// prevenție

Securizare WordPress

Prevenția costă mai puțin decât tratamentul. Închidem căile prin care intră atacatorii — parole slabe, plugin-uri neactualizate, fișiere scriibile, login nelimitat — și punem un strat de protecție care oprește tiparele de atac înainte să ajungă la WordPress.

prevenție

Ce înseamnă, concret, „securizare"

Cuvântul e folosit atât de larg încât nu mai spune nimic. Pentru noi înseamnă șase lucruri măsurabile, în ordinea în care contează:

  1. Închiderea căilor de intrare cunoscute — nucleu, teme și plugin-uri actualizate, componente abandonate eliminate.
  2. Controlul autentificării — parole puternice, autentificare în doi pași pentru administratori, limitarea încercărilor de login, ascunderea numelor de utilizator expuse prin paginile de autor.
  3. Hardening la nivel de fișiere — permisiuni corecte, dezactivarea editorului de teme și plugin-uri din panou, blocarea execuției de PHP în directoarele de upload.
  4. Un filtru în față — firewall aplicativ care oprește tiparele de atac cunoscute înainte să ajungă la WordPress.
  5. Backup care chiar se poate restaura — automat, în afara serverului, testat.
  6. Monitorizare a integrității fișierelor și a modificărilor din baza de date, ca să afli de la noi, nu de la Google.

De ce contează ordinea

Cel mai frecvent tipar pe care îl întâlnim nu e un atac sofisticat, ci absența unei limitări la autentificare. Într-unul dintre cazurile documentate, serverul înregistrase aproximativ 930.000 de încercări eșuate de autentificare — 163 MB de jurnale — fără ca nimeni să primească vreo notificare. Un plugin de securitate era instalat, dar alertele lui erau dezactivate.

Asta spune ceva important: cele mai multe compromiteri nu se opresc cu unelte mai scumpe, ci cu configurări corecte pe uneltele care există deja. De asta începem cu ce închide efectiv ușa, nu cu ce sună impresionant.

Ce facem în intervenția de securizare

  • Inventar complet: versiuni de nucleu, teme, plugin-uri, PHP; ce e abandonat, ce are vulnerabilități cunoscute.
  • Actualizări controlate, cu backup înainte și verificare după — nu „update all" și speranță.
  • Autentificare în doi pași pentru toate conturile de administrator.
  • Limitarea încercărilor de login și blocarea enumerării utilizatorilor.
  • Dezactivarea editorului de fișiere din panou și a XML-RPC dacă nu îl folosești.
  • Permisiuni corecte pe directoare și fișiere, blocarea execuției PHP în uploads/.
  • Firewall aplicativ configurat pentru site-ul tău, nu pe setări implicite.
  • Backup automat, în afara serverului, cu o restaurare de test.
  • Monitorizarea integrității fișierelor, cu alertare pe e-mail.

La final primești un raport cu ce era înainte, ce am schimbat și ce a rămas în sarcina ta — de obicei ține de versiunea de PHP de la gazdă sau de plugin-uri comerciale cu licență expirată.

Securizare acum sau curățare mai târziu

Fiecare alertă publică de securitate urmează același traseu: apare reparația, apare descrierea, apar uneltele automate care caută site-urile nereparate. Diferența dintre un site care scapă și unul care nu scapă e, aproape întotdeauna, timpul de reacție. Le urmărim pe cele care contează în radarul de securitate.

Dacă site-ul e deja infectat, securizarea singură nu ajunge — ai nevoie întâi de curățare, care oricum include securizarea de bază.

Întrebări frecvente

Se încetinește site-ul după securizare?

Nu ar trebui, și verificăm asta explicit. Un firewall aplicativ bine configurat adaugă câteva milisecunde. Dacă găsim ceva care încetinește site-ul, îți spunem și îl reglăm.

Îmi trebuie și abonament după securizare?

Nu obligatoriu. Securizarea e o intervenție punctuală și rezistă. Dar actualizările continuă să apară săptămânal, iar un site nesupravegheat redevine vulnerabil în câteva luni. Abonamentul există exact pentru partea asta.

Pot face singur o parte din pași?

Da, și îți recomandăm să încerci. Am scris ghidul complet de securizare WordPress tocmai ca să poți. Ne chemi pentru ce nu vrei să atingi singur sau pentru ce cere acces la server.

Ce se întâmplă dacă un plugin se strică după actualizare?

Facem backup înainte și verificăm site-ul după fiecare pas. Dacă ceva se strică, revenim și îți propunem o alternativă — nu te lăsăm cu un site rupt.

Începe cu un diagnostic gratuit

Verificăm site-ul și îți spunem exact ce are, cât durează și cât costă — fără obligații. Intervenția pornește de la 250 lei, cu garanție 30 de zile.

Cere diagnostic gratuit

Alte servicii