Como proteger seu site WordPress: lista de verificação de segurança definitiva do WordPress
Publicados: 2023-02-23Por que a segurança do WordPress é importante? Um website é o primeiro ponto de contacto para os potenciais clientes o conhecerem e confiarem na sua marca e negócio, por isso é importante manter sempre o seu website saudável em termos de segurança.
Como o WordPress ganhou popularidade nos últimos anos, tornou-se um ponto de fascínio dos hackers invadi-lo e danificar seus arquivos e, eventualmente, seus negócios. Além do hacking, também existem outras ameaças, como o ransomware.
Neste artigo, abordaremos os seguintes tópicos –
Por que a segurança do WordPress é importante?
Uma das principais razões pelas quais a segurança do WordPress é importante é que uma violação de segurança pode ter sérias consequências.
- Violações de segurança podem ter sérias consequências, incluindo acesso não autorizado a informações confidenciais e danos ao seu site.
- Os hackers podem acessar dados confidenciais, como dados do usuário, senhas e informações financeiras, levando ao roubo de identidade, fraude financeira e outras formas de crime cibernético.
- Violações de segurança também podem causar danos ao seu site, incluindo desfiguração ou destruição completa do seu conteúdo.
- Ransomware é um tipo de software que pode bloquear o acesso ao seu site e exigir pagamento para liberá-lo.
- O Google pode colocar na lista negra e desindexar seu site se ele for afetado por um vírus ou ataque de hackers, o que pode ter um impacto negativo na reputação e no tráfego do seu site.
- Os visitantes do seu site também podem ser avisados sobre o problema de segurança ao tentar acessá-lo.
Tudo isso torna muito importante para você proteger seu site seguindo as práticas recomendadas de segurança do WordPress e adotando as melhores ferramentas do setor.
Além das ferramentas e práticas certas, é muito importante entender o papel do seu provedor de hospedagem.É importante hospedar seu site com um provedor de hospedagem confiável e confiável.
Quais são os benefícios de proteger seu site WordPress?
- Proteger seu site WordPress pode impedir o acesso não autorizado, proteger dados confidenciais e evitar perdas financeiras.
- Ele pode ajudar a manter a reputação do seu site, evitando que ele seja incluído na lista negra ou sinalizado como inseguro.
- Classificações aprimoradas do mecanismo de pesquisa podem resultar em mostrar aos mecanismos de pesquisa que você leva a segurança a sério.
- Proteger seu site pode lhe dar tranquilidade, sabendo que ele está seguro e protegido.
Alguns equívocos comuns sobre a segurança do WordPress
Há uma série de equívocos comuns sobre a segurança do WordPress, alguns deles são:
- Pequenos sites não são imunes a violações de segurança, pois os hackers geralmente os visam devido à sua vulnerabilidade e acesso potencial a redes maiores.
- Senhas fortes são importantes, mas apenas um aspecto de uma estratégia de segurança abrangente para sites WordPress.
- Manter seu site e plugins atualizados, usar plugins de segurança e implementar outras medidas de segurança também são cruciais para proteger seu site.
- Mesmo que você não colete dados confidenciais em seu site, uma violação de segurança ainda pode causar danos ao site e à reputação, tornando importante levar a segurança a sério.
Quão seguro é o WordPress?
Por WordPress, estamos nos referindo aos arquivos principais do WordPress. O WordPress é muito seguro, desde que os usuários verifiquem todos os outros parâmetros de segurança e sigam todos os procedimentos de segurança. É importante para o WordPress Admin manter todos os arquivos principais na versão mais recente e manter todos os temas e plugins atualizados.
Plug-ins de segurança do WordPress
É aconselhável usar plugins de segurança WP confiáveis, como Wordfence, Sucuri ou All in One WordPress Security and Firewall. Existem versões gratuitas e pagas desses plugins. Esses plug-ins de segurança ficam de olho em todas as atividades suspeitas e bloqueiam ataques. Você pode configurar facilmente esses plug-ins usando seus respectivos painéis.
Os servidores WPOven já vêm equipados com todos os recursos desses plug-ins de segurança e você pode configurar e monitorar no painel do WPOven.
5 Melhores Plugins de Segurança WordPress 2023
Esses plugins são baratos. Mas pode ser aproveitado por preços ainda mais baratos durante a Black Friday.
Malcare
Recomendamos o Malcare, pois ele vem com varredura e limpeza instantâneas de malware. Você pode limpar automaticamente seu site nas etapas mais simples usando este plug-in. Ele também oferece preparo embutido e suporte muito bom. O preço começa em apenas US$ 99 por ano .
Sucuri Segurança
O Sucuri Security é um plug-in WP Security muito eficaz com recursos que incluem auditoria de atividades de segurança, monitoramento de integridade de arquivos, verificação remota de malware e monitoramento de lista negra, com notificações por e-mail. Ele tem opções gratuitas e pagas com uma assinatura mensal a partir de US$ 9,99/mês .
Segurança iThemes
O Itheme Security é um plug-in de segurança muito versátil com opções como Malware Scan, User Action Logging e Online File Comparison, entre outros. Além disso, existem muitas outras opções embutidas neste plug-in, como alterar URLs para o painel do WordPress, remover informações do cabeçalho RSD, alterar o caminho do conteúdo wp, etc. US$ 99 por ano .
Segurança do WordFence
O Wordfence possui regras de firewall de malware atualizadas e uma lista de endereços IP maliciosos, com recursos como bloqueio de país e desativação ou adição de 2FA ao XML-RPC. Ele possui uma versão especial para multisite conhecida como Wordfence Central como um método comprovado para proteger vários sites em seu ambiente multisite. Tem uma opção gratuita e paga com uma assinatura anual a partir de $ 119 por ano .
SecuPress
O SecuPress é um plugin de segurança WordPress simples com varreduras de malware; que bloqueiam bots e IPs suspeitos. É uma instalação WordPress simples, mas eficaz, e fornecerá relatórios de segurança em PDF. Ele também cuida do uso de nomes de usuário e senhas protegidos com seus recursos, como definir o tempo de vida da senha e proibir o uso de nomes de usuário que podem ser facilmente adivinhados. Tem uma opção gratuita e paga com uma assinatura anual a partir de 60€ por ano .
Leia: 5 melhores plug-ins de remoção de malware do WordPress para proteger o site
Tipos de vulnerabilidades de segurança do WordPress
Para entender como proteger seu site, é importante entender que tipo de fatores ameaçam a segurança do seu WordPress, aqui está uma lista de ameaças:
- Backdoors
- Ataques de negação de serviço (DoS)
- Script entre sites (XSS)
- Redirecionamentos maliciosos
- Tentativas de login de força bruta
- Hacks Farmacêuticos
- Phishing
Backdoors
- Os hackers geralmente visam pontos vulneráveis não convencionais no WordPress, como arquivos vulneráveis no pacote principal do WordPress, arquivos de tema ou plug-in e acesso FTP de computadores não seguros.
- Arquivos maliciosos podem se parecer com arquivos legítimos do WordPress, tornando-os difíceis de identificar e remover.
- Arquivos backdoor podem ser usados para explorar sites WordPress criando usuários WP ilegítimos e roubando dados do usuário.
- Atualizar e escanear regularmente seus arquivos usando plugins como WordFence, SiteCheck ou Sucuri pode ajudar a prevenir esses tipos de ataques e melhorar a segurança do WordPress.
Negação de serviço
- Usar Temas e Plugins de desenvolvedores confiáveis é importante para evitar bugs vulneráveis no código.
- Nesse tipo de ataque, os hackers exploram os pontos fracos do código para aumentar o uso da RAM do servidor, fazendo solicitações recorrentes, o que pode fazer com que o site pare de responder a outros visitantes.
- Vários sistemas podem ser usados para ocupar um único recurso, exacerbando o problema e potencialmente levando a grandes perdas de negócios.
- A vulnerabilidade do WordPress pode ser reduzida seguindo as melhores práticas e dicas para codificação segura e gerenciamento de sites.
Cross-site Scripting (XSS):
- Os hackers podem injetar arquivos vulneráveis em sua instalação do WordPress para roubar dados dos visitantes do site, incluindo senhas importantes.
- Esses ataques são comumente encontrados em plug-ins desenvolvidos por desenvolvedores novos ou não confiáveis.
- Os ataques de script entre sites (XSS) são executados por meio de JavaScript e CSS e podem prejudicar os visitantes do site de várias maneiras, como roubo de cookies, instalação de trojans, keylogging, phishing e roubo de identidade.
- As consequências de um ataque XSS podem ser graves, pois os visitantes do site podem nem perceber que seus dados foram comprometidos.
- Para evitar ataques XSS, é importante usar apenas plug-ins confiáveis e manter a instalação e os plug-ins do WordPress atualizados para a versão mais recente.
Leia: Erros mais comuns do WordPress
Redirecionamentos maliciosos
- Os hackers podem usar um código de redirecionamento para redirecionar os visitantes do site para outros sites.
- Esse código de redirecionamento geralmente é injetado em um arquivo, normalmente um arquivo .htaccess.
- Quando os visitantes tentarem acessar seu site ou uma página específica, eles serão redirecionados para um site malicioso.
- Isso pode fazer com que sua empresa perca a confiança de clientes em potencial
Tentativas de login de força bruta
- Os hackers costumam usar scripts automatizados para identificar senhas fracas e obter acesso ao painel do WordPress.
- Ataques de força bruta são outro método comum usado por hackers para obter acesso ao back-end de um site, o que pode resultar no roubo de dados pessoais e comerciais, exclusão de arquivos do site e outras formas de dano.
- Os ataques de força bruta podem ser evitados implementando medidas como limitar as tentativas de login, usar Captcha nas telas de login e permitir logins de autenticação de dois fatores.
- Essas medidas são cruciais para garantir a segurança do seu site WordPress.
Hacks Farmacêuticos
- Mantenha seus arquivos principais do WordPress, arquivos de tema e arquivos de plug-in atualizados para as versões mais recentes.
- Os hackers podem explorar arquivos desatualizados injetando códigos que exibem anúncios farmacêuticos para seus visitantes, muitas vezes promovendo drogas ilegais como o Viagra.
- Esses anúncios podem aparecer na página ou como pop-ups, levando a uma perda de confiança entre os visitantes do seu site.
Phishing
- Os hackers usam e-mails de phishing para induzir os usuários a clicar em um link que expõe suas senhas. O e-mail parece ser de uma fonte confiável, mas não é.
- Os hackers podem usar seu servidor e a instalação do WordPress para enviar e-mails maliciosos para a lista de e-mail da vítima.
- É difícil identificar se o seu site está infectado por scripts de phishing, mas verificações regulares podem ajudar a evitar esse problema.
25 melhores listas de verificação de segurança do WordPress
- Encontre uma Hospedagem WordPress Segura, Confiável e Confiável
- Faça backups frequentes
- Mantenha a versão mais recente do PHP no servidor
- Nomes de usuário e senhas fortes
- Proteção DDOS
- Certificado SSL HTTPS
- Desativar XML-RPC
- Desativar a execução do arquivo PHP
- Usuários Inativos Sair
- Excluir temas não utilizados e arquivos de plug-in
- Use o mínimo possível de plugins
- Adicionar Captcha ou pergunta de segurança à tela de login
- Permissões robustas de arquivos e pastas
- Limitar tentativas de login
- Autenticação de dois fatores
- Alterar URL de login padrão
- Proteja o URL de login
- Atualizar prefixo do banco de dados
- Desativar edição de arquivo
- Arquivo wp-config seguro
- Ocultar versão do WP
1. Encontre uma hospedagem WordPress segura, confiável e confiável
Conforme discutido anteriormente, é importante escolher um provedor de hospedagem que seja muito específico quanto à segurança, siga um alto padrão de medidas de segurança e tenha um bom sistema de suporte.
Um bom provedor de hospedagem sempre:
- Fique atento a atividades suspeitas de hackers e tenha pontos de verificação para se proteger contra qualquer tipo de ataque.
- Utiliza ferramentas de última geração para identificar pequenos e grandes ataques, por meio de monitoramento contínuo do servidor. Você também pode verificar o monitoramento do site aqui gratuitamente.
- Tenha todos os scripts (incluindo as versões mais recentes do PHP), software e hardware usados com base na tecnologia mais recente e atualizados com frequência.
- Firewalls de usuário e sistemas de detecção de intrusão.
- Mantenha backups regulares e forneça opções fáceis e automáticas de backup e restauração.
- Verifique todos os arquivos contra malware, ransomware e outros vírus.
- Fornece suporte HTTPS.
- Tenha uma excelente equipe de suporte para agir em caso de incidentes.
- Ofereça planos de Hospedagem Gerenciada para WordPress, especialmente criados para as necessidades do WordPress.
WPOven A hospedagem WordPress gerenciada com tudo incluído oferece todos os itens acima para ajudá-lo a executar seu site WordPress sem se preocupar com segurança. WPOven em seu plano Managed WordPress Hosting também oferece:
Alguns dos principais recursos oferecidos pelo WPOven
- Varreduras diárias de malware
- Proteção DDOS
- Limpeza gratuita de malware
- Backups externos diários e restauração com um clique
- Configuração do Servidor Protegido
- Configurações de permissão de arquivo com um clique.
- Segurança e desempenho otimizados do servidor para WordPress e WooCommerce
- Atualize temas e arquivos diretamente do painel do WPOven
- HTTPS/SSL grátis para todos os sites
- O backup está disponível por até 14 dias.
Leia: Melhores planos e serviços de manutenção do WordPress – WPOven
2. Mantenha a versão mais recente do PHP no servidor
- Usar a versão mais recente do PHP é importante para manter a base do seu site WordPress forte, pois todos os arquivos são desenvolvidos usando códigos PHP.
- As versões do PHP são suportadas por até 2 anos contra problemas de segurança e fornecem os patches de segurança necessários durante esse período.
- Versões abaixo do PHP 7.0 não são seguras, enquanto a versão mais atual, PHP 7.3, é otimizada para velocidade e segurança.
- O WPOven usa apenas o PHP versão 7.0 e superior e permite que os usuários escolham a versão do PHP que gostariam de usar, o que diminui a vulnerabilidade do WordPress.
3. Faça backups frequentes
- É aconselhável fazer backups frequentes dos arquivos e do banco de dados do seu site WordPress.
- Você pode fazer backups manualmente ou usando plug-ins do WordPress como UpdraftPlus, VaultPress, BackupBuddy ou qualquer outro plug-in de backup.
- Você pode agendar backups automáticos usando esses plug-ins e garantir que também haja uma opção de restauração fácil.
- Para manter os backups seguros em caso de problemas com o servidor, é melhor mantê-los fora do servidor.
Serviços de backup do WordPress:
Existem alguns serviços de backup externos do WordPress disponíveis para uso que armazenam os backups na nuvem. Alguns dos serviços pagos são como:
- VaultPress: é um serviço de backup baseado em assinatura e uma solução geral de segurança, incluindo verificações regulares, sistema de defesa contra spam, monitoramento de tempo de atividade e outros recursos de segurança.
- WPOven : Dentro de seu serviço, eles fazem backup de arquivos e bancos de dados principais para o Amazon S3 e têm um recurso de restauração com 1 clique.Com base no pacote escolhido, você pode escolher a frequência de backup (até 2 vezes por dia) e escolher entre servidores dos EUA ou da UE.
- BlogVault: é um provedor de soluções de backup, migração, preparação, restauração e gerenciamento do WordPress com uma taxa de restauração de 100%.
Plug-ins de backup do WordPress:
Você também pode usar alguns plugins gratuitos e muito confiáveis. Alguns plug-ins fornecem backups no servidor, enquanto outros fornecem backups fora do servidor que armazenam arquivos de backup em locais fora do servidor, como AmazonS3, Google Cloud, Dropbox, MS Azure, Rackspace, etc.
Leia: 10 melhores plugins de backup do WordPress para 2023 (gratuitos e pagos)
4. Use nomes de usuário e senhas fortes
- Use nomes de usuário e senhas fortes e difíceis de adivinhar para manter seu site WordPress seguro.
- Altere sua senha a cada poucos meses ou semanas para aumentar a segurança do seu site WordPress.
- Evite usar o nome de usuário padrão e popular 'admin' como nome de usuário do WordPress.
- Use o processo de instalação com um clique para gerar detalhes de login extremamente seguros para o WordPress Admin Dashboard.
- Mantenha todas as outras senhas associadas ao seu site WordPress seguras, incluindo FTP, CPanel, e-mails (associados a contas de usuário do WordPress), senhas de banco de dados, etc.
5. Proteção DDOS
A dura realidade sobre os ataques DDOS é que mesmo as versões mais atualizadas do WordPress não podem impedir tais ataques. Isso só pode ser evitado protegendo os servidores de hospedagem. Existem algumas ferramentas de terceiros que você pode instalar em seus sites WordPress para evitá-lo.
Observação : se você usar parceiros confiáveis como WPOven , poderá usar suas ferramentas para monitorar análises de sites, desempenho do servidor e dados de uso de recursos.
É importante identificar o aumento anormal no uso de recursos e notificar seu provedor de serviços.
Seu provedor pode verificar todos os logs necessários e tomar as medidas necessárias para interromper o ataque de negação de serviço.
6. Certificado HTTPS SSL
Os proprietários de sites ignoram a importância do SSL, a maioria deles pensa que é apenas um sinal necessário apenas se o seu site envolver transações financeiras. Um certificado SSL em um site é fundamental para estabelecer uma conexão segura entre seu site e o navegador do usuário.
Outro benefício adicional de usar HTTPS é obter melhores classificações nos mecanismos de pesquisa.
O WPOven fornece um certificado HTTPS gratuito por meio de LetsEncrypt com um clique, instalação com renovação automática para todos os sites.
7. Desativar XML-RPC
- O XML-RPC permite a execução de vários processos com um único comando, mas pode ser usado de forma maliciosa por hackers para invadir um site.
- A solução mais eficaz para evitar isso é desabilitar completamente o XML-RPC para o seu site WordPress.
- Você pode usar os plug-ins disponíveis para desativar o XML-RPC, como o plug-in gratuito “Disable XML-RPC” ou o plug-in pago de “Perfmait”.
Mas se você estiver usando o WPOven , não precisa se preocupar com isso, pois ele já está desabilitado por padrão em seu servidor para todos os sites hospedados.
8. Desative a execução do arquivo PHP
Existem certos diretórios no ambiente de instalação do WordPress onde não há necessidade de nenhum tipo de execução do PHP. Um exemplo desse diretório é o subdiretório de uploads em wp-content.
Para desativar o diretório, crie um novo arquivo .htaccess nesse diretório específico e cole o seguinte código nele:
<Files *.php> Deny from all </Files>
9. Logout de usuários inativos
Às vezes, os usuários podem fechar seus navegadores sem fazer logout corretamente. Os hackers podem explorar esta oportunidade para invadir o painel do WordPress e ultrapassar as credenciais do usuário. Você pode usar um plug-in para desconectar automaticamente os usuários inativos após um período definido. Isso é muito importante para a segurança do seu wp.
10. Exclua temas não utilizados e arquivos de plug-in
- Identifique plug-ins desnecessários e exclua-os do sistema
- Excluir temas padrão, como Twenty Seventeen e Twenty Nineteen
- Mantenha apenas um tema padrão como opção alternativa em caso de falha do tema principal
- Certifique-se de que o tema de fallback seja atualizado regularmente, mesmo que não esteja em uso.
11. Minimizando instalações de plugins
Vamos explicar isso com um exemplo. Muitos temas modernos e construtores de páginas (Avia, Thrive, Elementor, etc.). Se o seu tema ou o construtor de páginas que você está usando já tiver um elemento de formulário de contato, você não precisa de um plug-in de formulário de contato separado para formulários simples. É aconselhável evitar o uso de plugins extras, a menos que haja alguma necessidade especial. Deve-se dar a devida importância à segurança do WP.
12. Adicionar Captcha ou pergunta de segurança à tela de login
Outro método popular de melhorar a segurança do WordPress é um método simples de adicionar um captcha ou uma pergunta de segurança na tela de login. Você pode usar os plugins disponíveis para fazer isso.
13. Permissões robustas de arquivos e pastas
É um passo muito importante para evitar que seu site seja atacado. Existem basicamente três tipos de permissões de arquivo (Read, Write, Execute). Para um desempenho ideal e eficaz do site, é importante entender quais arquivos precisam de qual nível de permissão. Você pode definir essas permissões de arquivo e pasta por meio do Gerenciador de arquivos ou usando o software FTP.
Mas no WPOven, a segurança wp completa oferece permissões de arquivo de clique único por meio de seu painel.
14. Limite as tentativas de login
Os hackers fazem tentativas contínuas de fazer login no seu WordPress usando suposições de senha. Você pode controlar usando plug-ins para limitar as tentativas de login.
O Managed WordPress Hosting do WPOven já cobre isso em todos os seus planos.
15. Autenticação de dois fatores
- Habilite a autenticação de dois fatores para segurança de login adicional
- A autenticação de dois fatores requer um código OTP adicional antes de fazer login
- O código OTP é recebido no seu telefone via SMS ou chamada telefônica
- Use plugins como Google Authenticator ou Duo Two-Factor Authentication
- Ambos os plug-ins têm seus respectivos aplicativos para Android e iPhone
- Depois que a autenticação de dois fatores for adicionada, a tela de login terá opções adicionais para enviar um código de autenticação
- Digite o código gerado recebido em seu telefone corretamente para fazer login
- A autenticação de dois fatores é um ótimo método para evitar ataques de força bruta.
16. Altere o URL de login padrão
Os hackers procuram o URL de login padrão para o painel do WordPress, que é websitename.com/wp-login.php ou websitename.com/wp-admin/. Uma das soluções óbvias é alterar a URL de login para outra coisa. Você pode fazer isso usando um dos plug-ins como o plug-inde login WPS Hideou o plug-inPerfmatterspremium.
17. Proteja o URL de login
Você pode proteger sua URL de login de administrador do WordPress usando autenticação HTTP. Sempre que alguém tentar acessar a URL do administrador, ele/ela terá que usar um nome de usuário e senha adicionais para acessar este link. Você pode ler mais sobre links âncora aqui
Observação: não use isso no comércio eletrônico ou em qualquer site que tenha membros que precisem fazer login.
18. Atualizar o prefixo do banco de dados:
Por padrão, as instalações do WordPress usavam prefixos de tabela como wp_, o que torna mais fácil para os hackers adivinharem. O método óbvio para evitar isso é alterar o prefixo da tabela para outra coisa, o que não é fácil de adivinhar pelos hackers.
Você pode fazer isso no momento da instalação:
A instalação do WordPress do WPOven gera um prefixo de tabela aleatório para cada um de seus sites. Isso reduzirá seus problemas de segurança do WordPress.
19. Desative a edição de arquivos
- Os usuários administradores de um site WordPress podem acessar os arquivos de tema por meio do editor no painel.
- Isso torna os arquivos de tema vulneráveis a alterações não intencionais e ataques intencionais.
- Para evitar isso, você pode desativar a edição de arquivos.
- Você pode fazer isso adicionando a seguinte linha de código ao arquivo wp-config.php:
define('DISALLOW_FILE_EDIT',true);
Os usuários do WPOven podem usar o recurso de bloqueio de site para fazer isso com um clique.
20. Arquivo wp-config seguro:
O arquivo wp-config.php em sua instalação do WordPress contém detalhes de login do banco de dados e outras chaves de autenticação, bem como outros detalhes sobre seu banco de dados (como prefixo da tabela e URL do host do banco de dados).
Existem várias maneiras de protegê-lo, conforme descrito a seguir:
- Altere a localização do arquivo wp-config.php
- Altere as chaves de segurança WP padrão no arquivo wp-config
- Negando acesso a wp-config.php por permissões de arquivo apropriadas
Alterar localização do wp-config: Por padrão, o arquivo wp-config está localizado no diretório raiz da instalação do WordPress.Você só precisa criar outro arquivo wp-config que não esteja em um local de fácil acesso e usá-lo como referência no arquivo wp-config original.
Alterar chaves de segurança WP padrão: Existem 4 tipos de chaves alfanuméricas geradas aleatoriamente em cada wp-config:AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEYeNONCE_KEY.Você pode gerar uma nova chave aleatória usando esta ferramenta WP Security Key.
Alterar permissões de arquivo : é aconselhável alterar as permissões de arquivo para definir para 400 para que não seja legível por fontes externas.Como alternativa, você pode configurá-lo para 440 se 400 criar algum tipo de problema para a instalação do WP funcionar corretamente.
21. Ocultar versão do WP
Se um invasor souber qual versão do WordPress você está usando, ele poderá explorar as vulnerabilidades específicas dessa versão. Portanto, é aconselhável escondê-lo completamente. Você pode fazer isso adicionando um pequeno código ao seu arquivofunctions.php. Isso diminui sua vulnerabilidade WordPress
function wp_version_remove_version() { return ''; } add_filter('the_generator', 'wp_version_remove_version');
Além de aparecer no cabeçalho, você também pode identificar a versão do WordPress por meio do arquivo de texto leia-me. Você pode excluir este arquivo (readme.html) de sua instalação.
22. Digitalização Regular:
Você pode executar verificações em intervalos regulares usando plug-ins de segurança e observar se há alguma alteração nos arquivos originais. Existem ferramentas online também, usando-as você pode encontrar arquivos suspeitos. Por exemplo, usando esta ferramenta gratuita conhecida como WPSec, você pode descobrir os resultados da verificação de segurança online.
23. Mantenha Temas e Plugins atualizados
- WordPress, desenvolvedores de temas e desenvolvedores de plugins lançam novas versões com frequência.
- É recomendável manter tudo atualizado com a versão mais recente da sua instalação do WordPress.
- As versões mais recentes vêm com patches de segurança para proteção contra novos vírus e malware.
- Versões desatualizadas são vulneráveis a ataques e carecem de suporte do desenvolvedor.
O WPOven in one wp security Dashboard fornece uma interface para visualizar os plugins e temas instalados, e eles podem ser atualizados diretamente no painel:
24. Use temas e plugins confiáveis:
- Antes de instalar qualquer novo tema ou plug-in, verifique suas classificações, avaliações e número de instalações para garantir sua qualidade.
- Além disso, verifique os changelogs para ver com que frequência o desenvolvedor atualiza as versões.
- Verifique se o plugin ou tema é compatível com sua versão do WordPress antes de instalá-lo.
- Verifique o histórico do desenvolvedor e outros produtos que eles criaram para garantir sua experiência e a qualidade de seus produtos.
- Com a inscrição no WPOven, você pode obter temas e plugins premium gratuitos do WordPress.
25. Proteja os arquivos de mídia do WordPress
Proteja os arquivos de mídia do WordPress contra a indexação do Google e o acesso direto ao URL do arquivo com apenas alguns cliques usando o Prevent Direct Access (PDA) Gold. Na verdade, o plug-in oferece proteção em massa de qualquer upload de arquivo para a biblioteca de mídia do WordPress, incluindo, entre outros, PDF, DOCX, PPTX, PNG, JPG, MP4 e MP3.
O PDA Gold permite que você restrinja o acesso direto a arquivos apenas a usuários autorizados. Isso significa que a permissão de acesso ao arquivo pode ser definida para administradores, usuários conectados ou até mesmo usuários específicos e associações personalizadas.
Além disso, você pode criar links de download expirados ilimitados e compartilhá-los com um grupo de usuários e assinantes. Esses links de download expirarão automaticamente após um período de tempo ou cliques.
Por último, mas não menos importante, o PDA Gold fornece uma interface de usuário intuitiva para proteger seu site WordPress imediatamente:
- Ocultar versão do WordPress
- Impedir hotlinking de imagens
- Proteger a pasta de uploads do WordPress
- Bloqueie o acesso direto a arquivos confidenciais do WordPress, por exemplo, readme.html e license.txt
- Proteja todos os arquivos em uploads e/ou diretório raiz com um recurso de proteção de pasta
Existem outros recursos onde você pode encontrar detalhes sobre os problemas de segurança recentes. Aqui estão eles:
- WPScan Vulnerability Database: Este é um catálogo de todas as vulnerabilidades identificadas no WordPress, Temas, Plugins e APIs. Os usuários podem enviar seus próprios incidentes para alertar outros usuários sobre os problemas.
- ThreatPress: É outro banco de dados de vulnerabilidades que é atualizado diariamente por sua equipe de P&D.
Conclusão:
O artigo acima deve ter lhe dado uma boa visão sobre como tornar seu WordPress seguro, mas é importante entender e perceber que um bom provedor de hospedagem é seu parceiro para tornar seu site seguro. Seu site é sinônimo de sua empresa, e um site seguro incorpora confiança em seus clientes em potencial, o que é essencial para o crescimento dos negócios.
Você tomou a decisão certa se escolheu o WPOven como seu parceiro de hospedagem, se ainda não, dê o primeiro passo para hospedar seu site com o WPOven e fortalecê-lo com tecnologia de ponta, que ao mesmo tempo é muito conveniente de usar.
perguntas frequentes
WordPress é seguro?
Embora o próprio WordPress seja uma plataforma muito segura, desde que os usuários verifiquem todos os outros parâmetros de segurança e sigam todos os procedimentos de segurança. No entanto, você pode fortalecer ainda mais a segurança seguindo as melhores práticas de segurança do WordPress.
O WordPress é facilmente invadido?
WordPress é uma plataforma segura, mas como qualquer outra plataforma de site, pode ser vulnerável a ameaças de segurança se não for protegida e mantida adequadamente. Os hackers podem explorar vulnerabilidades em plug-ins, temas ou códigos personalizados mal codificados. A implementação das melhores práticas de segurança pode reduzir muito o risco de ser invadido.
Como garantir a segurança no WordPress?
Medidas básicas de segurança do WordPress que você pode seguir:
1. Use senhas fortes
2. Mantenha o WordPress e os plugins atualizados
3. Faça backup do seu site WordPress regularmente
4. Limite as tentativas de login
5. Use a autenticação de dois fatores
6. Proteja seu computador e rede