Харденинг WordPress
WordPress — самая популярная CMS в мире, поэтому сайты на ней постоянно подвергаются атакам. Ниже собран чек-лист базовой и продвинутой защиты.
1. Защита wp-config.php
Перенесите wp-config.php на уровень выше корня сайта, если структура сервера позволяет. Установите права 640:
chmod 640 wp-config.php
Добавьте в .htaccess:
<files wp-config.php>
order allow,deny
deny from all
</files>
2. Секретные ключи
Обновите уникальные ключи и соли в wp-config.php через сервис WordPress:
define('AUTH_KEY', '...');
define('SECURE_AUTH_KEY', '...');
3. Отключение XML-RPC
Если не используете мобильное приложение или пингбеки:
add_filter('xmlrpc_enabled', '__return_false');
4. Скрытие версии WordPress
remove_action('wp_head', 'wp_generator');
5. Ограничение попыток входа
Используйте плагины или настройте fail2ban на сервере. Брутфорс — основной вектор атаки.
6. Регулярные бэкапы и мониторинг
Настройте автоматические бэкапы файлов и базы. Проверяйте целостность ядра WordPress и плагинов.