Vi svarer døgnet rundt alle dager · som regel innen 2 t

SajtjourenHacket WordPress · rensingFå hjelp nå

Slik sikrer du WordPress etter et innbrudd

Publisert

Når skadevaren er borte, er det lett å puste lettet ut. Men en nettside som har vært hacket én gang er et kjent mål, og det samme hullet kan brukes igjen. Her er det viktigste å gjøre etterpå.

1. Bytt alle passord – skikkelig

Gå ut fra at alle passord som har vært brukt på eller rundt nettsiden er kjent for angriperen.

  • Alle WordPress-brukere med rett til å redigere.
  • Kontrollpanelet hos webhotellet, FTP/SFTP og SSH.
  • Databasepassordet (og oppdater det i wp-config.php).
  • E-postkontoer som brukes til å tilbakestille passord.
  • Sikkerhetsnøklene og saltverdiene (keys og salts) i wp-config.php, slik at alle som er innlogget, blir logget ut.

Bruk en passordbehandler og et unikt passord for hver tjeneste.

2. Slå på totrinnsbekreftelse

Totrinnsbekreftelse for alle administratorer stopper en stor del av innbruddene som bygger på lekkede eller gjettede passord. Det finnes utvidelser som legger det til i WordPress, og mange webhotell tilbyr det for kontrollpanelet.

3. Oppdater – og fjern det du ikke bruker

De fleste innbrudd skjer gjennom kjente sårbarheter i utvidelser og temaer som ikke er oppdatert.

  • Oppdater WordPress, alle temaer og alle utvidelser.
  • Slett inaktive utvidelser og temaer helt. Filene ligger fortsatt på serveren selv om de er deaktivert, og kan utnyttes.
  • Bytt ut utvidelser som ikke er oppdatert på lenge, eller som ikke lenger vedlikeholdes.
  • Installer aldri «gratisversjoner» av betalte utvidelser fra andre kilder enn utvikleren. De inneholder ofte bakdører.

4. Begrens rettighetene

  • Ha så få administratorer som mulig. Gi de andre rollen Redaktør eller Forfatter.
  • Slett brukere for personer som ikke lenger jobber med nettsiden.
  • Slå av redigering av filer direkte i WordPress-panelet ved å legge til define('DISALLOW_FILE_EDIT', true); i wp-config.php.
  • Sjekk at filrettighetene hos webhotellet er fornuftige, slik at ikke alle filer er skrivbare. Vanligvis 755 for mapper og 644 for filer, og gjerne strengere for wp-config.php.

5. Ha en sikkerhetskopi som virker

En sikkerhetskopi er bare verdt noe hvis den kan gjenopprettes og er fra før et innbrudd.

  • Ta automatiske sikkerhetskopier av både filer og database, gjerne daglig.
  • Lagre dem utenfor webhotellkontoen, slik at en angriper ikke kan slette dem.
  • Behold flere versjoner bakover i tid. Innbrudd oppdages ofte først etter flere uker.
  • Prøv å gjenopprette en kopi av og til, så du vet at det fungerer.

6. Overvåk nettsiden

Jo tidligere et nytt innbrudd oppdages, desto mindre skade gjør det.

  • Bruk en sikkerhetsutvidelse som varsler om endrede filer og nye administratorer.
  • Gå gjennom brukerlisten og listen over utvidelser én gang i måneden.
  • Les e-post fra webhotellet – de er ofte først til å se at noe er galt.
  • Besøk nettsiden av og til fra mobilen og i et privat vindu, ikke bare innlogget.

7. Beskytt innloggingen

Innloggingssiden er den delen av nettsiden som angripes oftest, ofte av automatiske programmer som prøver tusenvis av passord.

  • Ikke bruk brukernavnet admin eller navnet på nettsiden. Opprett i så fall en ny administrator med et navn som ikke kan gjettes, og slett den gamle.
  • Begrens antall mislykkede innloggingsforsøk, enten med en sikkerhetsutvidelse eller hos webhotellet.
  • Slå av XML-RPC hvis du ikke bruker apper eller tjenester som trenger det. Det brukes ofte til å prøve passord i stor skala.
  • Logg alltid inn over https, og aldri fra maskiner eller nettverk du ikke stoler på.

Kort sjekkliste

  • Alle passord og sikkerhetsnøkler byttet.
  • Totrinnsbekreftelse slått på for alle administratorer.
  • WordPress, temaer og utvidelser oppdatert – ubrukte slettet.
  • Bare de administratorene som trengs.
  • Automatisk sikkerhetskopi som lagres utenfor webhotellet.
  • Varsling ved endrede filer og nye brukere.

Ta vare på listen og gå gjennom den igjen om noen måneder. Sikkerhet er ikke noe man gjør én gang.

Ingen nettside er helt sikker

Ingen tiltak kan garantere at en nettside aldri blir hacket igjen. Men stegene over stenger de vanligste veiene inn og gjør at et nytt innbrudd oppdages raskere. I nivå 3 med herding går vi gjennom disse punktene for deg og overvåker nettsiden i 30 dager etter rensingen.