سیستمهای مدیریت محتوا مثل وردپرس و جوملا به این دلیل محبوباند که راهاندازی سایت با آنها ساده است. اما همین محبوبیت باعث شده هدف شمارهٔ یک رباتهای حمله در اینترنت باشند. هر روز هزاران ربات بهطور خودکار سایتهای وردپرسی را برای یافتن نسخههای قدیمی، افزونههای آسیبپذیر و رمزهای ضعیف جستوجو میکنند.
تجربهٔ ما در پشتیبانی نشان میدهد اکثر قریب به اتفاق سایتهای هکشده یکی از این مشکلات را داشتهاند: هستهٔ CMS یا افزونهها مدتها بهروز نشده بودند، یا رمز عبور مدیریت بهراحتی قابل حدس بود. خبر خوب این است که با رعایت چند اصل میتوانید بیشتر این خطرها را از بین ببرید.
۱. همهچیز را بهروز نگه دارید
مهمترین اقدام امنیتی همین است. بیشتر نفوذها از طریق آسیبپذیریهای شناختهشدهای انجام میشود که ماهها پیش وصله شدهاند، ولی صاحب سایت بهروزرسانی را نصب نکرده است.
- هستهٔ وردپرس/جوملا را همیشه روی آخرین نسخه نگه دارید.
- افزونهها و قالبها را بهروز کنید؛ بیشتر حفرههای امنیتی در افزونهها هستند، نه هسته.
- افزونهها و قالبهایی را که استفاده نمیکنید حذف کنید، نه فقط غیرفعال. افزونهٔ غیرفعال هم میتواند آسیبپذیر باشد.
- افزونههایی را نصب کنید که فعال و پشتیبانیشده باشند؛ افزونهای که سالهاست بهروز نشده، ریسک است.
- نسخهٔ PHP هاست خود را روی نسخهای پشتیبانیشده نگه دارید. نسخههای قدیمی PHP وصلهٔ امنیتی دریافت نمیکنند.
پیش از هر بهروزرسانی بزرگ، یک نسخهٔ پشتیبان بگیرید تا در صورت بروز مشکل بتوانید برگردید.
۲. حسابهای کاربری و رمز عبور
- نام کاربری پیشفرض
adminرا استفاده نکنید؛ اولین چیزی است که رباتها امتحان میکنند. - رمز عبور طولانی و یکتا (حداقل ۱۲ کاراکتر) انتخاب کنید و آن را برای هیچ سرویس دیگری استفاده نکنید.
- ورود دو مرحلهای (2FA) را برای همهٔ حسابهای مدیر فعال کنید.
- تعداد حسابهای با دسترسی مدیر را به حداقل برسانید و حسابهای کاربرانی را که دیگر با شما همکاری نمیکنند حذف کنید.
- تعداد تلاشهای ورود ناموفق را محدود کنید تا حملهٔ حدس رمز (Brute Force) بیاثر شود.
۳. منابع نامطمئن: قالب و افزونهٔ «نالشده»
قالبها و افزونههای تجاری که بهصورت رایگان («نالشده») در سایتهای متفرقه منتشر میشوند، در بسیاری از موارد حاوی کد مخرب هستند: درِ پشتی برای نفوذ، تزریق لینکهای اسپم، یا سرقت اطلاعات. بخش قابل توجهی از سایتهای آلودهای که به پشتیبانی ما ارجاع میشوند از همین راه آسیب دیدهاند. افزونه و قالب را فقط از مخزن رسمی یا فروشندهٔ اصلی تهیه کنید.
۴. پشتیبانگیری منظم
هیچ اقدام امنیتی صددرصد نیست؛ پشتیبانگیری آخرین خط دفاع شماست.
- هم از فایلها و هم از پایگاه داده نسخهٔ پشتیبان بگیرید.
- نسخهٔ پشتیبان را خارج از هاست (روی رایانهٔ خود یا فضای ابری) هم نگه دارید.
- گاهی بازیابی را تست کنید تا مطمئن شوید نسخهٔ پشتیبان واقعاً کار میکند.
۵. تنظیمات سرور و هاست
- اطمینان حاصل کنید سایت روی HTTPS کار میکند (در هاست تدبیر.نت گواهی SSL بهصورت خودکار فعال است).
- ویرایش فایل از داخل پیشخوان وردپرس را غیرفعال کنید تا در صورت نفوذ به حساب مدیر، مهاجم نتواند کد اجرا کند:
define('DISALLOW_FILE_EDIT', true); - سطح دسترسی فایلها را درست تنظیم کنید (معمولاً ۶۴۴ برای فایلها و ۷۵۵ برای پوشهها). هیچوقت از ۷۷۷ استفاده نکنید.
- فایلهای نصب، پشتیبان یا تست (
install.php، فایلهای.zip،phpinfo.php) را از روی هاست حذف کنید. - نمایش خطاهای PHP را در محیط واقعی خاموش کنید تا اطلاعات سرور برای مهاجم فاش نشود.
۶. افزونهٔ امنیتی و پایش
یک افزونهٔ امنیتی معتبر (مثل Wordfence یا Solid Security برای وردپرس) میتواند فایروال، محدودیت ورود و اسکن بدافزار را یکجا فراهم کند. همچنین:
- اعلانهای ایمیلی بهروزرسانی و ورود مشکوک را فعال نگه دارید.
- هر از گاهی کاربران، افزونهها و فایلهای تغییریافته را بررسی کنید.
- اگر سایت ناگهان کند شد، ایمیل هاست شما اسپم ارسال میکند، یا در نتایج گوگل محتوای نامربوط میبینید، احتمال آلودگی را جدی بگیرید.
نشانههای سایت هکشده
- تغییر مسیر بازدیدکنندگان به سایتهای دیگر؛
- نمایش هشدار «این سایت ممکن است هک شده باشد» در گوگل یا مرورگر؛
- ظاهر شدن فایلها یا کاربران ناشناس؛
- مسدود شدن ایمیل هاست به دلیل ارسال اسپم؛
- مصرف غیرعادی منابع هاست.
اگر به کمک نیاز دارید
امنیت سایتی که با CMS ساخته شده، مسئولیت صاحب سایت است و بخشی از سرویس هاست نیست؛ اما ما کنار شما هستیم. اگر در بهروزرسانی، پیکربندی امنیتی یا پاکسازی سایت آلوده به راهنمایی نیاز دارید، با پشتیبانی تدبیر.نت تماس بگیرید.