Source: Zocka Internet Blog

Zocka Internet Blog Resolvendo problemas de ataque no wordpress

Segue abaixo algumas sugestões para resolução de problemas comuns relacionados ao WordPress, principalmente em ambiente compartilhado. Ao contr&aacute;rio dos hacks que se concentram em vulnerabilidades no software, um ataque de força bruta visa ser o m&eacute;todo mais simples de acesso a um site: ele tenta nomes de usu&aacute;rio e senhas, repetidamente, at&eacute; conseguir o acesso. Muitas vezes eles podem ser muito bem sucedidos, quando o usu&aacute;rio utiliza senhas f&aacute;ceis como essa por exemplo '123456' e nomes de usu&aacute;rios como 'admin'. Esse &eacute; um tipo de ataque ao elo mais fraco da segurança de qualquer site: Você! Devido &agrave; natureza desses ataques, seu site passar&aacute; a consumir muitos recursos do servidor (principalmente consumo de mem&oacute;ria), causando problemas de desempenho. Isso ocorre porque o número de solicitações HTTP (que &eacute; o número de vezes que algu&eacute;m visita seu site) &eacute; tão alto que o servidor acaba ficando comprometido por falta de recursos... Este tipo de ataque não ocorre somente no WordPress, acontece com v&aacute;rios scripts, mas o WordPress &eacute; muito popular e por esse motivo, tem ataques mais frequentes... Abaixo, seguem algumas sugestões para ajudar a proteger o wordpresse resolver problemas comuns Um ponto de ataque comum no WordPress est&aacute; relacionado a ataques de força bruta direcionados ao arquivo wp-login.php, são feitas muitas tentativas de acesso a força bruta simultâneas, com isso, são geradas diversas requisições do arquivo, consequentemente o servidor perde desempenho ou at&eacute; fica indisponível devido a falta de recursos. Você pode fazer algumas coisas para se proteger. Não use o nome de usu&aacute;rio 'admin' A maioria dos ataques são direcionadas para o usu&aacute;rio 'admin' devido ao fato de que as primeiras versões do WordPress por padrão, sugeria o esse usu&aacute;rio. Se você ainda estiver usando esse nome de usu&aacute;rio, faça uma nova conta, transfira todas as postagens para essa conta e altere 'admin' para um novo usu&aacute;rio (ou exclua o usu&aacute;rio admin). Como sugestão, poder&aacute; instalar um plugin para auxiliar nessa questão: https://wordpress.org/plugins/admin-renamer-extended/ Utilize Senha Complexa (Senha forte) O objetivo da senha &eacute; tornar difícil de adivinhar e difícil para um ataque de força bruta. Muitos geradores de senha autom&aacute;ticos estão disponíveis, que podem ser usados para criar senhas seguras. O WordPress tamb&eacute;m possui um medidor de força de senha que &eacute; mostrado ao alterar sua senha no WordPress. Use isso ao alterar sua senha para garantir que sua força &eacute; adequada. Protegendo o arquivo wp-login.php de ataques Um dos ataques mais comuns de força bruta no wordpress est&aacute; direcionado ao arquivo wp-login.php, nossa sugestão &eacute; que utilize um plugin para resolver essa questão, como esse por exemplo: https://br.wordpress.org/plugins/wp-login-attempt-log/ Ou poder&aacute; ver outras sugestões para resolver esse problema no link abaixo: https://codex.wordpress.org/Brute_Force_Attacks#Password_Protect_wp-login.php Resolvendo problema de ataque ao arquivo admin-ajax.php Se o seu WordPress est&aacute; recebendo um ataque no arquivo admin-ajax.php, como opção para resolver o problema de sobrecarga causado pela API Heartbeat, &eacute; possível desativar ela por completo ou então aumentar o tempo de comunicação que ela efetua. Esse procedimento dever&aacute; resolver o problema de ataque ai admin-ajax.php Resolvendo taques ao arquivo xmlrpc.php O arquivo xmlrpc.php esta relaciona a API que permite publicar posts, coment&aacute;rios e compartilhamentos por exemplo a partir de aplicativos externos, incluindo o app oficial do WP para Android e iOS. Se você não faz uso desse tipo de acesso externo ou faz com pouca frequência, considere bloquear o acesso dele, poder&aacute; ter melhor desempenho em seu site fazendo isso. Uma sugestão, &eacute; acrescentar ao .htaccess do seu site o seguinte c&oacute;digo. <Files xmlrpc.php> order deny,allow deny from all </Files> Quando precisar usar, poder&aacute; comentar as linhas ou simplesmente apagar esse c&oacute;digo temporariamente. Resolvendo consumo excessivo do arquivo wp-cron.php O arquivo wp-cron basicamente realiza tarefas como posts programados, newsletters ou backups por exemplo, fazendo atualizações no conteúdo do site. Sendo assim ele utiliza um script pr&oacute;prio chamado "wp-cron.php". Nem todo mundo precisa que esse arquivo seja requisitado a todo instante, sendo assim, se o wp-cron.php est&aacute; consumindo muitos recursos, ou se não &eacute; utilizado, poder&aacute; desativ&aacute;-lo e ativar no cron do cpanel por exemplo. Editar o arquivo "wp-config.php" na raiz da instalação do seu WordPress // wp-cron desativado define('DISABLE_WP_CRON', true); Depois acessar o cPanel da conta e clicar no link "Tarefas Cron" Na parte "Adicionar Novo Trabalho Cron", em "Definições Comuns:" escolher dentre os períodos previamente configurados, que diz exatamente quando o arquivo ir&aacute; rodar. Se preferir, poder&aacute; configurar manualmente nos campos: "Minuto: Hora: Dia: Mês: Dia útil:" DICA: Rodar o script wp-cron.php cerca de uma vez por dia &eacute; o suficiente. 4. No campo "Comando:", digitar: /usr/bin/php -f /home/USUÁRIO/public_html/"se utiliza o wordpress em uma pasta, dever&aacute; colocar o caminho completo onde est&aacute; o arquivo wp-cron.php" >/dev/null OBS: Adicionar ">/dev/null" ao final do comando que deseja agendar no cronjob, evita que o servidor faça envio de emails desnecess&aacute;rios, recomendamos que sempre utilize.The post Resolvendo problemas de ataque no wordpress appeared first on Zocka.

Read full article »
Est. Annual Revenue
$100K-5.0M
Est. Employees
1-25
CEO Avatar

CEO

Update CEO

CEO Approval Rating

- -/100