Guía básica sobre la configuración de seguridad de WordPress: prevención de ataques a sitios web

WordPress es estupendo de usar, pero también es tan popular que se ha convertido en un "objetivo de calidad" para los hackers. Muchos sitios web tienen problemas no por mala tecnología, sino por ignorar lo más básicoAjustes de seguridad. Evitar que su sitio web sea atacado no es tan complicado como podría pensarse. Solo con configurar algunas áreas clave, puede reducir drásticamente el riesgo de verse comprometido.

Guía básica sobre la configuración de seguridad de WordPress: prevención de ataques a sitios web

No utilice admin como nombre de usuario

Esta es la vulnerabilidad que más se pasa por alto. Mucha gente instala WordPress con el nombre de usuario por defecto "admin", pero esta es la primera cuenta que prueban los hackers.

Sugerencia para ti:

  1. Instala WordPress con un nombre de usuario fácil de adivinar.
  2. Si ya está utilizando admin, cree una nueva cuenta de administrador y elimine la antigua.
  3. El nombre de usuario no debe ser demasiado parecido al nombre del sitio web, por ejemplo, si el nombre del dominio es abc.com, el administrador no debe llamarse abcadmin.

En segundo lugar, establece una contraseña segura, no utilices 123456

Es difícil imaginar cuántos sitios siguen teniendo contraseñas como qwerty, 12345678 y password. Los hackers no necesitan tecnología muy avanzada, basta con ejecutar un script de "ataque de diccionario", unos minutos para colapsar un montón de sitios.

Configuración de contraseña seguraRecomendación:

  • Al menos 12 o más
  • Utilice una combinación de letras mayúsculas y minúsculas, números y símbolos.
  • sustitución periódica
  • Gestionar las contraseñas guardadas con un gestor de contraseñas, como 1Password, Bitwarden
Imagen [2]- Guía básica sobre la configuración de seguridad de WordPress: Cómo evitar que su sitio sea atacado

III. Limitar el número de intentos de inicio de sesión

WordPress no lo tiene por defecto.Límite de accesoEsto da una oportunidad para el cracking por fuerza bruta. Puedes instalar un plugin para controlar el número de intentos de inicio de sesión fallidos, por ejemplo:

  • Limitar los intentos de inicio de sesión Recargado
  • Seguridad Wordfence(La restricción de inicio de sesión también está incorporada)
  • WP Limitar Intentos de Inicio de Sesión

Establecer un número razonable de intentos, como bloquear la IP durante una hora después de 3 errores, puede prevenir eficazmente el cracking por fuerza bruta.

IV. Activación de la doble autenticación (2FA)

Incluso si la contraseña de la cuenta se ve comprometida, mientras hayadoble verificaciónTambién es muy difícil para los hackers iniciar sesión con éxito. Puede habilitar Google Authenticator o el código de verificación SMS para la cuenta de administrador de WordPress.

Plugin recomendado:

  • WP 2FA
Imagen [3] - Guía básica de la configuración de seguridad de WordPress: Prevención de ataques a sitios web
  • Wordfence(incorporado)
Imagen [4]- Guía básica sobre la configuración de seguridad de WordPress: Cómo evitar que su sitio web sea atacado
  • Autenticación de 2 factores MiniOrange
Imagen [5]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web

Una vez activado, tendrás que introducir el código de verificación de un solo uso proporcionado por la aplicación móvil, además de tu contraseña, cada vez que inicies sesión en el backend.

V. Copias de seguridad periódicas del sitio web

copia de seguridadNo es "opcional", es la base de la seguridad de un sitio web. Si su sitio web sufre un ataque real o sus archivos son manipulados, una copia de seguridad es la única "medicina para el arrepentimiento".

Plugin recomendado:

  • Migración WP todo en uno: Adecuado para la exportación e importación de todo el sitio
  • BackWPupConfiguración flexible con soporte para Dropbox, S3 y otras ubicaciones de copia de seguridad.
  • UpdraftPlusAdmite copias de seguridad automáticas en la nube
Imagen [6] - Guía básica de la configuración de seguridad de WordPress: Prevención de ataques a sitios web

Se recomienda hacer una copia de seguridad al menos una vez a la semana, y si el sitio web se actualiza con frecuencia, puede configurar una copia de seguridad automática todos los días.

Sexto, la instalación de complementos de protección de la seguridad

WordPress Plug-ins de seguridadPuede ayudarte con muchas cosas, como cortafuegos, análisis de archivos maliciosos, protección de inicio de sesión, etc. Te recomendamos algunos de buena reputación y con todas las funciones:

  • Seguridad iThemesAdecuado para principiantes, múltiples elementos de seguridad activados con un solo clic
  • Seguridad Sucuri: Centrarse en los cortafuegos de sitios web y la comprobación de la integridad de los archivos
  • Seguridad WordfenceProtección total, supervisión en tiempo real
Imagen [7]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web

Recuerde realizar análisis periódicos tras la instalación y solucionar cualquier problema.

Cierre de la interfaz XML-RPC

A menos que sepa explícitamente que desea utilizarlo (por ejemplo, para enviar un mensaje con un software externo), se recomienda simplemente desactivar XML-RPC. es un hacker iniciado Ataque DDoSUna de las entradas a la Violencia Entrar.

Imagen [8]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web

Modo de funcionamiento:

  • Desactívelo con un complemento de seguridad, por ejemplo, marcando la casilla para desactivar XML-RPC en la configuración de seguridad de inicio de sesión de Wordfence.
Imagen [9]-Guía básica sobre la configuración de seguridad de WordPress: cómo evitar que su sitio sea atacado
  • o en el directorio raíz del sitio web en la carpeta .htaccess se añade el archivo:
Orden Denegar,Permitir
    Denegar desde todos
</Archivos

Ocho, actualizar oportunamente WordPress y plug-ins

Los plugins y temas obsoletos son una de las mayores fuentes de riesgo. Muchos ataques provienen de versiones antiguas de loslaguna jurídica.

Recomendaciones operativas:

  • Activar la actualización automática (integrada en WordPress 5.5+)
Imagen [10]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web
  • Inicie sesión en el backend cada semana para comprobar si es necesario actualizar manualmente algún plugin.
  • Elimine los plugins y temas que ya no utilice, no los conserve como "repuestos".

IX. Ocultar el número de versión de WordPress

Algunos ataques se dirigen a versiones específicas de WordPress. Si expones la versión de WordPress en tu código fuente, es más fácil para los hackers determinar si existe una vulnerabilidad conocida.

Tú puedes:

  • existe funciones.php Añade el siguiente código para eliminar la salida del número de versión:
remove_action('wp_head', 'wp_generator');
Imagen [11]- Guía básica de la configuración de seguridad de WordPress: prevención de ataques a sitios web
  • O utilice un plugin de seguridad para ocultar automáticamente la información sobre la versión

X. Desactivación de la función de edición de documentos

WordPress Hay un "editor de temas" y un "editor de plugins" en segundo plano, en caso de que la cuenta sea violada, el hacker puede modificar directamente los archivos en segundo plano para controlar todo el sitio.

Se recomienda desactivar la función de edición de archivos en segundo plano y gestionar el código únicamente a través de FTP o de un panel.

Modo de funcionamiento:

  1. mostrar (una entrada) wp-config.php papeles
  2. Añade el siguiente código:
define('DISALLOW_FILE_EDIT', true);
Imagen [12]-Guía básica de configuración de seguridad de WordPress: prevención de ataques a sitios web

Después de guardar, el "Editor de plugins" y el "Editor de temas" ya no se mostrarán en el backend.

resúmenes

La seguridad de WordPress puede parecer complicada, pero en realidad ya puede detener la mayoría de los ataques si empieza por los siguientes puntos:

  • No uses admin como cuenta.
  • Contraseña más segura.
  • No inicie sesión con infinitas pruebas y errores
  • Instale un complemento de protección.
  • La copia de seguridad debe estar ahí.
  • Los plug-ins están siempre actualizados

Muchos ataques se dirigen a sitios web "perezosos". Pasar algún tiempo para averiguar estos ajustes básicos, el sitio tendrá una capa adicional de protección. Seguridad para hacer el pase básico, su sitio ya es más seguro que la mayoría de los sitios.


Contacte con nosotros
¿No puede leer el tutorial? Póngase en contacto con nosotros para obtener una respuesta gratuita. Ayuda gratuita para sitios personales y de pequeñas empresas
Servicio de atención al cliente WeChat
Servicio de atención al cliente WeChat
Tel: 020-2206-9892
QQ咨询:1025174874
(iii) Correo electrónico: info@361sale.com
Horario de trabajo: de lunes a viernes, de 9:30 a 18:30, días festivos libres
© Declaración de reproducción
Este artículo ha sido escrito por Little Lin
EL FIN
Si le gusta, apóyela.
felicitaciones1473 compartir (alegrías, beneficios, privilegios, etc.) con los demás
comentarios compra de sofás

Por favor, inicie sesión para enviar un comentario

    Sin comentarios