MS
INFINITY DIGITAL SOLUTIONS.
Securitate site 6 min citire

Securitate WordPress pentru site-ul firmei: 6 verificări de bază pe care le poți face azi

Site-urile de firme nu sunt sparte de hackeri care le-au ales anume. Sunt sparte de scripturi care încearcă mii de site-uri pe oră și intră acolo unde ușa e deschisă. Iată ușile pe care le găsim deschise cel mai des și cum le închizi.

Publicat de INFINITY DIGITAL SOLUTIONS · Actualizat la 13.09.2026

Răspuns direct

Șase verificări de bază pentru un WordPress de firmă: (1) versiunea WordPress și PHP să aibă suport de securitate; (2) numele utilizatorului admin să nu fie public prin /wp-json/wp/v2/users sau /?author=1; (3) fișierele implicite readme.html și license.txt să fie șterse; (4) login-ul să aibă limită de încercări și, ideal, autentificare în doi pași; (5) antetul HSTS să fie activ; (6) backup zilnic păstrat în afara serverului. Fiecare se corectează în minute.

Versiuni cu suport

WordPress 6.x și PHP 8.1+ primesc actualizări de securitate. Tot ce e mai vechi are vulnerabilități publice, cu exploatări gata scrise. Actualizarea se face cu backup înainte și cu verificarea temei și a pluginurilor după.

Utilizatorul admin nu trebuie să fie public

Adresa /wp-json/wp/v2/users listează utilizatorii cu numele lor de login pe majoritatea instalărilor. Cu numele aflat, atacatorul mai are de ghicit doar parola. Endpoint-ul se restricționează pentru vizitatori, iar utilizatorul „admin” se redenumește.

Fișierele implicite

readme.html spune versiunea de WordPress oricui o cere. license.txt și wp-config-sample.php nu au ce căuta pe un site live. Se șterg după fiecare actualizare majoră, sau se blochează din .htaccess.

Limitarea încercărilor de login

Fără limită, un script poate încerca mii de parole pe wp-login.php. Un plugin de limitare (sau regula din firewall-ul hostingului) blochează IP-ul după câteva încercări. Autentificarea în doi pași pentru conturile de administrator elimină problema aproape complet.

HSTS și cookie-uri sigure

Antetul Strict-Transport-Security spune browserului să nu mai încerce niciodată http pentru domeniul tău. Se activează cu o linie în .htaccess, după ce ești sigur că tot site-ul merge pe https.

Backup pe care îl poți folosi

Când un site e compromis, cel mai rapid remediu este restaurarea unui backup curat. Dacă backup-ul e pe același server, e compromis și el. Zilnic, extern, testat: cele trei cuvinte care contează.

Întrebări frecvente

Am nevoie de un plugin de securitate?

Un plugin de tip firewall/limitare login ajută, dar nu înlocuiește actualizările și backup-ul. Pluginurile de securitate grele pot încetini site-ul; alege unul simplu și configurat corect.

Cum aflu dacă site-ul a fost deja spart?

Semne: pagini sau linkuri către cazinouri/farmacii pe care nu le-ai publicat, redirecturi ciudate pe mobil, fișiere noi în wp-content, avertisment în Search Console. O verificare a fișierelor și a bazei de date confirmă.

Cât durează să aplic aceste verificări?

Pentru un site de prezentare, o oră–două, inclusiv backup-ul de dinainte. Actualizarea unei instalări foarte vechi poate lua mai mult, pentru că se face în pași.

Contact

Vrei sa aplicam asta pe site-ul tau?

Trimite-ne domeniul si iti aratam ce poate fi reparat pentru mai mult trafic organic si mai multe solicitari.

Trimite mesaj