Estrategias de seguridad para WordPress

tecnofilo Seguir

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
Hola a todos, una pregunta abierta. ¿Cómo enfocáis el tema de la seguridad de Wordpress?

Me explico. Aparte del sentido común (copias de seguridad, contraseñas fuertes, etc) ¿qué estrategias adicionales, accesibles a cualquier persona que administre un wordpress, empleáis para securizar vuestro cms?

Plugins, contratar un especialista, modificaciones manuales a la base de datos u archivo .htaccess... Cualquier idea será bienvenida. Gracias.

La idea es buscar un equilibrio partiendo de la base de que no podemos asegurar nuestro sitio al 100%, es decir, si aplicamos este número de medidas de seguridad (sencillitas) la probabilidad de tener un contratiempo se minimiza bastante.

¡Buen Martes a todos!

Saludos.
 

Federico Piccoli

Gamma
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
16 Sep 2012
Mensajes
263
Ciao

H...¿qué estrategias adicionales, accesibles a cualquier persona que administre un wordpress, empleáis para securizar vuestro cms? ....

Es complicado porque los plugins de seguridad no solo no son nada seguros (por ser de codigo abierto y por tanto estudiables por cualquiera), sino que además algunos está en la lista de plugins vulnerables, yo programo desde .htaccess y pongo permisos de carpetas y ficheros restrictivos.

Pero a mi juicio lo más importante és estar en un servidor bien configurado y seguro, porque de que te sirve tener tu web segura si te entran por una web de otro que comparte tu servidor?
 
Última edición:

leobh

Gamma
Verificado por Whatsapp
Desde
29 Mar 2011
Mensajes
327
Nosotros usamos este plugin, que es bastante completo y fácil de configurar AIO WP Security & Firewall Plugin, y podrás hacer como te decía el compañero de cambiar las tablas wp_ (lo único cuidado, no se si esto se puede hacer sólo con nuevas instalaciones o ya puedes cambiarlo posteriormente).

Desde luego la recomendación nº1 es quitar todo usuario que se llame admin, administrador, o cosas así.

Un saludo y suerte!
 

didocz

Beta
SEO
Desde
28 Sep 2011
Mensajes
101
La verdad que no me atrevo mucho a tocar esos archivos por miedo o quizá por desconocimiento, pero la única medida es un recaptcha y poco más, aunque tendría que proteger mejor la base de datos.

De momento la única protección por asi llamarla de alguna manera es la copia de seguridad que hago semanalmente.
 

visitardubai

1
Ro
Verificación en dos pasos activada
Verificado por Whatsapp
Suscripción a IA
Desde
27 Feb 2013
Mensajes
8.159
Por favor, ten en cuenta 📝 que si deseas hacer un trato 🤝 con este usuario, está baneado 🔒.
Con tenerlo actualizado basta
 

meaburro

Zeta
Verificación en dos pasos activada
Desde
7 Nov 2010
Mensajes
1.831
Lo más importante y a la vez más sencillo, nunca llamar al login de administrador "admin" o con el mismo nombre que se pueda ver en el autor principal de los posts.

Para ello Wordpress permite utilizar un sobrenombre para mostrar publicamente diferente al login de acceso.
 

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
Hola amigo, hace unos meses hice un post con info de como configurar un plugin de seguridad: http://forobeta.com/plugins-wp/180301-configurar-better-wp-security-plugin-de-seguridad.html

Saludos

Gracias, lo reviso.

;)

---------- Post agregado el 05-nov-2013 hora: 23:57 ----------

Lo más importante y a la vez más sencillo, nunca llamar al login de administrador "admin" o con el mismo nombre que se pueda ver en el autor principal de los posts.

Para ello Wordpress permite utilizar un sobrenombre para mostrar publicamente diferente al login de acceso.

Tomo nota.

Con esta práctica solamente, ¿nunca has tenido ningún contratiempo?

Saludos.
 

wifi

Lambda
Domainer
Verificado
Verificación en dos pasos activada
Desde
26 Ene 2012
Mensajes
2.780
tambien me interesa, ya que ultimamente estan creando users en mis sitios y no se como lo hacen
 

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
Con tenerlo actualizado basta


No estoy yo tan seguro de esto.

Creo que si aplicamos alguna pauta (llamémoslo, buenas prácticas) como las que comentan los compañeros reduciremos la probabilidad de tener un contratiempo.

Al final, de eso se trata ¿no?

Saludos.

---------- Post agregado el 06-nov-2013 hora: 00:05 ----------

La verdad que no me atrevo mucho a tocar esos archivos por miedo o quizá por desconocimiento, pero la única medida es un recaptcha y poco más, aunque tendría que proteger mejor la base de datos.

De momento la única protección por asi llamarla de alguna manera es la copia de seguridad que hago semanalmente.


La copia de seguridad es un práctica imprescindible. Carecer de ella es un riesgo innecesario. Con herramientas como backwpup o BackupBuddy tenemos este capítulo bien resuelto.

Os dejo un enlace a un tutorial que tengo sobre como automatizar copias de seguridad con backwpup

Respecto a no atreverte a tocar archivos, intentaremos aportar un poco de luz con este hilo.

Gracias por el apunte. :encouragement:

Saludos.
 

nicorto

Lambda
Desde
2 Dic 2011
Mensajes
2.974
algo que encontré hace un rato es evitar que entren desde otra ip al admin... creando un .htaccess con esto

Insertar CODE, HTML o PHP:
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Access Control"
AuthType Basic
order deny,allow
deny from all
# IP desde que entras, tu casa por ejemplo, sin son otras las agregas abajo
allow from TU.NUMERO.DE.IP
allow from Otra ip trabajo ejem.

y guardarlo en wp-admin
 

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
tambien me interesa, ya que ultimamente estan creando users en mis sitios y no se como lo hacen

Raro esto que comentas. Si son usuarios que se dan de alta en tu sitio registrandose correctamente lo entendería, pero si no es así tiene pinta de que tengas algún tipo de compromiso.

Tendrías que investigarlo más a fondo, pero no huele bien.

Saludos.

---------- Post agregado el 06-nov-2013 hora: 00:11 ----------

Nosotros usamos este plugin, que es bastante completo y fácil de configurar AIO WP Security & Firewall Plugin, y podrás hacer como te decía el compañero de cambiar las tablas wp_ (lo único cuidado, no se si esto se puede hacer sólo con nuevas instalaciones o ya puedes cambiarlo posteriormente).

Desde luego la recomendación nº1 es quitar todo usuario que se llame admin, administrador, o cosas así.

Un saludo y suerte!


Tomo nota del plugin para ver que posibilidades tiene. Lo investigaré. He visto que Better WP Security es otro actor en este campo. Investigaré los dos.

Gracias por comentar.:encouragement:

Saludos.

---------- Post agregado el 06-nov-2013 hora: 00:18 ----------

algo que encontré hace un rato es evitar que entren desde otra ip al admin... creando un .htaccess con esto

Insertar CODE, HTML o PHP:
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Access Control"
AuthType Basic
order deny,allow
deny from all
# IP desde que entras, tu casa por ejemplo, sin son otras las agregas abajo
allow from TU.NUMERO.DE.IP
allow from Otra ip trabajo ejem.

y guardarlo en wp-admin

La verdad es que si te desenvuelves con el archivo .htaccess puedes conseguir tener un control muy fino y las posibilidades son innumerables. Ahora bien, no todo el mundo tiene el conocimiento para trabajarlos (yo me incluyo). Como todo, es cuestión de ponerse y tener ganas claro.

Entiendo que, sin necesidad de recurrir a hilar fino en el .htaccess, podemos conseguir asegurar nuestro wordpress lo suficiente como para no tener un disgusto, no se si estáis de acuerdo.

Gracias por el apunte. :encouragement:

Saludos.

---------- Post agregado el 06-nov-2013 hora: 00:20 ----------


He visto que este plugin es bastante popular para este asunto.

Lo probaré.

Saludos. ;)

---------- Post agregado el 06-nov-2013 hora: 00:33 ----------

Ciao



Es complicado porque los plugins de seguridad no solo no son nada seguros (por ser de codigo abierto y por tanto estudiables por cualquiera), sino que además algunos está en la lista de plugins vulnerables, yo programo desde .htaccess y pongo permisos de carpetas y ficheros restrictivos.

Pero a mi juicio lo más importante és estar en un servidor bien configurado y seguro, porque de que te sirve tener tu web segura si te entran por una web de otro que comparte tu servidor?

Interesante lo que planteas sobre los plugins pero concluir que no son nada seguros por ser de código abierto y por tanto estudiables por cualquiera no me termina de convencer. Todo el software libre pecaría de lo mismo, algo que no es así. Por otro lado, si tienen vulnerabilidades, le tocará al desarrollador mediar en el asunto, entiendo que es una práctica coherente. Con el software privativo lo mismo.

Lo que comentas de: "lo más importante és estar en un servidor bien configurado y seguro".

¿Presuponemos que un proveedor de hosting compartido es seguro de por si? ¿Todos sin seguros? ¿Cómo sabes eso?

Si eres del gremio de IT puedes tener más argumentos para tratar de valorar si el servidor está bien configurado y es seguro, pero si no eres de IT, ¿Cómo lo sabes?

Nota. Presuponemos profesionalidad y buenas prácticas en todos los hosters.

Gracias por comentar.

Saludos.

---------- Post agregado el 06-nov-2013 hora: 00:35 ----------

Las que recuerdo son:

Cambiar el prefijo wp_ de la base de datos.
Algún plugin que bloquee los inicios de sesión por fuerza bruta.

Y hay otro plugin que cambia los "wp-admin", "wp-content", "wp-login" etc por otras URL personalizadas. :encouragement:

Gracias por la respuesta.

Tomo nota.

Saludos.
 

nicorto

Lambda
Desde
2 Dic 2011
Mensajes
2.974
en sitios que no actualizo mucho descargo el wp-login.php y luego lo borro del directorio principal, esto lo estoy haciendo por que veía muchos intentos de logearse, ahora cuando voy a actualizar lo subo y repito la operación cuando termino.
 

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
en sitios que no actualizo mucho descargo el wp-login.php y luego lo borro del directorio principal, esto lo estoy haciendo por que veía muchos intentos de logearse, ahora cuando voy a actualizar lo subo y repito la operación cuando termino.

Curiosa práctica. No se me había ocurrido.

Entiendo que se trata de una web estática con poco movimiento de contenido que te permite hacerlo.

¿Alguien más que emplee esta práctica?
 

nicorto

Lambda
Desde
2 Dic 2011
Mensajes
2.974
es que uso el plugin Login LockDown que te dice los intentos de login (desde PHPmyAdmin) y los limita, y en varios sitios veía que lo intentaban varias veces al día con ello un consumo innecesario del server, de ahí que me dio por hacerlo :encouragement:
 

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
es que uso el plugin Login LockDown que te dice los intentos de login (desde PHPmyAdmin) y los limita, y en varios sitios veía que lo intentaban varias veces al día con ello un consumo innecesario del server, de ahí que me dio por hacerlo :encouragement:

Ok, entendido...;)
 

Federico Piccoli

Gamma
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
16 Sep 2012
Mensajes
263
Ciao

...Interesante lo que planteas sobre los plugins pero concluir que no son nada seguros por ser de código abierto y por tanto estudiables por cualquiera no me termina de convencer. Todo el software libre pecaría de lo mismo, algo que no es así. Por otro lado, si tienen vulnerabilidades, le tocará al desarrollador mediar en el asunto, entiendo que es una práctica coherente. Con el software privativo lo mismo.

Lo que comentas de: "lo más importante és estar en un servidor bien configurado y seguro".

¿Presuponemos que un proveedor de hosting compartido es seguro de por si? ¿Todos sin seguros? ¿Cómo sabes eso?

Si eres del gremio de IT puedes tener más argumentos para tratar de valorar si el servidor está bien configurado y es seguro, pero si no eres de IT, ¿Cómo lo sabes?

Nota. Presuponemos profesionalidad y buenas prácticas en todos los hosters.
...

Admiro tu buena voluntad y confianza en el projimo, pero las cosas no van por donde tu cres y si no date una vuelta por un foro de hackers
 
Última edición:

tecnofilo

Beta
¡Usuario con pocos negocios! ¡Utiliza siempre saldo de Forobeta!
Desde
30 Jul 2013
Mensajes
42
Ciao



Admiro tu buena voluntad y confianza en el projimo, pero las cosas no van por donde tu cres y si no date una vuelta por un foro de hackers

Entiendo que hay un trasfondo oscuro en lo que me comentas. Me daré una vuelta, sip. Tomo nota.

Saludos. :encouragement:
 
Arriba