Gå til hovedindhold
Version2 it for professionelle
Forsiden

Hovedmenu

  • It-nyheder
  • Blogs
  • It-job
  • It-firmaer
  • Whitepapers
  • Opret bruger
  • Log ind
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?
Se kommentarer (2)
Emner Hacking, It-sikkerhed, Wordpress

Hvordan beskytter du din Wordpress-blog?

Af Lars Sommer 16. september 2011 kl. 14:06

Wordpress er verdens mest populære CMS i brug på internettet [1], og personligt har jeg også en lille række af sites der kører Wordpress. Tilbage i 2007-2008 blev en hel del sårbarheder opdaget, vendt, drejet og lappet, og siden da, har grundsystemet været rimeligt. Men med populariteten følger også et enormt antal af moduler, som ikke alle er sikkerhedstestede lige godt. Som en del af mit job, følger jeg dagligt med i hvad der opdages af sårbarheder, og hvad der bygges af exploits til at udnytte sårbarhederne med. Den sidste måned, er der kommet 60 exploits til moduler i Wordpress. Det er 2 om dagen, og det er et enormt højt tal.

Så udover at følge med i, hvilke moduler der opdages sårbarheder i, har jeg følt det nødvendigt, at finde muligheder for at sikre mine sites, uden selv at skulle holde øje med opdateringer i tide og utide. Jeg har kravlet bjerget af plugins til Wordpress igennem, i forsøg på at komme rundt i de fleste aspekter af sikkerhed.

Her er hvad jeg har fundet anvendeligt, og pt. benytter:

  • Secure Wordpress [2]: En all-round-forhøjning af sikkerheden på sitet. Det blokerer underlige forespørgsler, fjerner informationer om versionsnumre og detaljerede fejlbeskeder, der typisk gør det nemmere for hackere at finde informationer om hvilke exploits der er brugbare.

  • Mute Screamer [3]: En implementation af PHP-IDS, et Intrusion Detection System til PHP-applikationer. Mute Screamer inspicerer de forespørgsler brugerne, og angriberne, sender til Wordpress. Det er nemt at skrue på forskellige tærskelværdier, for f.eks. hvor meget der skal til for at sende en angriber til en fejlside, eller direkte på en blacklist. Det er også til at få tilsendt emails ved forsøg på angreb.

  • Akismet [4]: Et meget kendt modul, der tjekker alle kommentarer for spam. Det er ikke direkte beskyttende mod hacking, men det er effektivt til at forhindre at der ender en masse spam på dit site. Hvis en angriber ser et site fyldt med spam i kommentarerne, virker det oplagt at sitet måske er mindre vedligeholdt, og dermed mere sårbart overfor alvorligere angreb.

  • Update Notifier [5]: Tjekker dagligt alle dine installerede moduler (og eventuelt temaer) for opdateringer, og sender dig en email, hvis der er opdateringer du endnu ikke har installeret. Det er en nem måde at vedligeholde Wordpress på, uden selv aktivt at skulle holde øje hele tiden.

  • WordPress Database Backup [6]: dækker det backup-mæssige aspekt af sikkerheden. De flade filer i Wordpress laver jeg backup af via FTP. Men databasen synes jeg det var lidt mere bøvlet at få jævnlig backup af. Da det typisk er databasen der ryger, ved et SQL Injection angreb, er det vigtigt at tage backup af denne. WordPress Database Backup kan indstilles til f.eks. at sende en databasebackup afsted pr email, hver uge.

Herudover bruger jeg en række andre plugins til bl.a. kontaktform, Search Engine Optimization, automatiske Google-oversættelser, caching og XML-sitemaps. Men de har væsenligt mindre med sikkerhed at gøre.

Hvad gør du for at beskytte din Wordpress?

Har du andre gode Wordpress-moduler, eller har du gode tips til at sikre Wordpress-serveren andre steder? - F.eks. et IDS/IPS til databasen eller lignende.

  • [1]: http://en.wikipedia.org/wiki/WordPress
  • [2]: http://www.websitedefender.com/secure-wordpress-plugin/
  • [3]: https://github.com/ampt/mute-screamer
  • [4]: http://akismet.com/
  • [5]: http://lionsgoroar.co.uk/wordpress/update-notifier/
  • [6]: http://austinmatzko.com/wordpress-plugins/wp-db-backup/
Send Tweet
Udskriv
Billede af Lars SommerOm Lars Sommer

Lars er IT-sikkerhedskonsulent hos Deloitte med fokus på hacking, netværk og webapplikationer (OWASP).

Kommentarer (2)

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Kasper Bergholt 16. sep. 2011 - 15.07
 
Wordpress-sikkerhed

'Hvad gør du for at sikre Wordpress?'

1) Sørger for at slette standardadmin-kontoen så hurtigt som muligt efter Wordpress er installeret, efter at have oprettet en ny.

2) Sørger for at have stærke password på ny adminkonto og FTP.

3) Lukker af for alle andre ip-adresser end mine egne til /wp-admin.

4) Renamer standardtabellen (wp_) til noget andet.

Med det approach er jeg sluppet for hacks / exploits i tre år.

Alt godt,

Kasper
http://kasperbergholt.org/sikring-af-wordpress/

  • Stem op 5
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer
Kasper Bergholt 19. sep. 2011 - 18.32
 
CloudFlare

En anden -- og ganske nem og bekvem mulighed -- for at lukke af for diverse hacks og exploits er at smække CloudFlare foran Wordpress-installationen. Det foregår på DNS-niveau og frasortere en rigtigt stor andel af bad trafic...

  • Stem op 0
  • Stem ned 0
  • anmeld
  • Log ind eller opret en konto for at skrive kommentarer

Tilføj kommentar

Opret en konto eller log ind for at følge indhold på Version2 - og bliv opdateret via e-mail eller rss

Følg kommentarer
Log ind herunder eller opret en bruger for at skrive kommentarer
Du kan logge ind med din e-mail-adresse
Der er forskel på store og små bogstaver i adgangskoden.
Glemt adgangskode?

Seneste nyt

Google-udvikler raser over Microsoft og afslører Windows-sikkerhedshul

Udgivet 24. maj 9.58Opdateret 24. maj 9.58

Erhvervsministeren afviser dansk mærkning af dårlige mobilantenner

Udgivet 24. maj 9.09Opdateret 24. maj 9.09

Sikkerhedseksperter påpeger flere faldgruber ved Twitters nye tofaktor-sikkerhed

Udgivet 24. maj 7.21Opdateret 24. maj 7.21

Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

Udgivet 24. maj 6.29Opdateret 24. maj 9.49

Fagforeninger: It-virksomheder må tage deres egen udfordring op

Udgivet 23. maj 16.35Opdateret 23. maj 16.35

Flere it-nyheder »

Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Seneste debat

  1. Enhedslisten har misforstået softwarepatenter i EU

    2 comments.
    Last update 58 sekunder
    Skrevet af Niels Didriksen
  2. TDC: Manglende udbredelse af telemedicin skyldes dårligt økonomisk incitament for hospitalerne

    7 comments.
    Last update 4 minutter 51 sekunder
    Skrevet af Søren Mejlhede
  3. Nokia Lumia-telefon med 41 megapixel-kamera kommer til juli

    4 comments.
    Last update 8 minutter 36 sekunder
    Skrevet af Nikolaj Hansen
  4. Politiken lancerer online-betalingsmur: Hullet som en si

    41 comments.
    Last update 9 minutter
    Skrevet af Anders Tolborg
  5. Hver fjerde danske it-virksomhed mangler kvalificerede folk: Uddannelser fejler

    21 comments.
    Last update 11 minutter 29 sekunder
    Skrevet af Peter Makholm
  6. Haves: Skod ADSL linje. Ønskes: Virtuel server

    84 comments.
    Last update 24 minutter 36 sekunder
    Skrevet af Maciej Szeliga
  7. Fagforeninger: It-virksomheder må tage deres egen udfordring op

    8 comments.
    Last update 27 minutter 40 sekunder
    Skrevet af Peter Makholm
  8. Danske cyberspioner vil hjælpe med ny NemID-løsning - men afviser bagdør

    5 comments.
    Last update 29 minutter 2 sekunder
    Skrevet af Henrik Madsen

Mere debat »

It-virksomheder

Lakeside
|
MN Security
|
Dubex
|
Liga Distribution
|
redHOST ApS
|
Atriumweb
|
Secu
|
CodeSealer Aps
|
KJAER DATA
|
Pixelmade
|
radoor & co aps
|
IT Minds
 

Information

  • Kontakt redaktionen
  • Job- og annoncesalg
  • Teknisk support
  • Om Version2
  • Brugerbetingelser
  • Cookie- & privatlivspolitik

Aktuelle emner

  • Agil udvikling
  • Business Intelligence
  • Cloud computing
  • Intranet
  • It-sikkerhed
  • NemID
  • Open source CMS
  • Projektledelse
  • Scrum
  • Sharepoint intranet
  • Storage
  • Ubuntu
  • Virtualisering
  • Windows 8
  • Windows Server 2012
  • iOS 6
  • iPhone 5

Tjenester

  • iPhone-app
  • RSS-feeds
Følg @version2dk
Tilmeld dig Version2's it-nyhedsbrev og vind den nye iPad.

Version2 udgives af

  • Mediehuset Ingeniøren A/S work Trekronergade 26 2500 Valby
  • Tlf. work 33265300