مسائل امنیتی معمولی وردپرس و نحوه رسیدگی به آنها برای محافظت از وب سایت یا فروشگاه آنلاین شما در برابر مجرمان سایبری.
وردپرس محبوب ترین سیستم مدیریت محتوا در جهان است. همانطور که توسعه دهندگان آن دوست دارند اشاره کنند، بیش از 40٪ از تمام وب سایت ها بر روی وردپرس ساخته شده اند. با این حال، این محبوبیت جنبه منفی خود را دارد: چنین تعداد زیادی از اهداف بالقوه به ناچار بازیگران بدخواه را جذب می کنند. به همین دلیل، محققان امنیت سایبری به دقت وردپرس را بررسی میکنند و به طور منظم مشکلات مختلف این CMS را گزارش میکنند.
در نتیجه، شنیدن اینکه وردپرس پر از مسائل امنیتی است غیرمعمول نیست. اما همه این توجهها جنبه مثبتی هم دارد: بیشتر تهدیدها و روشهای مبارزه با آنها به خوبی شناخته شدهاند و ایمن نگهداشتن سایت وردپرس شما را آسانتر میکنند. این چیزی است که در این مقاله به آن خواهیم پرداخت.
1. آسیب پذیری در افزونه ها، تم ها و هسته وردپرس (به ترتیب اهمیت نزولی)
در تمام لیستهای مسائل امنیتی وردپرس موجود در اینترنت، مواردی مانند XSS (اسکریپت نویسی بین سایتی)، SQLi (تزریق SQL) و CSRF (جعل درخواست بین سایتی) همچنان ظاهر میشوند. این حملات، در کنار حملات دیگر، به دلیل آسیبپذیریهایی در نرمافزار هسته وردپرس، افزونهها یا تمهای آن امکانپذیر میشوند.
توجه به این نکته مهم است که از نظر آماری، تنها بخش کوچکی از آسیبپذیریها در خود هسته وردپرس یافت میشوند. به عنوان مثال، برای کل سال 2022، تنها 23 آسیب پذیری در نرم افزار اصلی وردپرس کشف شد که 1.3٪ از کل 1779 آسیب پذیری موجود در وردپرس در آن سال است. 97 باگ دیگر (5.45 درصد) در تم ها کشف شد. در همین حال، بیشترین آسیبپذیری در افزونهها یافت شد: 1659 که 93.25٪ از کل را تشکیل میدهد.
شایان ذکر است که تعداد آسیب پذیری های کشف شده در وردپرس نباید دلیلی برای اجتناب از استفاده از این CMS باشد. آسیب پذیری در همه جا وجود دارد. آنها اغلب در جایی که بیشتر جستجو می شوند – در محبوب ترین نرم افزارها یافت می شوند.
نحوه بهبود امنیت:
- همیشه هسته وردپرس را به سرعت به روز کنید. اگرچه آسیبپذیریها اغلب در اینجا یافت نمیشوند، اما به شدت مورد سوء استفاده قرار میگیرند، بنابراین رها کردن آنها خطرناک است.
- به یاد داشته باشید که تم ها را به روز کنید – به خصوص افزونه ها. همانطور که گفته شد، افزونه ها مسئول اکثر آسیب پذیری های شناخته شده در اکوسیستم وردپرس هستند.
- از نصب افزونه های غیر ضروری وردپرس خودداری کنید – افزونه هایی که سایت شما برای کارکردن به آنها نیازی ندارد. این به میزان قابل توجهی تعداد آسیب پذیری های احتمالی در سایت وردپرس شما را کاهش می دهد.
- افزونههایی را که دیگر نیازی ندارید، فوراً غیرفعال یا کاملاً حذف کنید.
2. رمزهای عبور ضعیف و عدم احراز هویت دو مرحله ای
دومین مشکل امنیتی مهم وردپرس، هک کردن سایتها با استفاده از حدس زدن رمز عبور ساده یا نامهای کاربری و رمزهای عبور در معرض خطر از پایگاههای داده آماده است که در نتیجه نشت از برخی خدمات شخص ثالث جمعآوری میشوند.
اگر حسابی با روش های بالا به خطر بیفتد، مهاجمان میتوانند کنترل سایت وردپرس شما را به دست آورند و از آن برای اهداف خود استفاده کنند: سرقت دادهها، افزودن لینک به متنهای شما و پیوند به منابعی که تبلیغ میکنند (هرزنامه SEO)، نصب بدافزار (از جمله اسکیمرهای وب). ، استفاده از سایت خود برای میزبانی صفحات فیشینگ و غیره.
نحوه بهبود امنیت:
- از رمزهای عبور قوی برای همه کاربران سایت وردپرس خود اطمینان حاصل کنید. برای رسیدن به این هدف، خوب است که یک خط مشی رمز عبور را اعمال کنید – لیستی از قوانینی که رمزهای عبور باید رعایت کنند. افزونه هایی در دسترس هستند که به شما امکان می دهند سیاست های رمز عبور را در سایت وردپرس خود پیاده سازی کنید.
- تعداد تلاشهای ورود را محدود کنید – باز هم، افزونههای زیادی برای این منظور وجود دارد.
- احراز هویت دو مرحله ای را با استفاده از کدهای یک بار مصرف از یک برنامه فعال کنید. و باز هم افزونه های وردپرس برای این کار وجود دارد.
- برای اینکه کاربران وردپرس خود مجبور نباشند گذرواژه های طولانی و پیچیده را به خاطر بسپارند، آنها را تشویق کنید تا یک مدیر رمز عبور نصب کنند.
3. کنترل ضعیف بر کاربران و مجوزها
این موضوع به مورد قبلی مرتبط است: اغلب، صاحبان سایتهای وردپرس مجوزهای کاربران وردپرس خود را با دقت کافی مدیریت نمیکنند. این امر خطر هک شدن یک حساب کاربری را به میزان قابل توجهی افزایش می دهد.
ما قبلاً در مورد پیامدهای احتمالی یک حساب با حق دسترسی بالا صحبت کرده ایم – از جمله تزریق هرزنامه SEO به محتوای شما، دسترسی غیرمجاز به داده ها، نصب بدافزار، ایجاد صفحات فیشینگ و غیره.
نحوه بهبود امنیت:
- هنگام تخصیص مجوزها به کاربران بسیار مراقب باشید. اصل کمترین امتیاز را به کار ببرید — فقط حقوق دسترسی را به کاربران اعطا کنید که کاملاً برای وظایف خود به آن نیاز دارند.
- به طور مرتب لیست کاربران وردپرس خود را بررسی کنید و هر حسابی را که دیگر لازم نیست حذف کنید.
- اگر کاربران دیگر نیازی به مجوزهای بالاتر ندارند، آنها را به دستههای دارای امتیاز کمتر منتقل کنید.
- البته توصیه ی 2 در اینجا نیز صدق می کند: از رمزهای عبور قوی استفاده کنید و احراز هویت دو مرحله ای را فعال کنید.
4. پلاگین های مخرب
جدا از افزونه هایی که «فقط» آسیب پذیر هستند، پلاگین های مخرب آشکاری نیز وجود دارند. به عنوان مثال، چندی پیش، محققان یک افزونه وردپرس را کشف کردند که به عنوان یک افزونه ذخیرهسازی صفحه ظاهر میشد، اما در واقع یک Back Door تمام عیار بود. عملکرد اصلی آن ایجاد حساب های غیرقانونی مدیر و به دست آوردن کنترل کامل بر سایت های آلوده بود.
در اوایل سال جاری، محققان یک افزونه مخرب وردپرس دیگر را پیدا کردند که در اصل قانونی بود اما بیش از یک دهه پیش توسط توسعه دهندگان رها شده بود. برخی از قلب های آن را برداشتند و به یک Back Door تبدیل کردند – به آنها اجازه داد کنترل هزاران سایت وردپرس را به دست آورند.
نحوه بهبود امنیت:
- از نصب افزونه های غیر ضروری وردپرس خودداری کنید. فقط مواردی که واقعاً برای عملکرد سایت شما ضروری هستند را نصب کنید.
- قبل از نصب یک افزونه، نظرات کاربران آن را به دقت بخوانید – اگر یک افزونه کاری مشکوک انجام دهد، احتمالاً کسی قبلاً متوجه آن شده است.
- افزونه هایی را که دیگر استفاده نمی کنید غیرفعال یا حذف کنید.
- افزونه هایی وجود دارند که سایت های وردپرس را برای بدافزار اسکن می کنند. با این حال، به خاطر داشته باشید که نمی توان به آنها کاملاً اعتماد کرد: بسیاری از آخرین نمونه های بدافزار وردپرس می توانند آنها را فریب دهند.
- اگر سایت وردپرس شما رفتار عجیبی دارد و مشکوک هستید که آلوده شده است، برای بررسی امنیتی با متخصصان تماس بگیرید.
ترجمه:
پیشگامان تجارت امن ایرانیان















