1. Home
  2. Pomoc
  3. SSL i bezpieczeństwo
  4. Ochrona WordPress: blokady najczęściej atakowanych ścieżek

Ochrona WordPress: blokady najczęściej atakowanych ścieżek

Karta Ochrona WordPress pozwala jednym kliknięciem zablokować ścieżki WordPressa, które najczęściej wykorzystują boty i atakujący. Blokady działają na poziomie serwera WWW, więc szkodliwe żądanie jest odrzucane, zanim w ogóle uruchomi się PHP.

Gdzie to znajdziesz

  1. Zaloguj się do panel.jdm.pl → Hosting → przy stronie kliknij Szczegóły → zakładka Bezpieczeństwo → karta Ochrona WordPress.

    Karta Ochrona WordPress w zakładce Bezpieczeństwo

  2. Włącz wybrane przełączniki Blokuj i kliknij Zapisz ochronę WordPress.

Co robi każda blokada

XMLRPC blokuje /xmlrpc.php. To częsty cel ataków brute-force na hasła i ataków amplifikacji (pingback). Włącz, jeśli nie publikujesz przez aplikacje zdalne. Co może przestać działać: integracje korzystające z XML-RPC, np. starsze aplikacje mobilne WordPressa. Jetpack jest zawsze przepuszczany przez tę blokadę, więc możesz ją włączyć nawet z aktywnym Jetpackiem.

WP-JSON (REST API) blokuje cały /wp-json/*. Jeśli Twoja strona nie udostępnia API publicznie, warto włączyć. Co może przestać działać: wtyczki, które korzystają z REST API od strony publicznej, np. niektóre formularze kontaktowe, headless WP czy zewnętrzne integracje. Jetpack jest zawsze przepuszczany. Po włączeniu przeklikaj formularze na stronie.

Trackback blokuje /wp-trackback.php, pozostałość po starych wersjach WordPressa, dziś używaną głównie do spamu. Możesz włączyć praktycznie zawsze. Przestanie działać jedynie mechanizm trackbacków między blogami.

Links OPML blokuje /wp-links-opml.php, rzadko używany endpoint eksportu linków. Bezpieczne do włączenia na zdecydowanej większości stron.

Wykonywanie plików w /uploads blokuje uruchamianie PHP w katalogu wgranych plików (zalecane). Jeśli atakujący zdoła wgrać złośliwy plik przez dziurawą wtyczkę, i tak go nie uruchomi. Co może przestać działać: bardzo nieliczne wtyczki, które (błędnie) trzymają wykonywalne pliki PHP w /uploads.

load-scripts.php / load-styles.php blokuje skrypty, które łączą wiele plików JS/CSS w locie. To znany wektor ataku DDoS i duże obciążenie CPU. Blokada nie wpływa na działanie WordPressa, więc możesz włączyć ją bez obaw.

Od czego zacząć

Bezpieczny zestaw startowy dla typowej strony: XMLRPC, Trackback, Links OPML, Wykonywanie plików w /uploads i load-scripts.php / load-styles.php. Blokadę WP-JSON (REST API) włączaj świadomie: po włączeniu przetestuj formularze i integracje.

WP-JSON włączaj świadomie

Blokada WP-JSON (REST API) może wyłączyć formularze i integracje korzystające z REST API. Po jej włączeniu przetestuj formularze na stronie, a jeśli przestaną działać, wyłącz tę blokadę.

Najczęstsze problemy

Po włączeniu blokady WP-JSON przestał działać formularz na stronie.
Formularz korzysta z REST API. Wyłącz blokadę WP-JSON (REST API) i kliknij Zapisz ochronę WordPress. Reszta blokad może zostać.

Używam Jetpacka. Czy mogę blokować XMLRPC i WP-JSON?
Tak. Ruch Jetpacka jest zawsze przepuszczany przez obie blokady.

Czy potrzebuję do tego wtyczki bezpieczeństwa?
Nie. Wtyczki robią to samo w PHP, czyli wolniej i dopiero po uruchomieniu WordPressa. Blokady w panelu działają wcześniej, na poziomie serwera, i nie obciążają strony.

Czy był pomocny?

Podobne

Potrzebujesz pomocy?
Nie możesz znaleźć odpowiedzi, której szukasz? Nie martw się, jesteśmy tutaj, aby pomóc!
Napisz do nas