Din punct de vedere al arhitecturii de securitate B2B, platforma WordPress pleacă cu un handicap sever: este cel mai vizat sistem de Content Management din lume, deținând peste 40% din web. Această popularitate garantează o bază imensă de instrumente automate (botnets) programate exclusiv să identifice vulnerabilități zero-day în plugin-uri și să infecteze serverele în masă.
Dacă măsurile tale de securitate constau în instalarea unui plugin gratuit de tip "All-In-One Security" și schimbarea prefixului tabelelor MySQL, ecosistemul tău este teoretic deschis. Hackerii nu intră "spărgând parole", ci exploatând uși lăsate larg deschise de configurații server defectuoase și arhitecturi neglijente.
Aici prezentăm modulele critice ale auditului nostru de securitate extremă, omițând sfaturile generice de pe Google.
Faza 1:Securitatea la nivel de DNS & server (the outer perimeter)
- Scutul WAF (Web Application Firewall): Nu lăsa atacurile să atingă serverul fizic. Implementează soluții tip Cloudflare Enterprise (sau măcar nivelul Pro) pentru a interzice "Bad Bots" direct de la nivelul rezolvării DNS.
- Dezactivarea XML-RPC (
xmlrpc.php): Un vestigiu arhaic din primele versiuni de WordPress care permite comunicarea terță (ex: aplicația de mobil WP). Azi este vectorul numărul 1 pentru atacurile brute-force masive (amplification attacks). Blochează accesul la acest fișier prin reguli severe în.htaccesssau NGINX config. Zero milă. - Blocarea execuției PHP în
wp-content/uploads/: Un hacker reușește printr-un fișier media să urce un script (shell). Totuși, dacă setezi permisiuni pe directorul/uploadsca fișierele.phpsă nu poată fi executate, scriptul lui malițios devine inutilizabil (dead code).
Faza 2:Izolarea Core-ului și hardening-ul de bază
- Mutarea
wp-config.php: Acest fișier conține cheile regatului tău (credințiale de bază de date). Acesta poate și trebuie să fie mutat un director mai sus de rădăcina instalării publice (în afarapublic_html), pentru a nu putea fi vreodată expus pe internet în cazul unei defecțiuni de server. - Regula salt keys (Secret Keys): Schimbă cheile de criptare din
wp-config.phpodată la 6 luni. Această acțiune matematică decuplează automat orice utilizator existent de pe site, invalidând complet orice cookie furat (session hijacking). - Limitarea endpoint-urilor REST API: API-ul WordPress e deschis implicit, permițând oricui să enumere (să fure) lista ta de utilizatori doar accesând
/wp-json/wp/v2/users. Aplică filtre la nivel de cod pentru a restricționa extragerea datelor exclusiv cererilor autorizate.
Faza 3:Politicile administrative de tip "Zero Trust"
Dacă un angajat a plecat de la firmă, iar contul său de "Editor" are aceeași parolă, ești expus.
- 2FA obligatoriu pentru role-uri superioare: Niciun Administrator, Editor sau Autor nu are dreptul tehnic de a se loga pe backend-ul WordPress fără o validare de tip TOTP (Google Authenticator / Authy).
- Restricție IP (Admin Area Whitelisting): Pentru companiile ultra-sensibile, panoul
wp-adminnu trebuie să fie public pe internet. Accesul la acest fișier se blochează la nivel de firewall de server, cu excepția explicită a IP-ului static al sediului firmei și al dezvoltatorilor cheie. Dacă hackerul ajunge la ușa ta de logare, oricum vede "Error 403 Forbidden".
FAQ.PROTOCOL
Întrebări frecvente
Hai să construim ceva remarcabil.
Discovery call 30 min — fără cost, fără pitch. Auditul arhitecturii tale digitale și un plan operațional clar.
- 01Mesaj scurt cu contextul afacerii tale
- 02Răspuns în 24h cu o propunere de discovery call
- 03Plan operațional + recomandare de scope
