услуге никто никому не обязан. Выбирайте исключительно платные проверенные годами хостинги, у которых много хороших откликов от пользователей. Например, этот хостинг отлично подойдет под Вордпрес сайт.
Защита wp-config.php
Для того чтобы защитить сайт от взлома wordpress, необходимо в первую очередь позаботиться о защите файла wp-config.php. Данный файл содержит важную информацию для входа в базы данных, в том числе ключи безопасности для cookie файлов.
По умолчанию данный файл хранится в корневой папке. Но его желательно переместить выше каталога www, для этого скопируйте данные в новый файл и подключите его для повышения уровня безопасности.
Скрытие версии CMS
Прежде всего специалисты рекомендуют всегда обновлять к актуальной версию Вордпресс. Но не следует выставлять на показ, какую именно версию ПО использует ваш сайт, особенно, если она устаревшая. Это с выгодой для себя могут использовать мошенники.
Чтобы скрыть версию от посторонних глаз, нужно добавить специальный код в файл темы functions.php.
Это может по запросу выполнить ваш веб-разработчик, если вы имеете недостаточно опыта для работы с кодом системы.
Ddos защита
Чем еще защитить сайт на wordpress? Необходимо использовать хотя бы базовую Ddos защиту для своего сайта, не только на wordpress. В отличие от взлома сайта Ddos атака не нарушает файлы сайта, а отключает в целом доступ к сайту для пользователей из сети.
Если ваш сайт ддосят, то лучше подключить базовые планы защиты, например, от Cloudflare.
Если такие атаки вредят развитию вашего бизнеса на wordpress сайте, то лучше всего приобрести платный план защиты сайта от Ddos, ведь подобные атаки могут продолжаться долгое время и значительно навредить репутации сайта. Как защитить сайт на wordpress от doss атак? Только с помощью специально разработанных для этого сервисов защиты.
Автоматический логаут
Специальный плагин Inactive Logout поможет сделать настройку для автоматического выхода из админки для пользователей, что положительно повлияет на безопасность вашего wp сайта, так как не позволит хакерам перехватывать открытые сессии.
Вы сможете настроить время для разлогирования и предупреждающее сообщение для пользователя системы.
Отключение редактора файлов
Редактор файлов может использоватся для изменения подключенных плагинов и тем сайта. Представьте, что злоумышленник получил доступ к редактору. Поэтому если вы его не используете в повседенвной работе с сайтом, его лучше полностью отключить. Это можно сделать с помощью добавления специального кода в wp-config.php или через плагин Sucuri Security в Hardening автоматически.
Защита от ботов
Как защитить сайт от атаки ботов? Есть ли плагин wordpress для этой цели?
Блокируйте плохих ботов . Плохих ботов можно заблокировать с помощью файла robots.txt. Этот файл состоит из правил, которым должны подчиняться все боты, и одна вещь, которую вы можете сделать, указать ботам, какие страницы на вашем сайте WordPress выходят за рамки допустимого. Если бот не подчиняется правилу и посещает страницу, исключенную файлом robots.txt, будет ясно, что это бот с плохими намерениями. Именно тогда его может заблокировать Blackhole for Bad Bots — плагин с конкретной целью. Плагин добавит скрытые ссылки на страницы вашего сайта, которые могут видеть только боты, а не люди. Как только вы добавите шаблон в файл robots.txt, ботов будет легко обнаружить.
Переместите страницу входа . Боты для атаки неустанно пытаются пройти аутентификацию через страницу входа на сайт. Боты способны совершать сотни попыток входа в систему. Это не только поставит ваш сайт под угрозу, но и поглотит много ресурсов. Большинство этих ботов довольно просты, и простого перемещения страницы входа будет достаточно, чтобы отвлечь их. Хотя есть несколько плагинов, которые могут служить этой цели, например, WP Cerber или Move Login. По сути, оба этих плагина имеют одну и ту же цель — они позволяют вам изменить URL-адрес страницы входа на что угодно.
Используйте WAF (брандмауэр веб-приложений) . WAF отслеживает и блокирует HTTP-трафик к приложению и от него. В отличие от обычного брандмауэра, WAF может фильтровать содержимое определенных веб-приложений. Их можно загрузить вместе со списком уже известных плохих ботов, которые будут автоматически блокировать все запросы с этих IP-адресов. Некоторые плагины WordPress, например, Sucuri, включают в себя WAF, который обновляется в режиме реального времени. Этот метод не обеспечит 100% защиту вашего сайта WordPress, но поможет повысить его безопасность.
Проверка активности
Вы будете знать как защитить в wordpress запись от взлома или весь сайт в целом и когда именно это нужно будет сделать, только в том случае, если вы будете проводить регулярный аудит активности. Таким образом вы будете точно знать, что происходит на вашем сайте, а особенно отслеживать события, который напрямую связаны с безопасностью сайта на WP. Для аудита можно использовать прежде всего Журнал активности WP. Это специальный плагин для ведения журнала активности, у которого много настраиваемых параметров и возможностей для отслеживания действий пользователей сайта. Также еще можно использовать и другие плагины для аудита активности, как Simple Hostory или Activity Log.
Надеюсь, наша подборка советов поможет обезопасить ваш сайт на WP и сделать его работу еще более стабильной. Для заказа надежного хостинга для Вордпресс, обращайтесь в компанию ГиперХост.
Как повысить безопасность вашего сайта на WordPress

В этой статье описаны самые распространённые проблемы безопасности WordPress и способы их решения, включая советы, как избежать взлома.
Безопасность WordPress является важной темой с тех пор, как эта система управления содержимым (Content Management System или сокращённо — CMS) была выпущена в 2003 году. Как и любое популярное программное обеспечение с длинной и богатой историей, CMS WordPress также может стать целью хакеров. Вредоносные действия могут включать межсайтовые скриптовые атаки, sql-инъекции, брутфорс атаки и ряд прочих способов получения несанкционированного доступа.
По мере того как хакеры набираются опыта в поиске новых способов использования уязвимостей, WordPress-разработчики и специалисты по безопасности совершенствуются в создании сайтов, которые сложнее взломать. Есть вещи, которые разработчики и владельцы сайтов на WordPress могут предпринять в первую очередь, если они не хотят, чтобы хакеры легко смогли обойти защиту их сайтов и получить доступ к данным. Ниже мы обсудим некоторые действия, которые может предпринять администратор WordPress, чтобы его сайт не могли взломать.
Содержание
- Включите правильные разрешения на сервере для wp-config.php и .htaccess
- Используйте актуальную и безопасную версию PHP
- Отключите редактирование тем и плагинов на уровне панели администратора WordPress
- Постоянно обновляйте свои плагины WordPress
- Устанавливайте темы и плагины WordPress только из надёжных источников
- Измените wp_prefix в базе данных во время установки WordPress
- Не используйте стандартный логин «Admin». Используйте надёжные пароли
- Отключите функцию регистрации пользователей, если она вам не нужна
- Отключите комментарии, если они вам не нужны
- Настройка robots.txt для блокирования несанкционированного доступа к файлам WordPress
- Защитите себя от подбора учётных записей пользователей
- Безопасный доступ к wp-admin / wp-login.php, двухфакторная аутентификация, ограниченное количество попыток входа в систему
- Двухфакторная аутентификация
- Ограничение количества попыток входа в систему
- Регулярно делайте резервные копии
- Скрывайте информацию об используемых вами версиях WordPress
- Блокируйте выполнение PHP-скриптов в тех WP каталогах, где это не требуется
- Отключите доступ к REST API вашего WordPress
- Ограничьте или отключите доступ к XML-RPC
- Убедитесь, что ваш сайт имеет SSL-сертификат
- Заключение
Включите правильные разрешения на сервере для wp-config.php и .htaccess
644 -rw-r–r– /home/user/wp-config.php 644 -rw-r–r– /home/user/cgi-bin/.htaccess
на защищённые разрешения:
600 -rw——- /home/user/wp-config.php 600 -rw—— /home/user/cgi-bin/.htaccess
Используйте актуальную и безопасную версию PHP
По состоянию на 6 мая 2022 года самой последней и рекомендуемой версией PHP для WordPress является 8.0. Всегда можно проверить поддерживаемые и безопасные версии PHP, перейдя по этой ссылке. Как и в случае с любым другим программным обеспечением, поддержание всего ПО в актуальном состоянии является важным фактором безопасности WP.
Отключите редактирование тем и плагинов на уровне панели администратора WordPress
Если хакеры получат доступ к учётной записи администратора, то им будет очень легко внедрить вредоносный код в ваши темы и плагины WordPress. Мы будем использовать DISALLOW_FILE_EDIT , чтобы запретить редактирование файлов и повысить безопасность сайта.
Рассмотрим ниже, как это сделать:
- Для начала откроем файл wp-config.php с помощью любого текстового редактора.
- Внутри этого файла найдите строку /* That’s all, stop editing! Happy blogging. */ (На этом всё, можете прекратить редактирование! Удачи в ведении блога) и вставьте над ней следующий код: define( ‘DISALLOW_FILE_EDIT,’ true );
- Сохраните изменения и закройте файл.
- Если вы все сделали правильно, то ссылки «Plugins > Editor» и «Appearance > Editor» больше не должны быть видны в панели управления.

Постоянно обновляйте свои плагины WordPress
Также хорошей идеей будет следить за тематическими блогами и группами поклонников WP в социальных сетях. Многие пользователи WordPress делятся уведомлениями о критических ошибках в определённых плагинах WordPress. Если вы увидели ошибку, касающуюся плагина, который вы используете на своём сайте WordPress, немедленно выполните обновление. Кроме того, не забудьте удалить неиспользуемые плагины, чтобы избежать ненужных уязвимостей в вашей системе безопасности.
Устанавливайте темы и плагины WordPress только из надёжных источников
Самый безопасный способ — использовать официальную базу данных/репозиторий.
Темы WordPress можно найти здесь,

а доверенные плагины — здесь.

Файлы в этом хранилище были проверены и, очевидно, перед публикацией подвергались сканированию на наличие вредоносных программ.
Измените wp_prefix в базе данных во время установки WordPress
По умолчанию установка WordPress происходит с префиксом wp_ , но в процессе стоит изменить его на собственный. Тем самым мы усложним вредоносным программам доступ к нашей базе данных и возможность извлечь данные.

Не используйте стандартный логин «Admin». Используйте надёжные пароли
Обязательно смените логин на собственный. Также не забывайте, что взломать сложные пароли с использованием нескольких различных символов намного труднее.
Отключите функцию регистрации пользователей, если она вам не нужна
- Перейдите на страницу Настройки ( Settings ), раздел Общие ( General ).
- Снимите флажок в поле «Любой может зарегистрироваться» ( Anyone can register ) в разделе Членство ( Membership ).
- Сохраните изменения.

Отключите комментарии, если они вам не нужны
Есть несколько способов сделать это. Вы можете использовать свой код, встроенные опции WordPress или плагин.
Чтобы отключить комментарии глобально с помощью самого WordPress, выполните следующие действия:
-
Перейдите в Настройки ( Settings ), раздел Обсуждение ( Discussion )


Настройка robots.txt для блокирования несанкционированного доступа к файлам WordPress
Данный файл, размещённый в главной папке домена, служит указателем для краулеров Google (агентов пользователей), показывающим, какие страницы они должны посещать и индексировать, а какие — нет. Вы можете использовать пример, представленный в сером поле здесь (не забыв изменить http://www.example.com/ на ваш собственный домен).

Защитите себя от подбора учётных записей пользователей
Подбор учётных записей пользователей — это форма вредоносной активности, которая позволяет хакерам использовать брутфорс атаки для получения доступа к учётным записям пользователей. Обратите внимание на обсуждение на StackExchange о том, как можно снизить риск подобных атак.
Безопасный доступ к wp-admin / wp-login.php, двухфакторная аутентификация, ограниченное количество попыток входа в систему
Эти меры могут быть реализованы различными способами. Наиболее популярным является ограничение доступа для определённых IP-адресов или отображение дополнительного окна с информацией об аутентификации. Мы также можем установить ограничение на количество попыток входа или вообще использовать двухфакторную аутентификацию.
Двухфакторная аутентификация
Чтобы подключить эту возможность, сначала загрузите плагин Google Authenticator.

После установки перейдите на страницу профиля и отметьте поле «Активен» ( Active ) в настройках Google Authenticator.

Теперь самое время установить приложение Google Authenticator для Android

После запуска аутентификатора должен появиться запрос на ввод кода или сканирование QR-кода. Вернитесь в настройки плагина и либо скопируйте код в приложение, либо выберите «Показать/скрыть QR-код» ( Show/Hide QR code ) и отсканируйте его телефоном.

Начнётся автоматическая настройка, вам необходимо принять все изменения и затем нажать «Обновить профиль» ( Update profile ) на подстранице «Ваш профиль» ( Your profile ). С этого момента каждая попытка входа в систему будет требовать двухфакторной аутентификации на странице входа в WordPress.
Ограничение количества попыток входа в систему
Как ранее уже упоминалось, ещё одним методом предотвращения атак брутфорсом является ограничение количества попыток входа пользователя в систему. Как это сделать?
Наверное, самое простое решение — это использовать один из многочисленных плагинов безопасности WordPress, например, WP Limit Login Attempts от Arshid. Вы можете скачать его здесь.

Регулярно делайте резервные копии
Даже самой лучшей защиты может быть недостаточно, чтобы спасти ваш сайт от хакеров WordPress. Поэтому убедитесь, что у вас всегда есть резервная копия на случай, если худшее всё-таки произойдёт. Ещё в качестве альтернативы вы можете воспользоваться следующим плагином безопасности.

Скрывайте информацию об используемых вами версиях WordPress
Информация о вашей версии WP может быть полезна хакерам, поэтому нет необходимости делиться ею свободно. Во-первых, заблокируйте доступ к файлу readme , добавив следующие строки кода в файл .htaccess :
order allow,deny deny from all
Во-вторых, вы можете использовать плагин безопасности для деактивации этой информации. Одним из таких плагинов является Sucuri, который после активации будет автоматически скрывать эту информацию, но для уверенности вы можете проверить это, зайдя в «Настройки» ( Settings ) > вкладка «Усиление» ( Hardening ).

Вы также можете удалить информацию о версии, добавив следующие строки кода либо в плагин для конкретного сайта, либо в плагин Code Snippets:
function wpbeginner_remove_version() < return ''; >add_filter('the_generator', 'wpbeginner_remove_version');
В-третьих, вы можете удалить информацию о версии WP в CSS/JS файлах, загружаемых на сайт. Вот ссылка на то, как это сделать, следуя рекомендациям пользователя tjhole.
Блокируйте выполнение PHP-скриптов в тех WP каталогах, где это не требуется
Запретите выполнение файлов PHP в не предназначенных для этого каталогах, чтобы повысить безопасность вашей платформы. Следуя решениям на сайте wpbeginner, откройте текстовый редактор и введите следующий код:
deny from all
Сохраните этот текстовый файл как .htaccess и загрузите его в папку /wp-content/uploads/ на вашем сайте.
Отключите доступ к REST API вашего WordPress
Если вы не планируете использовать это API, то вы можете отключить к нему доступ с помощью следующего плагина.

Ограничьте или отключите доступ к XML-RPC
Если вы не используете XML-RPC, вы также можете отключить его с помощью:
function remove_xmlrpc_pingback_ping( $methods ) < unset($methods['pingback.ping']); unset($headers['X-Pingback']); return $methods; >add_filter('xmlrpc_enabled', '__return_false'); add_filter('xmlrpc_methods', 'remove_xmlrpc_pingback_ping' );
или с помощью .htaccess:
Order deny,allow Deny from all
Посмотрите эту ссылку, если вам нужна дополнительная информация.
Убедитесь, что ваш сайт имеет SSL-сертификат
Теоретически можно использовать плагин, но мы рекомендуем действовать вручную, как предложено на этом сайте (прим. переводчика: статья на англ.языке). Ознакомьтесь с разделом «How to properly enable SSL in WordPress / Как правильно включить SSL в WordPress» и следуйте инструкциям.
Заключение
Безопасность должна быть главным приоритетом любого предприятия, большого или малого. Мы надеемся, что эти рекомендации будут полезны в борьбе с хакерами и вредоносными программами. Обязательно следите за нашими статьями, чтобы получить другие советы и рекомендации.
НЛО прилетело и оставило здесь промокод для читателей нашего блога:
— 15% на все тарифы VDS (кроме тарифа Прогрев) — HABRFIRSTVDS .
- Блог компании FirstVDS
- Информационная безопасность
- WordPress
- Системное администрирование
Безопасность WordPress: какие меры нужно предпринимать, чтобы не стать жертвой злоумышленников?

В предыдущих публикациях мы неоднократно писали о WordPress, как о самой популярной CMS в мире. Эта опенсорсная система управления контентом сайта служит платформой для интернет-ресурсов любого масштаба: от standalone-блогов до корпоративных порталов. Однако открытый код и бесплатная базовая комплектация делают ее привлекательной не только для бизнеса и некоммерческих организаций, но и для злоумышленников, специализирующихся на взломах сайтов. В этой публикации мы поговорим о том, какие существуют угрозы для безопасности WordPress, как от них можно защититься, а также сделаем краткий обзор WP-плагинов, повышающих безопасность сайтов на этой CMS.
Основные угрозы безопасности WordPress
Все существующие методы взлома сайтов можно разделить на две группы: автоматические, осуществляющиеся автономными роботами и вредоносными программами, и ручные, предполагающие непосредственное участие хакера.
Автоматический взлом более распространен т.к. работает «по площадям»: как правило целью является не конкретный сайт, а широкий список, по которому работает вредоносное ПО. Подробнее о том, как защитить WordPress от DDoS-атак и ботов, мы уже рассказывали ранее в соответствующей статье. Ручной же взлом, как правило, нацелен на конкретных жертв и кроме «аппаратных» методов может допускать использование социальной инженерии.
Мотивов для взлома может быть очень много. Среди основных причин, по которым злоумышленники ломают сайты можно назвать следующие.
- Похищение сайта. База данных и все файлы сайта копируются и разворачиваются на новом хостинге и с другим доменным именем. Так злоумышленник может присвоить вашу интеллектуальную собственность.
- Мошенничество с помощью замены части информации на сайте, например — реквизитов, по которым с вами рассчитываются клиенты.
- Использование вашего сайта, как узла для расширения своей противоправной деятельности. Так, злоумышленники могут тайно настроить редирект на собственные ресурсы для повышения их трафика. Или — рассылать вашим пользователям письма со ссылками на вредоносные программы. А также отжирать ваши сетевые ресурсы для личных целей, среди которых может быть и взлом по цепочке других сайтов.
Теперь давайте скажем несколько слов о наиболее уязвимых для атак областях в работе с WordPress-сайтами.
- Ненадежный хостинг-провайдер. Если сервера, на которых размещен ваш сайт, плохо защищены от хакерских атак, а их владелец не делает бэкапов — есть риск, что однажды вы лишитесь своего детища. Чтобы избежать этого, необходимо тщательно выбирать хостера. В Максиплейс мы можем предложить вашему вниманию надежный хостинг для одной из самых популярных CMS в интернете — доступной, гибкой и легкой в настройке с семидневным тестовым периодом.
- Небезопасные шаблоны. Часто в бесплатных темах для WordPress силами злоумышленников обнаруживаются уязвимости, через которые в дальнейшем ваш сайт легко будет взломать. Частично застраховаться от этого можно лишь следя за репутацией поставщиков и, по возможности, прибегая к коммерческим решениям в области дизайна сайта.
- Уязвимые плагины. Также как и с шаблонами, источниками уязвимости могут выступать WordPress-плагины с сомнительной репутацией, скачанные из непроверенных источников. Еще большую опасность представляет собой копирование на сайт чистого кода неизвестного происхождения.
- Ненадежный пароль. Значительная часть сайтов взламывается в ручном или автоматическом режиме благодаря слишком простым или коротким паролям, чувствительным к взлому методами брутфорса или перебора.
Основные методы повышения безопасности сайта
Какие бы цели не преследовали злоумышленники, важно понимать, что более-менее надежную защиту от их происков может обеспечить лишь комплексный подход к настройкам безопасности. Так, хотя в зоне риска всегда будут находиться в первую очередь сайты, работающие на старых версиях WordPress или, например, использующие много постороннего кода, одна лишь своевременная установка обновлений и удаление сомнительных плагинов не смогут на 100% гарантировать вашу безопасность. Давайте подробнее рассмотрим какие меры необходимо предпринимать, чтобы защитить сайт на WordPress.
I. Своевременные бэкапы
Самая радикальная и при этом надежная защита от всех проблем — грамотно настроенное резервное копирование вашего сайта. Даже если он все-таки будет взломан, вы в любой момент сможете поднять его из бэкапа снова. Главное не забывать, что в бэкапе должны быть не только файлы сайта, но и его SQL-база.
По возможности таких бэкапов должно быть несколько. Один хранится на самом хостинге и у надежных хостинг-провайдеров делается несколько раз в сутки в автоматическом режиме — как правило это регламентируется тарифным планом.
Остальные бэкапы должны храниться как оффлайн (на флэш-носителе), так и в облаке (облачный сервис, не связанный напрямую с вашим хостером) и обновляться несколько раз в неделю или несколько раз в месяц, в зависимости от скорости обновления информации на вашем сайте и, соответственно, чувствительности вашего бизнеса к потере данных за тот или иной отрезок времени.
Процесс создания бэкапов существенно облегчают надежные WordPress-плагины, среди которых имеет смысл выделить Duplicator, UpdraftPlus и WordPress Backup to Dropbox. Последние два позволяют автоматизировать резервное копирование сайтов на облачные площадки.
II. Сокрытие сведений о сайте
Информация о том, какой версией WordPress вы пользуетесь и какие у вас установлены плагины, может существенно сузить круг поисков уязвимостей для злоумышленников. Поэтому важной профилактической мерой является удаление этих сведений из публичного доступа. Как это делается?
- Убираем из корневого каталога файлы readme.html и license.txt;
- Проверяем примечания HTML-кода сайта: если в них упоминаются названия плагинов или номера версий — удаляем эту информацию;
- Проверяем, нет ли на сайте в открытом доступе личных данных его владельцев: электронная почта, телефоны, номера документов и т.д.;
- Используя директивы .htaccess, блокируем браузерный доступ как к этому конфигу, так и к install.php, wp-config.php и другим системным файлам, а также каталогам.
III. Защита админки WordPress
Чтобы снизить риск получения злоумышленниками доступа к вашей WP-админке, можно прибегнуть к маскировке. Большинство ботов для автовзлома будут пытаться залогиниться через wp-login.php. Смена адреса доступа отсечет большую часть из них.
Также имеет смысл поменять стандартный логин «Admin» на какой-то другой т.к. под него в автоматическом режиме могут методом брутфорса подбираться пароли. Нужно создать новую учетку с менее очевидным именем, выдать ей права администратора, придумать сложный пароль, использующий сочетание цифр, орфографических знаков и букв разного регистра, а старую — удалить.
Кроме того, можно установить плагины, блокирующие подозрительные IP-адреса, с которых осуществляется попытка зайти в админку с помощью брутфорса и анализирующие уязвимости вашего шаблона, например — Login LockDown и Revisium WordPress Theme Checker.
В качестве радикальной меры можно вообще настроить белый список айпишников, с которых можно зайти в админку, однако следует помнить, что тогда у вас могут возникнуть сложности с доступом через VPN. Вообще, использование virtual private network — с одной стороны вещь, без которой часто бывает не обойтись в современном мире, с другой — палка о двух концах, т.к. ваши данные передаются через сторонние сервера, откуда в теории также могут быть похищены.
Через VPN работает большинство сервисов, предлагающих защиту Wi-Fi соединения в общественных сетях. Однако мы советуем по возможности не заходить в админку своего сайта при помощи соединения, которым пользуется кто-то еще, независимо от того, защищены они паролем или нет — огромный процент случаев взлома приходится именно на работу в публичных сетях.
IV. Установка SSL-сертификата безопасности
Участники многих распределенных команд и фрилансеры часто не имеют доступа к проверенному Wi-Fi. Чтобы хоть как-то обезопасить заходы в админку сайта из неочевидных мест, необходимо использовать SSL-сертификат, чтобы передавать данные по защищенному HTTPS-протоколу.
В одной из публикаций мы уже подробно описывали процесс приобретения и подключения сертификата. Добавим здесь лишь, что в случае с WordPress делать это удобно с помощью специальных плагинов, например Really Simple SSL, который позволяет автоматизировать процесс активации сертификата, корректирует данные в .htaccess и заменяет все ссылки, содержащие HTTP на HTTPS. Также редирект с незащищенного протокола на защищенный можно настраивать с помощью плагинов WP Force SSL и Easy HTTPS Redirection.
В Максиплейс вы можете приобрести нужный SSL-сертификат с проверкой домена в течении 2-х минут по лучшей цене на рынке, что существенно повысит безопасность сайтов WordPress, которые вам принадлежат.
V. Подключение 2FA для входа в админку
Еще одна мера по защите админки WordPress от взлома заключается в дополнительной аутентификации по коду, приходящему на телефон владельца сайта в виде SMS-сообщения или push-уведомления. В этом случае, даже если злоумышленник смог подобрать логин и пароль, вход в админку для него все равно будет заказан.
Система 2FA также настраивается в WordPress с помощью плагинов, например Google Authenticator — Two Factor Authentication (2FA), Duo Two-Factor Authentication и Rublon Two-Factor Authentication.
Единственный ее недостаток состоит в том, что вы начинаете зависеть ее и от оператора сотовой связи и, если по какой-то причине на его стороне вам на мобильное устройство не будет приходить код, попасть в админку также будет проблематично. Кроме того, потеря или поломка sim-карты потребует ее перевыпуска для прохождения двухэтапной аутентификации.
VI. Настройка капчи для WordPress
Еще одна достаточно популярная технология, отсекающая большую часть вредоносных ботов — это капча. Капчой принято называть специальный защитный код, который показывается в виде всплывающего окна или картинки. Хотя этому дополнительному способу аутентификации уже почти два десятка лет, он все еще достаточно эффективен для защиты от роботов. В WordPress капчой можно защищать форму регистрации, а также формы для ОС, комментариев и оформления заказов. Для установки капчи в WordPress можно воспользоваться как родными плагинами платформы, так и API, через которые капчу можно будет подключить из внешнего сервиса.
VII. Установка обновлений WordPress
Наиболее распространенная причина взлома сайтов на WordPress — уязвимости из старых версий, попавшие в открытый доступ. Соответственно, чтобы минимизировать этот риск, нужно регулярно устанавливать свежие обновления, в которых разрабы уже позакрывали эти дыры. Защита сайта на WordPress начинается с мониторинга выхода новых версий и скрупулезного отношения к апдейтам.
Однако здесь важно помнить, что самостоятельная корректировка кода WP-движка скорее всего заблокирует для вас возможность накатывать обновления. Поэтому, если вы хотите оставаться защищенным в этой плоскости, любые правки кода следует ограничить шаблонами и functions.php, главным файлом темы, в котором хранятся ее функции.
В любом случае обновление WordPress должно предваряться бэкапом т.к. нередки случаи, что под ново версией перестанут работать устаревшие плагины или что-то начнет отображаться не вполне корректно.
VIII. Удаление сомнительных плагинов и кусков чужого кода
Платформа WordPress предлагает своим пользователям огромное число плагинов на все случаи жизни. В результате при долгом использовании этой CMS у вас может накопиться большое число плагинов, которыми вы давно не пользуетесь или которые устарели и перестали работать правильным образом. Важно регулярно проводить «расхламление» не только деактивируя, но и полностью удаляя все лишнее. Ведь избыточное число плагинов — это не только гарантия замедления работы сайта, но и риск получить куски кода от злоумышленников.
В целом же продвинутым специалистам можно посоветовать стараться заменять плагины, кроме самых необходимых, на чистые JavaScript и PHP-код. Однако важно или писать этот код самому или брать из надежных источников, чтобы не занести вирус.
IX. Безопасность персонального компьютера
Как бы надежен ни был ваш хостинг-провайдер, и какими бы плагинами не был защищен сам сайт от атак, вы можете лишиться его, если точкой отказа станет машина, с которой вы заходите в административную панель, а то и в ISP-панель хостинга. Если вы сохраняете в cookies своего браузера логины и пароли, то злоумышленник, проникнувший в ваш персональный или рабочий компьютер, сможет с легкостью попасть всюду, где нет 2FA.
Чтобы избежать этой печальной участи, необходимо соблюдать базовые правила безопасности для ПК. Старайтесь использовать только лицензионное ПО и регулярно обновляйте его. Не запускайте никакие установочные файлы, полученные из сомнительных источников. Не пренебрегайте антивирусом и не отключайте брандмауэр. Используйте только надежные пароли; важно, чтобы они были разными для вашей учетной записи и разных сервисов. Не сохраняйте пароли в браузере, регулярно чистите кэш и т.д.
X. Безопасность электронной почты
Еще одна потенциальная точка отказа — e-mail, на который зарегистрированы ваши профили в WordPress и кабинет у хостера. Если злоумышленники смогут взломать ее, они смогут сбросить пароли к FTP-серверу, домену, админке сайта, ISP-панели хостинга и т.д.
Чтобы избежать проблем, важно привязывать домен и хостинг к отдельному почтовому адресу, созданному специально для этих нужд. Адрес не должен быть публичным, не должен совпадать с вашими официальными контактами, чтобы потенциальный недоброжелатель вообще не мог узнать о его существовании. Важно заводить почтовый ящик у надежного почтового сервиса, например на том же Gmail, и также защищать с помощью 2FA. При обнаружении писем с подозрительными ссылками — не следует переходить по ним, также не следует открывать файлы во вложениях.
XI. Социальная инженерия
Мы перечислили основные «технические» уязвимые для взлома места WordPress-сайтов. Осталось поговорить о человеческом факторе или, иначе говоря, группе методов взлома, известных под зонтичном термином «социальная инженерия». Вас не спасет никакая защита, если вы сами назовете злоумышленнику все необходимые данные и назовете номер кода подтверждения, пришедшего на телефон. Если вы являетесь владельцем сайта — старайтесь держать этот факт при себе и не пересылайте никому параметры, по которым к вашему сайту можно подключиться по FTP или логин-пароль от админки. Помните, что киберпреступники могут попытаться имитировать работу службы поддержки вашего хостера, вашего IT-отдела, представляться вашим начальником, правоохранительными органами и т.д. — ни при каких обстоятельствах не спешите сообщать третьим лицам данные для доступа к вашему интернет-проекту. Защита WordPress от хакеров начинается с вас самих.
Резюме
Поскольку львиная доля сайтов в интернете и по сей день работает на такой CMS, как WordPress, эта платформа за счет открытого кода является предметом интереса для киберпреступников всех мастей. Чтобы не потерять свой сайт и не получить репутационный и финансовый урон, необходимо придерживаться правил безопасности.
Одним из важнейших факторов безопасности WordPress, который важно отметить отдельно — репутация и методы защиты вашего хостинг-провайдера. Высокая квалификация инженеров Максиплейс — гарантия того, что ваш бизнес будет в надежных руках, если вы решите разместить его в нашем облаке. Воспользовавшись услугами нашей команды, вы можете быть уверены, что ваш сайт на WordPress будет надежно защищен от происков любых недоброжелателей.
Статья добавлена 10 месяцев назад. Автор — Blog Admin
Защита WordPress – 12 Советов, чтобы защитить ваш сайт

WordPress одна из самых популярных CMS в мире. Более 18.9% всех Интернет сайтов работает именно на ней, а количество установок превысило 76.5 миллионов. К сожалению, у такой популярности есть свои минусы. Согласно докладу Securi, компании которая специализируется на безопасности сайтов, WordPress самая взламываемая CMS в мире. Однако, если вы будете следовать передовой практике в этом вопросе и осуществите несколько приемов из нашего руководства, вы поймете, что защита WordPress может быть легко укреплена с помощью нескольких простых шагов.
Что вам понадобится
Перед тем, как мы начнём это руководство, проверьте наличие следующего:
- Доступ к панели управления WordPress
- Доступ к вашей учетной записи на хостинге (необязательно)
Шаг 1 – Поддержание актуальной версии WordPress
Это станет первым и самым важным шагом для улучшения безопасности WordPress. Если вам нужен чистый сайт без вредоносных программ, вы должны убедиться в том, что версия вашего WordPress актуальна. Возможно этот совет выглядит простым, однако, только 22% всех установок WordPress приходится на последнюю версию.
WordPress реализовал функцию автоматического обновления в версии 3.7, но работает она только для небольших обновлений безопасности. Тогда как крупные, ключевые обновления должны быть установлены вручную.
В случае, если вы не знаете, как обновить WordPress, загляните сюда.
Шаг 2 – Использование нестандартных учетных данных для входа

Вы используете admin, как имя администратора в WordPress? Если ваш ответ да, то вы серьезно снижаете защиту WordPress и упрощаете процесс взлома хакерами вашей панели управления. Строго рекомендуется изменить имя пользователя администратора на что-нибудь другое (посмотрите это руководство, если вы не уверены, как это сделать) или создайте новую учетную запись администратора с другими данными. Следуйте этим шагам, если вы предпочитаете второй вариант:
- Войдите в панель управления WordPress
- Найдите раздел Пользователи и нажмите кнопку Добавить нового.

- Создайте нового пользователя и назначьте ему права Администратора

- Перезайдите в WordPress с вашими новыми данными.
- Вернитесь в раздел Пользователи и удалите стандартную учетную запись Admin.

Хороший пароль играет ключевую роль в безопасности WordPress. Гораздо сложнее взломать пароль состоящий из цифр, букв нижнего и верхнего регистра и специальных знаков. Такие инструменты, как LastPass и 1Password могут помочь в создании и управлении сложными паролями. Кроме того, если вам когда-либо понадобится войти в свою панель управления WordPress при подключении к незащищенной сети (например, в кофейнях, публичных библиотеках и т. д.), не забудьте использовать безопасный VPN, который защитит вашу регистрационную информацию.
Шаг 3 – Включение двухэтапной аутентификации
Двухэтапная аутентификация добавляет дополнительный слой защиты для вашей страницы авторизации. После подтверждения имени пользователя, она добавляет еще один этап, который необходимо завершить для успешной авторизации. Скорее всего вы уже используете это для доступа к почте, онлайн банку и другим учетным записям, содержащим конфиденциальную информацию. Почему бы не использовать это и в WordPress?
Хотя это может показаться сложным, включить двухэтапную аутентификацию в WordPress очень легко. Все что вам нужно, это установить мобильное приложение для двухэтапной аутентификации и настроить его для вашего WordPress. Вы сможете найти более детальную информацию, как включить двухэтапную аутентификацию на WordPress здесь.
Шаг 4 – Отключение отправки отчетов об ошибках PHP
Отчеты об ошибках PHP могут быть довольно полезны, если вы занимаетесь разработкой сайта и хотите удостоверится, что все работает правильно. Однако показывать ошибки всем, это серьезное упущение в безопасности WordPress.
Вы должны исправить это, как можно быстрее. Не пугайтесь, вам не надо быть программистом, чтобы отключить отчеты об ошибках PHP на WordPress. Большинство провайдеров услуг хостинга предоставляют такую опцию в панели управления. Если нет, то просто добавьте следующие строчки в ваш файл wp-config.php. Вы можете использовать FTP-клиент или Файловый менеджер для редактирования файла wp-config.php.
error_reporting(0); @ini_set(‘display_errors’, 0);
Вот и все. Отчеты об ошибках отключены.
Шаг 5 – Не используйте nulled шаблоны для WordPress
Запомните “Бесплатный сыр бывает только в мышеловке”. Это же касается nulled шаблонов и плагинов.
По всему Интернету существует тысячи nulled плагинов и шаблонов. Пользователи могут бесплатно их скачать, используя различные файлообменники или торрент файлы. Они не знают, что большинство из них заражены вредоносными программами или ссылками черных методов поисковой оптимизации.
Перестаньте использовать nulled плагины и шаблоны. Это не только не этично, но и наносит вред вашей безопасности WordPress. В конечном итоге, вы больше заплатите разработчику за очистку вашего сайта.
Шаг 6 – Сканирование WordPress на наличие вредоносных программ
Чтобы заразить WordPress, хакеры часто используют дыры в шаблонах или плагинах. Поэтому, важно почаще проводить проверку вашего блога. Существует множество хорошо написанных плагинов для этих целей. WordFence выделяется из этого множества. Он предлагает руководство по применению и возможность автоматической проверки, вместе с кучей других разных настроек. Вы даже можете восстановить модифицированные/зараженные файлы в пару кликов. Распространяется он на бесплатной основе. Этих фактов должно быть достаточно, чтобы вы установили его прямо сейчас.
Другие популярные плагины для усиления безопасности WordPress:
- BulletProof Security – в отличии от WordFence, о котором мы говорили ранее, BulletProof не сканирует ваши файлы, но он предоставляет вам фаервол, защиту базы данных и т.д. Отличительной особенностью является возможность настройки и установки плагина в несколько кликов мыши.
- Sucuri Security – этот плагин защитит вас от DDOS атак, содержит черный список, сканирует ваш сайт на наличие вредоносных программ и управляет вашим фаерволом. При обнаружении чего-либо. вы будете оповещены через электронную почту. Google, Norton, McAfee – в этот плагин включены все черные списки из этих программ. Вы можете найти полное руководство об установке плагинов для сайта WordPress здесь.
Шаг 7 – Перенос сайта на более безопасный хостинг
Возможно, этот совет может показаться странным, но статистика показывает, что более 40% сайтов на WordPress были взломаны из-за дыр в безопасности хостинг аккаунта. Эта статистика должна подтолкнуть вас перенести WordPress на более безопасный хостинг. Немного ключевых фактов которые необходимо держать в уме при выборе нового хостинга:
- Если это виртуальный хостинг, удостоверьтесь, что ваша учетная запись изолирована от других пользователей, и нет риска заражения от других сайтов на сервере.
- На хостинге присутствует функция автоматического бэкапа (резервного копирования).
- Сервер имеет сторонний фаервол и инструмент для сканирования.
Шаг 8 – Делайте резервное копирование данных настолько часто, насколько это возможно

Даже самые большие сайты взламываются каждый день, несмотря на тот факт, что их владельцы тратят тысячи на улучшение безопасности WordPress.
Если вы следуете передовой практике в этом вопросе и применили советы из этой статьи, вам все равно необходимо регулярно делать резервное копирование вашего сайта.
Существует несколько путей для создания бэкапа. К примеру, вы можете вручную скачать файлы сайта и экспортировать базу данных, или воспользоваться инструментами, предлагаемыми вашей хостинговой компанией. Еще один путь, использовать WordPress плагины. Самые популярные из них:
Вы даже можете автоматизировать процесс создания и хранения бэкапов WordPress бэкапы в Dropbox.
Шаг 9 – Выключение редактирования файлов
Как вы наверно знаете, WordPress имеет встроенный редактор, который позволяет редактировать PHP файлы. Эта функция настолько же полезна, насколько она может нанести вред. Если хакеры получат доступ к вашей панели управления, первая вещь, на которую они обратят внимание, это Редактор Файлов. Некоторые пользователи WordPress предпочитают полностью выключить эту функцию. Она может быть выключена редактированием файла wp-config.php, путем добавления туда следующего кода:
define( 'DISALLOW_FILE_EDIT', true );
Это все, что вам нужно для отключения этой функции в WordPress.
ВАЖНО! В случае, если вы хотите повторно включить эту функцию, используйте FTP клиент или Файловый менеджер вашего хостинга и удалите этот код из файла wp-config.php.
Шаг 10 – Удаление неиспользуемых шаблонов и плагинов
Сделайте уборку вашего сайта на WordPress и удалите все неиспользуемые шаблоны и плагины. Хакеры часто используют отключенные и устаревшие шаблоны и плагины (даже официальные плагины WordPress) для получения доступа к вашей панели управления, или загрузки вредоносного содержимого на ваш сервер. Удаляя плагины и шаблоны, которые вы перестали использовать (и возможно забыли обновить) давным давно, вы снижаете риски и делаете ваш сайт на WordPress более безопасным.
Шаг 11 – Использование .htaccess для улучшения защиты WordPress
.htaccess это файл необходимый для корректной работы ссылок WordPress. Без правильных записей в файле .htaccess, вы будете получать много ошибок 404.
Не так много пользователей знают, что .htaccess может быть использован для улучшения защиты WordPress. К примеру, вы можете блокировать доступ или отключать выполнение PHP в определенных папках. Внизу приведены примеры того, как вы можете использовать .htaccess для улучшения безопасности сайта на WordPress.
ВАЖНО! Перед тем, как вы произведете изменения в файле, сделайте резервное копирование старого файла .htaccess. Для этого вы можете использовать FTP клиент или Файловый менеджер.
Запрет доступа к административной части WordPress
Код ниже позволит вам получать доступ к административной части WordPress только с определенных IP.
AuthUserFile /dev/null AuthGroupFile /dev/null AuthName "WordPress Admin Access Control" AuthType Basicorder deny,allow deny from all allow from xx.xx.xx.xxx allow from xx.xx.xx.xxx
Заметьте, что вам нужно изменить XX.XX.XX.XXX на ваш IP адрес. Вы можете использовать этот сайт для проверки вашего нынешнего IP. Если вы используете больше чем одно подключение для управления сайтом на WordPress, то удостоверьтесь, что написали другие IP адреса (добавляйте столько адресов, сколько вам понадобится). Не рекомендуется использовать этот код, если у вас динамический IP адрес.
Отключение выполнения PHP в определенных папках
Хакеры любят загружать бэкдор скрипты в папку загрузок WordPress. По умолчанию эта папка используется только для хранения медиафайлов. Следовательно, не должна содержать каких-либо PHP файлов. Вы можете легко отключить выполнение PHP, создав новый файл .htaccess в /wp-content/uploads/ с такими правилами:
deny from all
Защита файла wp-config.php
Файл wp-config.php содержит ядро настроек WordPress и детали базы данных MySQL. Следовательно, это самый важный файл в WordPress. Поэтому он чаще всего становится главной целью WordPress хакеров. Однако вы можете легко обезопасить его используя следующие правила в .htaccess:
order allow,deny deny from all
Шаг 12 – Изменение стандартных префиксов базы данных WordPress для предотвращения внедрения SQL-кода
База данных WordPress содержит и хранит в себе всю ключевую информацию необходимую для работы вашего сайта. В результате, она становится еще одной целью хакеров и спамеров, которые выполняют автоматизированный код для проведения внедрения SQL-кода. Во время установки WordPress, многие люди не утруждают себя изменением стандартного префикса базы данных wp_. Согласно данным WordFence, 1 из 5 взломов WordPress связан с внедрением SQL-кода. Так как wp_ это одно из стандартных значений, сперва хакеры начинают именно с него. На данном этапе мы кратко рассмотрим, как защитить сайт на WordPress от подобного рода атак.
Изменение таблицы префиксов для существующего сайта на WordPress
ВАЖНО! Главное это безопасность! Перед началом, удостоверьтесь, что сделали бэкап вашей базы данных MySQL.
Часть первая — Изменение префикса в wp-config.php

Найдите ваш файл wp-config.php используя FTP клиент или Файловый менеджер найдите строку со значением $table_prefix.
Можете добавить дополнительные цифры, буквы или нижние подчеркивания. После этого, сохраните изменения и перейдите к следующему этапу, В этом руководстве мы используем wp_1secure1_, как новый префикс таблицы.

Пока вы находитесь в вашем файле wp-config.php, также найдите имя вашей базы данных, чтобы знать какую именно изменить. Поищите в секции define(‘DB_NAME’.
Часть вторая – Обновление всех таблиц базы данных

Сейчас вам нужно обновить все записи в вашей базе данных. Это может быть сделано используя phpMyAdmin.

Найдите базу данных определенную в первой части и войдите в нее.

По умолчанию, установка WordPress имеет 12 таблиц и каждая должна быть обновлена. Однако это можно сделать быстрее, используя раздел SQL в phpMyAdmin.
Изменять каждую таблицу вручную займет огромное количество времени, поэтому мы используем SQL запросы, чтобы ускорить процесс. Используйте следующий синтаксис для обновления всех таблиц в вашей базе данных:
RENAME table `wp_commentmeta` TO `wp_1secure1_commentmeta`; RENAME table `wp_comments` TO `wp_1secure1_comments`; RENAME table `wp_links` TO `wp_1secure1_links`; RENAME table `wp_options` TO `wp_1secure1_options`; RENAME table `wp_postmeta` TO `wp_1secure1_postmeta`; RENAME table `wp_posts` TO `wp_1secure1_posts`; RENAME table `wp_terms` TO `wp_1secure1_terms`; RENAME table `wp_termmeta` TO `wp_1secure1_termmeta`; RENAME table `wp_term_relationships` TO `wp_1secure1_term_relationships`; RENAME table `wp_term_taxonomy` TO `wp_1secure1_term_taxonomy`; RENAME table `wp_usermeta` TO `wp_1secure1_usermeta`; RENAME table `wp_users` TO `wp_1secure1_users`;
Некоторые шаблоны WordPress или плагины могут добавлять дополнительные таблицы в базу данных. В случае если у вас больше 12 таблиц в базе данных MySQL, добавьте оставшиеся из них вручную в запрос SQL и выполните его.
Часть третья – Проверка опций и пользовательских таблиц метаданных
В зависимости от числа плагинов которые вы установили, некоторые значения в вашей базе данных должны быть обновлены вручную. Сделать это можно выполнив отдельные SQL запросы на таблицу опций и метаданных.
Для таблицы опций, вы должны использовать:
SELECT * FROM `wp_1secure1_options` WHERE `option_name` LIKE `%wp_%`
Для таблицы метаданных, вы должны использовать:
SELECT * FROM `wp_1secure1_usermeta` WHERE `meta_key` LIKE `%wp_%`

Когда вы получите результаты запроса, просто обновите все значения с wp_ на ваш новый настроенный префикс. В таблице метаданных пользователя вам нужно отредактировать поле meta_key, тогда как для опций, необходимо изменить значение option_name.
Обеспечение безопасности новых установок WordPress

Если вы планируете устанавливать новые сайты WordPress, вам нет необходимости вновь выполнять данный процесс. Вы легко сможете поменять префиксы таблиц WordPress в процессе установки:
Поздравляем! Вы успешно улучшили безопасность вашей базы данных от внедрения SQL-кода.
Заключение
Несмотря на то, что WordPress самая взламываемая CMS в мире, улучшить ее защиту не так тяжело. В этом руководстве мы рассказали вам о 12 советах, которых вам следует придерживаться, чтобы защита WordPress оставалась на должном уровне.
Елена имеет профессиональное техническое образование в области информационных технологий и опыт программирования на разных языках под разные платформы и системы. Более 10 лет посвятила сфере веб, работая с разными CMS, такими как: Drupal, Joomla, Magento и конечно же наиболее популярной в наши дни системой управления контентом – WordPress. Её статьи всегда технически выверены и точны, будь то обзор для WordPress или инструкции по настройке вашего VPS сервера.