Bezpieczeństwo WordPress: zmień nazwę wp-login.php i chroń go przed hakerami

Wordpress
Wordpress
Bezpieczeństwo WordPress

W ciągu ostatnich kilku dni ponownie widziałem ataki na obszar administracyjny WordPress „wp-admin” na niektórych blogach klientów. Używam wtyczki na większości blogów Blokada logowania, która nie tylko rejestruje nieudane próby logowania, ale także blokuje logowanie do adresu IP po określonej liczbie błędnych logowań. Możesz samodzielnie ustawić liczbę logowań i czas trwania blokady, zmieniając ustawienia wtyczki w obszarze administracyjnym. W ten sposób możesz również zobaczyć, czy haker chce uzyskać dostęp do administratora Wordpressa za pomocą [ataku siłowego->ataku siłowego]. Nawiasem mówiąc, ta technika jest również używana do atakowania interfejsu XML-RPC WordPressa – ale więcej na ten temat w kolejny post.

Szukałem teraz sposobu na ochronę logowania do Wordpressa - w szczególności danych wp-login.php w folderze /wp-admin/. Najprostszym sposobem jest po prostu zmiana nazwy tego pliku. Ponieważ skrypty hakerów zwykle celują bezpośrednio w plik o nazwie wp-login.php, przyszłe ataki zakończą się niepowodzeniem po zmianie nazwy pliku. Aby włączyć procedurę zmiany nazwy również dla zwykłych użytkowników Wordpress, dostępna jest wtyczka Wordpress o nazwie „zmień nazwę wp-login".

Jak działa zmiana nazwy-wp-login

Jednak technicznie rzecz biorąc, ta wtyczka nie zmienia nazwy pliku, ale przechwytuje wywołania adresu URL do pliku, a następnie odpowiednio je przekierowuje lub wyświetla komunikat o błędzie, jeśli chcesz wywołać „wp-login.php”, którego już nie ma istnieje. Trudno to zrozumieć, ale za pomocą wtyczki przypisujesz nową nazwę pliku, która jest następnie używana tylko wirtualnie. Nie jest to jednak widoczne dla hakerów i innych użytkowników, ale z zewnątrz wygląda na to, że faktycznie zmieniono nazwę danych. Fajną rzeczą w tej wtyczce jest to, że jeśli ją wyłączysz, wszystko wróci do normy i nie będziesz musiał zmieniać nic z powrotem - więc jest to bardzo przyjazny dla użytkownika sposób na zrobienie tego.

Wordpress 4 Bezpieczeństwo: Szkolenie jako warsztat wideo

Dla tych, którzy chcą wejść trochę głębiej w Wordpressa, mogę zaoferować szkolenie wideo z Galileo polecić. Istnieje również pełny rozdział poświęcony bezpieczeństwu WordPress, a także wiele innych wskazówek, sztuczek i wyjaśnień na wideo, dzięki czemu możesz śledzić poszczególne kroki bezpośrednio w WP Admin.

WordPress 4: 10 godzin praktyki WordPress dla początkujących i zaawansowanych użytkowników
Eksperci od WordPressa, René Reimann i Birgit Olzem, tworzą z Tobą kompletny motyw krok po kroku i pokazują, jak wyposażyć Twoją witrynę w liczne nowoczesne funkcje. Uzyskaj ich wskazówki dotyczące wtyczek, projektowania, bezpieczeństwa, SEO i projektowania witryn mobilnych. W tym kompletny przykładowy materiał na DVD!
Podobał Ci się artykuł i czy instrukcje na blogu Ci pomogły? Wtedy byłbym szczęśliwy, gdybyś bloga poprzez stałe członkostwo będzie wspierać.

Strona zawiera linki partnerskie / obrazy: Amazon.de

17 odpowiedzi na „Bezpieczeństwo Wordpressa: zmień nazwę wp-login.php i chroń go przed hakerami”

  1. Cześć. To są 2 ładne wtyczki, które tutaj prezentujesz. Od kilku dni zajmuję się bezpieczeństwem Wordpressa bo też muszę raz po raz ustalać dostęp do mojego wp-login.php. Szczególnie „zmień nazwę wp-login” brzmi interesująco, wypróbuję to. Dzięki za wskazówki i fajny blog tutaj. Witaj Manuelu.

    1. Witaj Rolf! Następnie możesz zalogować się do administratora za pomocą nowego (przypisanego samodzielnie) adresu URL. Dane dostępowe pozostają takie same, ale zmienia się adres obszaru administracyjnego. mam nadzieję, że wejdziesz :-)

  2. Hans Joachim Brosch

    Witam,

    super rzecz wtyczka Zmień nazwę wp-login.php. Nadal mam .htpasswd w .htaccess, czy muszę tutaj zmienić nazwę?

    Dziękuję i pozdrawiam
    Joachim

    1. Witaj Joachimie! Jednak plik .htpasswd nie jest standardowym plikiem Wordpress. Zakładam, że jest to dodatkowa ochrona logowania, która jest wykonywana przed faktycznym logowaniem administratora WP. W takim przypadku naprawdę nie musisz niczego zmieniać. Ale jak powiedziałem: nie znam szczegółowo .htpasswd i mogę tylko założyć, że nic więcej nie jest potrzebne. Czy wiesz, skąd pochodzi .htpasswd? Z wyrazami szacunku!

      Jens

    1. O tak, instrukcje od Sergeja. Tak, całkiem nieźle, ale z mojego punktu widzenia to coś dla paranoików. Połowa zwykle wystarcza, aby Twój administrator był wolny od hakerów. Niestety największą bramą są również niezaktualizowane wtyczki, które mają pewne luki w zabezpieczeniach, z których korzystają hakerzy.

  3. Hans Joachim Brosch

    Sprawdziłem ponownie. Po włączeniu wtyczki Zmień nazwę wp-login.php polecenie działa

    AuthName „Strefa administracyjna”
    AuthType Basic
    AuthUserFile /ścieżka-do-twojego-pliku-htpasswd/.htpasswd
    wymagać prawidłowego użytkownika

    nie.
    Mówi również na górze.
    Moje pytanie brzmi:
    Jak poprawnie nazwać linię, jeśli przełączę się do folderu we wtyczce „Zmień nazwę wp-login.php”?

    Dziękuję bardzo
    Joachim

    1. Cześć Joachimie! Dlaczego chcesz zmienić dodatkowy login z .htaccess i .htpasswd? Właściwie powinno nadal działać, jeśli nie przeniosłeś .htpasswd. Linia w pliku .htaccess mówi tylko serwerowi, gdzie znajduje się plik i niekoniecznie musi znajdować się w folderze „Zmień nazwę wp-login.php”, ale może również pozostać tam, gdzie do tej pory wykonywał swoją pracę . Jeśli nadal pojawia się błąd, gdzieś musi być błąd... Chętnie zajrzę, jeśli chcesz. Jednak musiałbym wtedy zerknąć na serwer... Pozdrawiam! Jensa

  4. Witam Panie Apfelot,
    Chciałbym ustawić szczególnie wysoki poziom bezpieczeństwa na stronie klienta z ochroną htaccess ORAZ adresem URL logowania o zmienionej nazwie (wtyczka „Zmień nazwę WP-Login.php”).
    Mam oba skonfigurowane, ale kiedy przechodzę do adresu URL o zmienionej nazwie, strażnik htaccess nie pojawia się. Co muszę wpisać w htaccess, aby nazwa użytkownika i hasło htaccess również musiały zostać wprowadzone dla nowego adresu URL?

    1. Cześć Michaela! Ochrona .htaccess zwykle dotyczy całego folderu wp-admin. Jednak po zalogowaniu się do ochrony htaccess przez jakiś czas nie będziesz proszony o ponowne zalogowanie. Może dlatego ochrona już nie działa. Jeśli chcesz to przetestować, po prostu otwórz nowe „prywatne okno” w swojej przeglądarce. Nie ma w tym żadnych plików cookie ani tym podobnych, a będziesz traktowany jak nieznany użytkownik. Zapytanie powinno przyjść odpowiednio.

      W twoim przypadku najlepszym rozwiązaniem może być wtyczka „iThemes Security”. Możesz więc zrealizować obie funkcje za pomocą jednej wtyczki, jeśli się nie mylę. Ma również wiele innych zalet, takich jak blokowanie ataków siłowych i blokowanie interfejsu XMLRPC.

      Mam nadzieję, że mogę ci pomóc!

  5. Witam Panie Apfelot,
    Właśnie zainstalowałem Zmień nazwę wp-login.php i zmieniłem adres URL. Kiedy dzwonię teraz, pojawia się następujący komunikat o błędzie: Nie znaleziono
    Podany w zapytaniu URL nie został odnaleziony na tym serwerze.
    Co znowu zrobiłem źle?
    Pozdrawiam
    Sabine

    1. Witaj Sabine! Chyba zmieniłeś nazwę pliku wp-login.php na coś innego. Oczywiście, aby się zalogować, musisz teraz wprowadzić nową nazwę pliku. LG, Jens

Napisz komentarz

Twój adres e-mail nie zostanie opublikowany. Wymagane pola są oznaczone * oznakowane

Na blogu Sir Apfelot znajdziesz porady, instrukcje i recenzje produktów Apple, takich jak iPhone, iPad, Apple Watch, AirPods, iMac, Mac Pro, Mac Mini i Mac Studio.

Promocje