H...¿qué estrategias adicionales, accesibles a cualquier persona que administre un wordpress, empleáis para securizar vuestro cms? ....
Hola amigo, hace unos meses hice un post con info de como configurar un plugin de seguridad: http://forobeta.com/plugins-wp/180301-configurar-better-wp-security-plugin-de-seguridad.html
Saludos
Lo más importante y a la vez más sencillo, nunca llamar al login de administrador "admin" o con el mismo nombre que se pueda ver en el autor principal de los posts.
Para ello Wordpress permite utilizar un sobrenombre para mostrar publicamente diferente al login de acceso.
Con tenerlo actualizado basta
La verdad que no me atrevo mucho a tocar esos archivos por miedo o quizá por desconocimiento, pero la única medida es un recaptcha y poco más, aunque tendría que proteger mejor la base de datos.
De momento la única protección por asi llamarla de alguna manera es la copia de seguridad que hago semanalmente.
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Access Control"
AuthType Basic
order deny,allow
deny from all
# IP desde que entras, tu casa por ejemplo, sin son otras las agregas abajo
allow from TU.NUMERO.DE.IP
allow from Otra ip trabajo ejem.
tambien me interesa, ya que ultimamente estan creando users en mis sitios y no se como lo hacen
Nosotros usamos este plugin, que es bastante completo y fácil de configurar AIO WP Security & Firewall Plugin, y podrás hacer como te decía el compañero de cambiar las tablas wp_ (lo único cuidado, no se si esto se puede hacer sólo con nuevas instalaciones o ya puedes cambiarlo posteriormente).
Desde luego la recomendación nº1 es quitar todo usuario que se llame admin, administrador, o cosas así.
Un saludo y suerte!
algo que encontré hace un rato es evitar que entren desde otra ip al admin... creando un .htaccess con esto
Insertar CODE, HTML o PHP:AuthUserFile /dev/null AuthGroupFile /dev/null AuthName "Access Control" AuthType Basic order deny,allow deny from all # IP desde que entras, tu casa por ejemplo, sin son otras las agregas abajo allow from TU.NUMERO.DE.IP allow from Otra ip trabajo ejem.
y guardarlo en wp-admin
Ciao
Es complicado porque los plugins de seguridad no solo no son nada seguros (por ser de codigo abierto y por tanto estudiables por cualquiera), sino que además algunos está en la lista de plugins vulnerables, yo programo desde .htaccess y pongo permisos de carpetas y ficheros restrictivos.
Pero a mi juicio lo más importante és estar en un servidor bien configurado y seguro, porque de que te sirve tener tu web segura si te entran por una web de otro que comparte tu servidor?
Las que recuerdo son:
Cambiar el prefijo wp_ de la base de datos.
Algún plugin que bloquee los inicios de sesión por fuerza bruta.
Y hay otro plugin que cambia los "wp-admin", "wp-content", "wp-login" etc por otras URL personalizadas. :encouragement:
en sitios que no actualizo mucho descargo el wp-login.php y luego lo borro del directorio principal, esto lo estoy haciendo por que veía muchos intentos de logearse, ahora cuando voy a actualizar lo subo y repito la operación cuando termino.
es que uso el plugin Login LockDown que te dice los intentos de login (desde PHPmyAdmin) y los limita, y en varios sitios veía que lo intentaban varias veces al día con ello un consumo innecesario del server, de ahí que me dio por hacerlo :encouragement:
...Interesante lo que planteas sobre los plugins pero concluir que no son nada seguros por ser de código abierto y por tanto estudiables por cualquiera no me termina de convencer. Todo el software libre pecaría de lo mismo, algo que no es así. Por otro lado, si tienen vulnerabilidades, le tocará al desarrollador mediar en el asunto, entiendo que es una práctica coherente. Con el software privativo lo mismo.
Lo que comentas de: "lo más importante és estar en un servidor bien configurado y seguro".
¿Presuponemos que un proveedor de hosting compartido es seguro de por si? ¿Todos sin seguros? ¿Cómo sabes eso?
Si eres del gremio de IT puedes tener más argumentos para tratar de valorar si el servidor está bien configurado y es seguro, pero si no eres de IT, ¿Cómo lo sabes?
Nota. Presuponemos profesionalidad y buenas prácticas en todos los hosters.
...
Ciao
Admiro tu buena voluntad y confianza en el projimo, pero las cosas no van por donde tu cres y si no date una vuelta por un foro de hackers
Utilizamos cookies y tecnologías similares para los siguientes fines:
¿Aceptas las cookies y estas tecnologías?
Utilizamos cookies y tecnologías similares para los siguientes fines:
¿Aceptas las cookies y estas tecnologías?