אבטחת אתר וורדפרס היא אחת המשימות שבעלי עסקים נוטים לדחות עד שמשהו רע כבר קורה. רוב האנשים בטוחים שפריצה קורה “רק לאתרים גדולים”, אבל האמת הפוכה לגמרי. האתרים שנפרצים הכי הרבה הם דווקא אלו של עסקים קטנים, כי הם בדרך כלל לא מאובטחים, לא מעודכנים, ולא משתמשים בכלים בסיסיים שיכולים למנוע את רוב הפריצות. האקרים לא מחפשים אתרים ספציפיים, הם סורקים את הרשת ומחפשים נקודות חולשה, וכשהם מוצאים אתר לא מעודכן או משתמש חלש — הם נכנסים בלי לחשוב פעמיים. זה יכול להיות תוסף ישן, משתמש שקיבל הרשאה לא נכונה, סיסמה חלשה או הגדרה שגויה בשרת. אבל כל הדברים האלה אפשר למנוע אם יודעים מה מחפשים.
הבסיס של אבטחה מתחיל מעדכונים. אתר שלא מעודכן הוא כמו דלת פתוחה. כל עדכון של תבנית, תוסף או וורדפרס מגיע בדרך כלל עם תיקוני אבטחה. כשלא מעדכנים, משאירים את החורים האלה פתוחים ומאפשרים למי שמחפש פרצה להיכנס בקלות. חשוב להבין שהאקרים משתמשים ברשימות פומביות של פרצות בתוספים ישנים. ברגע שתוסף מסוים משחרר עדכון אבטחה, כל מי שלא מעדכן הופך למטרה מיידית כי כולם יודעים מה הבעיה ואיך לנצל אותה. לכן אתר שעובר עדכונים קבועים הוא אתר שסוגר את הדלתות בזמן.
מעבר לעדכונים, סיסמאות חזקות הן שכבת ההגנה הבסיסית ביותר. הרבה בעלי אתרים משתמשים בסיסמאות כמו 123456 או שם העסק ועוד מספר. זו הזמנה לפריצה. סיסמה צריכה להיות ארוכה, בלתי צפויה, עם שילוב של אותיות, מספרים וסימנים. מעבר לזה, הפעלת אימות דו שלבי מוסיפה שכבת אבטחה שכל מי שפורץ סיסמאות רגילות כמעט לא מצליח לעקוף. גם אם מישהו משיג את הסיסמה, הוא עדיין נתקע בשלב האימות ולא מצליח להיכנס. בוורדפרס זה לוקח כמה רגעים להפעיל, אבל משנה את רמת הבטיחות של האתר מקצה לקצה.
אחד המקומות המסוכנים ביותר באתר הוא עמוד ההתחברות. ברירת המחדל של וורדפרס מאפשרת לנחש סיסמאות בלי סוף, ולכן מתקפות מסוג “Brute Force” הן מהנפוצות ביותר. מדובר בניסיונות התחברות אוטומטיים שמנסים אלפי סיסמאות בשנייה. אם לא מגבילים את מספר הניסיונות, מישהו יצליח בסוף. אפשר לעצור את זה על ידי תוסף אבטחה או על ידי שינוי כתובת ההתחברות לכתובת אחרת שאינה wp-login. זה לא הופך את האתר לבלתי ניתן לפריצה, אבל זה מפחית דרמטית את כמות הניסיונות.
גם תוספים שאינם פעילים עדיין מהווים סיכון. הרבה בעלי אתרים מניחים שאם התוסף כבוי, הוא לא מסוכן, אבל בפועל הקוד שלו עדיין נמצא בשרת. אם בתוסף הזה קיימת פרצה, היא עדיין פתוחה גם כשהוא לא פעיל. לכן חשוב למחוק תוספים שלא משתמשים בהם בכלל, ולא רק לכבות אותם. אתר נקי הוא אתר יותר בטוח.
השרת עצמו גם משפיע על רמת האבטחה. אחסון זול הוא לא באמת זול אם הוא מאפשר פריצות בקלות. הרבה חבילות אחסון זולות שומרים אתרים רבים על אותו שרת בלי הפרדה מספקת. אם אתר אחד נפרץ, הוא עלול לגרור איתו את כולם. אחסון איכותי כולל חומת אש, ניטור, סריקות והגנות בזמן אמת. זו לא הוצאה מיותרת, זו שכבת ההגנה הראשונה של האתר.
לבסוף, חשוב לבצע סריקה חודשית של האתר ולוודא שאין קבצים חשודים, אין קוד מוזר, אין משתמשים שאינם מוכרים ואין שינויים בקבצים שהתרחשו בלי הסבר. הרבה פריצות מתחילות בשתיקה ומשתמשות באתר בלי שהבעלים מודעים לזה — בין אם להזרקת ספאם, שליחת מיילים זדוניים או הטמעת קוד שמפנה משתמשים לאתרים אחרים. סריקה שגרתית יכולה לזהות שינוי כזה מוקדם ולמנוע נזק גדול.
לסיכום, הגנה על אתר וורדפרס היא לא פעולה חד פעמית ולא עניין למפתחים בלבד. כל בעל אתר צריך להכיר את העקרונות הבסיסיים, לבצע בדיקות קבועות, להשתמש בסיסמאות חזקות, לעדכן בזמן ולשמור על האתר נקי. אתר מאובטח הוא לא רק אתר שלא נפרץ — הוא גם אתר שהלקוחות סומכים עליו, שגוגל מדרג טוב יותר ושנותן שקט נפשי.טקסט