Versiuni cu suport
WordPress 6.x și PHP 8.1+ primesc actualizări de securitate. Tot ce e mai vechi are vulnerabilități publice, cu exploatări gata scrise. Actualizarea se face cu backup înainte și cu verificarea temei și a pluginurilor după.
Utilizatorul admin nu trebuie să fie public
Adresa /wp-json/wp/v2/users listează utilizatorii cu numele lor de login pe majoritatea instalărilor. Cu numele aflat, atacatorul mai are de ghicit doar parola. Endpoint-ul se restricționează pentru vizitatori, iar utilizatorul „admin” se redenumește.
Fișierele implicite
readme.html spune versiunea de WordPress oricui o cere. license.txt și wp-config-sample.php nu au ce căuta pe un site live. Se șterg după fiecare actualizare majoră, sau se blochează din .htaccess.
Limitarea încercărilor de login
Fără limită, un script poate încerca mii de parole pe wp-login.php. Un plugin de limitare (sau regula din firewall-ul hostingului) blochează IP-ul după câteva încercări. Autentificarea în doi pași pentru conturile de administrator elimină problema aproape complet.
HSTS și cookie-uri sigure
Antetul Strict-Transport-Security spune browserului să nu mai încerce niciodată http pentru domeniul tău. Se activează cu o linie în .htaccess, după ce ești sigur că tot site-ul merge pe https.
Backup pe care îl poți folosi
Când un site e compromis, cel mai rapid remediu este restaurarea unui backup curat. Dacă backup-ul e pe același server, e compromis și el. Zilnic, extern, testat: cele trei cuvinte care contează.