Säkerhetschecklista för WordPress
Av CodexierPublicerad 5 min läsning
WordPress driver en stor andel svenska företagshemsidor, vilket gör det till plattformen automatiserade attacker provar först. Den goda nyheten är att nästan varje intrång använder någon av en handfull dörrar: ett föråldrat tillägg, en gissningsbar admininloggning, ett bortglömt konto eller ett webbhotell utan skydd framför sajten. Den här checklistan stänger dörrarna i viktighetsordning och säger när du kan stanna och när sajten behöver professionell hjälp.
Uppdatera kärna, teman och tillägg
Sårbarheter i tillägg och teman publiceras, och attackskript skannar hela internet efter sajter som fortfarande kör den gamla versionen. Fönstret mellan en lagning och massutnyttjande är ofta dagar. Slå på automatiska uppdateringar för mindre kärnsläpp och för tillägg från seriösa utvecklare, och sätt en veckorutin för att göra resten efter att ha kontrollerat att sajten fortfarande fungerar. Är ni rädda att uppdatera för att något kan gå sönder är den rädslan i sig ett tecken på att sajten behöver en testkopia och en underhållsrutin.
- Slå på automatiska mindre uppdateringar av kärnan; gör större versioner efter test.
- Uppdatera tillägg varje vecka vid fast tid och kontrollera sedan startsidan, ett formulär och kassan om ni har en.
- Byt ut tillägg som inte uppdaterats av sin utvecklare på över ett år.
- Håll PHP-versionen aktuell hos webbhotellet; gammal PHP saknar stöd och är långsam.
Admininloggning och tvåfaktor
Inloggningssidan attackeras av skript som provar vanliga lösenord dygnet runt. Ett unikt lösenord från en lösenordshanterare slår gissandet; tvåfaktorsautentisering slår ett stulet. Ge varje person ett eget konto med lägsta roll som klarar jobbet, så att en redaktör inte kan installera tillägg och ett kapat redaktörskonto inte kan ta ner sajten.
| Kontroll | Vad den stoppar | Insats |
|---|---|---|
| Unikt starkt lösenord per användare | Gissning och återanvändning från andra läckor | Minuter |
| Tvåfaktorsautentisering för alla administratörer | Användning av ett stulet lösenord | Minuter per användare |
| Begränsa misslyckade inloggningsförsök | Automatiserad gissning i stor skala | Ett tillägg eller en inställning hos webbhotellet |
| Ingen användare som heter admin; roller med minsta behörighet | Uppenbara mål, skada från ett enda konto | Minuter |
| Byt standardadressen för inloggning | Visst automatiskt brus; ingen ersättning för ovanstående | Valfritt |
Ta bort oanvända tillägg och användare
Avaktiverade tillägg är fortfarande kod på servern och kan fortfarande utnyttjas. Oanvända teman likaså. Gamla konton från en tidigare byrå eller en före detta kollega är en dörr ingen vaktar. Lista en gång i kvartalet varje tillägg, tema och användare och radera det som inte används. Sajten blir snabbare och enklare på samma gång, och varje uppdateringsdag blir kortare.
Säkerhetskopior utanför servern
En säkerhetskopia på samma server som sajten försvinner med sajten. Lagra kopiorna någon annanstans, till exempel i molnlagring på ert eget konto, spara minst trettio dagar och ta med både filer och databas. Testa sedan en återställning en gång, på en testkopia, så att första försöket inte sker dagen efter en incident. Många svenska webbhotell har dagliga säkerhetskopior; kontrollera hur länge de sparas och hur ni själva skulle återställa en.
- Dagliga automatiska kopior av filer och databas, sparade i minst trettio dagar.
- Lagrade utanför servern, på ett konto ert bolag kontrollerar.
- En återställning testad minst en gång, med stegen nedskrivna.
- En manuell kopia tagen före varje större uppdatering eller omdesign.
Skydd på webbhotellsnivå
Den billigaste säkerheten är attacken som aldrig når WordPress. En webbapplikationsbrandvägg, antingen hos ett hanterat WordPress-webbhotell eller via en tjänst framför sajten, blockerar kända attackmönster, begränsar inloggningsförsök och filtrerar bottar. Lägg till HTTPS med giltigt certifikat, som alla webbhotell nu erbjuder, och en skadekodsskanning som larmar er i stället för att vänta på att en kund märker något. Erbjuder ert webbhotell inget av detta är det ett skäl att flytta.
När ni inte behöver köpa något: en liten presentationssajt på ett bra hanterat webbhotell, med automatiska uppdateringar, tvåfaktor påslagen och webbhotellets säkerhetskopior, är redan i hyfsat skick; gå igenom listan själva på en eftermiddag. Ta in hjälp när sajten tar betalt eller lagrar kunddata, när den hackats tidigare, när ingen uppdaterat den på månader eller när ni inte kan säga vem som har adminåtkomst. Vår prestanda- och säkerhetsoptimering är en engångshärdning till fast 9 990 kr, och serviceavtalet för 4 990 kr per månad sköter rutinen åt er; ett kostnadsfritt 15-minuterssamtal räcker för att säga vilket av de två sajten behöver, eller att inget behövs ännu.
Vanliga frågor
Hur vet jag om min WordPress-sajt har blivit hackad?
Vanliga tecken är okända adminanvändare, sidor eller länkar ni inte skapat, omdirigeringar till andra sajter, en varning i webbläsaren eller sökresultaten, skräppost skickad från er domän eller att webbhotellet stänger av kontot. En skadekodsskanner och en genomgång av användarlistan fångar de flesta fall. Vid tvekan: ta en säkerhetskopia, byt alla lösenord och låt kontrollera sajten.
Räcker det med ett säkerhetstillägg?
Ett bra säkerhetstillägg hjälper med inloggningsgränser, skanning och vissa brandväggsregler, men det körs inne i WordPress och kan inte stoppa det webbhotellet släpper igenom. Det är ett lager. Uppdateringar, tvåfaktor, kopior utanför servern och en brandvägg framför sajten är de andra, och inget ersätter resten.
Hur ofta ska en företagssajt på WordPress uppdateras?
Varje vecka för tillägg och teman, omedelbart vid säkerhetssläpp och efter test för större kärnversioner. Kan ni inte binda er till en veckorutin är ett serviceavtal det ärliga alternativet; en sajt som uppdateras två gånger om året är profilen för de flesta hackade sajter.
Osäker på om er sajt är exponerad?
Berätta vad sajten gör och när den senast uppdaterades. På 15 minuter går vi igenom checklistan med er och säger om en engångshärdning, ett serviceavtal eller en eftermiddag av er egen tid är rätt åtgärd.
Boka ett kostnadsfritt 15-minuterssamtal