15 WordPress-beveiligingstips en -trucs om uw WordPress-website te beschermen

Een van de weinige nadelen met behulp van WordPress aangezien uw contentmanagementsysteem is dat elke hacker erin wil inbreken. Aangezien WordPress meer dan een kwart van de websites ter wereld aanstuurt, is dit niet echt een verrassing.



Het goede nieuws is dat er veel manieren zijn om uw WordPress-website te versterken om het leven een beetje moeilijker te maken voor iedereen behalve de meest geharde cybercriminelen.

Enkele van de onderstaande tips zijn algemeen bekend en eenvoudig te implementeren. Anderen zijn een beetje geavanceerder en het kan zijn dat u enkele codefragmenten moet schrijven (of op zijn minst kopiëren en plakken).

Laten we zonder verder oponthoud eens kijken naar 15 manieren om uw WordPress-site te beveiligen.

Inhoudsopgave

15 manieren om uw WordPress-site te beveiligen

1. Verberg uw aanmeldingspagina

Als een hacker via de voordeur op uw WordPress-website zou willen inbreken, zouden ze software gebruiken om uw inlogpagina te targeten.

Ervaren WordPress-gebruikers zullen weten dat de inlogpagina bijna altijd op ‘yourwebsite.com/WordPress-Admin’ of ‘yourwebsite.com/WordPress-Login.php’ staat. Een manier om uw aanvaller te verijdelen, is door een plug-in zoals 'Cerber Security, Antispam & Malware Scan' van Cerber Tech Inc. te gebruiken om een ​​aangepaste inlog-URL te maken.

2. Implementeren SSL / TLS

verhoog de beveiliging van wordpress

Dit is vooral belangrijk voor e-commercesites en websites die gevoelige gebruikers- of bedrijfsgegevens verzenden of ontvangen. SSL (Secure Sockets Layer) was een versleutelingsprotocol dat verhinderde dat derden onderschepte gegevens konden lezen. Als u meer dan één domein heeft, dan SAN SSL-certificaat zou de beste manier kunnen zijn om alle domeinen onder één enkele beveiliging te beveiligen.

TLS (Transport Layer Security) is de bijgewerkte versie hiervan. Uw webhost zou u moeten kunnen helpen bij het kopen en activeren van een TLS-certificaat (vaak verwarrend nog steeds een SSL-certificaat genoemd). Uw WORDPRESS-site zal dan het hangslotpictogram en het voorvoegsel HTTPS (Hypertext Transfer Protocol Secure) weergeven.

3. Kies een competente webhost

Hang het vuur een seconde uit. Voordat u met uw webhost spreekt, is het de moeite waard om te controleren of u een goede bent. 41 procent van de succesvolle cyberaanvallen wordt veroorzaakt door kwetsbaarheden in de hostservers, dus het is de moeite waard ervoor te zorgen dat uw webhost is geoptimaliseerd voor WordPress-sites (bijv. Met de nieuwste PHP- en MySQL-versies) en firewalls van bedrijfsniveau, malwarescanners en inbraakdetectiesoftware heeft plaats.

eenvoudig gedicht om 14 regels te onthouden

4. Zorg ervoor dat updates onmiddellijk worden geüpload

Hoewel kleine, op beveiliging gerichte updates nu automatisch worden bijgewerkt door WordPress, moeten grote updates nog steeds handmatig worden geaccepteerd. Normaal gesproken wordt u per e-mail op de hoogte gesteld. Als je het mist, zal er een prominente herinnering op je dashboard verschijnen, evenals een blob in je zijbalkmenu. We raden u aan een back-up van uw WordPress-site te maken voordat u deze bijwerkt, aangezien grote updates soms tot conflicten kunnen leiden.

5. Download alleen kwaliteitsthema's en plug-ins

verhoog de beveiliging van wordpress

We hebben al een paar vertrouwde plug-ins genoemd die u kunnen helpen bij het beveiligen van uw website. Dit is een goed moment om u aan te sporen om altijd plug-ins te downloaden uit de WordPress Directory of een vertrouwde leverancier.

Hetzelfde geldt voor thema's. Of u nu op zoek bent naar een specifiek WordPress-thema of een multifunctioneel WordPress-thema, loop niet het risico te downloaden van een onbekende bron. Hoewel een premium WordPress-thema malware kan bevatten, is de kans nog groter dat een gratis WordPress-thema wordt geïnfecteerd, dus wees voorzichtig. Download daarom altijd uw gratis en premium Multifunctioneel WordPress-thema s alleen van een vertrouwde leverancier.

6. WordPress-configuratiebestand: automatiseer alle updates

Het WordPress-configuratiebestand is een krachtig klein document dat u kunt vinden in uw WordPress-bestanden in de bestandsbeheerder van uw host. Het is gelabeld 'WordPress-config.php' en u kunt veel van uw aanvallers dwarsbomen door code toe te voegen of te wijzigen op deze pagina.

Hoewel het normaal gesproken het beste is om grote updates handmatig toe te passen, wilt u misschien automatische updates inschakelen als u een relatief eenvoudige website heeft, veel gevoelige gegevens beheert of als u traag bent met het toepassen van updates.

Hier is de code daarvoor:

definiëren (‘WORDPRESS_AUTO_UPDATE_CORE’, waar);

add_filter (‘auto_update_plugin’, ‘__return_true’);

add_filter (‘auto_update_theme’, ‘__return_true’);

7. WordPress-configuratiebestand: beveiligingssleutels toevoegen (Salts)

Voor extra veiligheid kunt u de informatie in browsercookies versleutelen met behulp van WordPress-beveiligingssleutels (bekend als SALT's). Gebruik een sleutelgenerator om de benodigde sleutels aan deze code toe te voegen (een andere sleutel per regel):

definiëren (‘AUTH_KEY’, ‘plaats hier uw unieke sleutel’);

definiëren (‘SECURE_AUTH_KEY’, ‘plaats hier uw unieke sleutel’);

definiëren (‘LOGGED_IN_KEY’, ‘plaats hier uw unieke sleutel’);

definiëren (‘NONCE_KEY’, ‘plaats hier uw unieke sleutel’);

definiëren (‘AUTH_SALT’, ‘plaats hier uw unieke sleutel’);

definiëren (‘SECURE_AUTH_SALT’, ‘plaats hier uw unieke sleutel’);

binnenspellen om met kinderen te spelen

definiëren (‘LOGGED_IN_SALT’, ‘plaats hier uw unieke sleutel’);

definiëren (‘NONCE_SALT’, ‘plaats hier uw unieke sleutel’);

8. WordPress-configuratiebestand: schakel back-endthema en plug-in-editors uit

WordPress beveiligingstips

Het WordPress-dashboard bevat onbewerkte code-editors waarmee ontwikkelaars thema's en plug-ins kunnen aanpassen. Helaas betekent het ook dat een hacker met uw website kan knoeien zonder toegang tot uw server.

Voeg deze ene regel code toe om de backend-editors uit te schakelen:

definiëren (‘DISALLOW_FILE_EDIT’, waar);

9. WordPress-configuratiebestand: schakel PHP-foutrapporten uit

Zelfs een ogenschijnlijk onschadelijk PHP-foutenrapport voegt onnodig risico toe door de bestandsstructuur van uw server te onthullen. U kunt de rapporten uitschakelen met het volgende codefragment:

error_reporting (0);

@ini_set (‘display_errors’, 0);

10. Serverconfiguratiebestand: toegang tot kernbestanden beperken

Het .htaccess-bestand is een ander belangrijk bestand dat de toegang tot uw hele website regelt. Dit is standaard onzichtbaar, dus kies er altijd voor om verborgen bestanden weer te geven wanneer u de zoekfunctie van uw bestandsbeheerder gebruikt.

Als je de toegang tot een reeks belangrijke bestanden wilt blokkeren, inclusief je WordPress-config.php-bestand, voer dan de volgende code in je .htaccess-bestand in:

Bestelling weigeren, toestaan

Weigeren van iedereen

Opmerking: het kan zijn dat u php.ini moet vervangen door php5.ini of php7.ini als u deze versies gebruikt.

11. Bescherm uw apparaten

WordPress beveiligingstips

De apparaten die u gebruikt om toegang te krijgen tot uw WordPress-beheergebied, moeten ook volledig zijn beveiligd om te voorkomen dat hackers gemakkelijk toegang krijgen tot uw WordPress-site. Zorg ervoor dat je een virus- en malwarescanner hebt geïnstalleerd en een firewall hebt geïnstalleerd en geactiveerd (degene met je besturingssysteem is normaal gesproken prima).

Pas regelmatig updates toe, gebruik FTPS om toegang te krijgen tot uw server en log nooit in via een openbare wifi-verbinding.

12. Wijzig uw tabelvoorvoegsels

Handen omhoog, wie weet wat het voorvoegsel van de WordPress-tabel is? Ervaren gebruikers (en hackers) zullen waarschijnlijk weten dat het gewoon ‘WordPress_’ is

U kunt dit in uw WordPress-configuratiebestand wijzigen door de regel aan te passen:

$ table_prefix = ‘WordPress_’;

naar een willekeurige string zoals:

$ table_prefix = ‘hfu4y7fhuur_’;

nummer 8888

U kunt dan een plug-in zoals iThemes Security gebruiken om uw databases aan te passen.

13. Voeg twee-factorenauthenticatie toe (2fa)

Normaal gesproken hoeft u alleen uw gebruikersnaam en wachtwoord in te voeren om vanaf elk apparaat toegang te krijgen tot het beheerdersgedeelte van uw WordPress-website. Als je een extra stap wilt toevoegen (iets dat je hebt bovenop iets dat je weet), kan een tweefactorauthenticatie-plug-in zoals Google Authenticator - WordPress Two Factor Authentication door MiniOrange of OpenID door DiSo Development Team dat voor je doen.

14. Beperk de toegang van gebruikersbeheerders

WordPress beveiligingstips

Zoals ervaren WordPress-gebruikers al weten, kunt u verschillende rollen en mogelijkheden instellen voor beheerders van uw website. Het is altijd een goede gewoonte om de toegangsrechten van een gebruiker te beperken tot wat strikt noodzakelijk is voor het werk dat ze doen.

15. Houd uw wachtwoorden sterk

Terwijl we het hebben over goede praktijken, is het de moeite waard om te benadrukken hoe belangrijk een sterk wachtwoord is. WordPress genereert automatisch een sterk wachtwoord voor u met behulp van willekeurige letters, cijfers en tekens. Als u besluit dit te wijzigen voor iets minder abstracts, houdt u de indicator voor de wachtwoordsterkte in de gaten.

En daar heb je het: tips om je WordPress-site te beveiligen en die vervelende (en gevaarlijke) hackers te frustreren. Er zijn meer methoden die u zou kunnen gebruiken (bijv. Het aantal inlogpogingen beperken, scriptinjecties uitschakelen en de uitvoering van PHP-bestanden voorkomen), maar de 15 bovenstaande stappen zijn een goede manier om te beginnen.

Deel Het Met Je Vrienden: