WordPress hardening pas cu pas: 12 setări care opresc majoritatea atacurilor automate
Ghid concret, fără teorie: 12 întăriri de securitate pe care le poți aplica azi ca să blochezi boții care sparg site-uri WordPress.
Aproape niciun atac asupra unui site WordPress nu e personal. Boți automați scanează non-stop tot internetul, caută pagini de login slabe și pluginuri vechi, apoi încearcă mii de parole pe minut. Nu contează că site-ul tău e un mic salon din Cluj-Napoca sau un magazin local — dacă rulează WordPress, ești pe listă.
Vestea bună: majoritatea acestor atacuri sunt automate și proaste. Nu te sparge un hacker genial, ci un script care caută uși descuiate. Asta înseamnă că un set restrâns de setări corecte oprește cea mai mare parte din ele. Mai jos ai 12 întăriri, în ordinea în care merită făcute, cu ce rezolvă fiecare. Fără marketing, fără promisiuni de „100% sigur" — pentru că nimeni serios nu îți garantează așa ceva.
De ce ești atacat chiar dacă site-ul tău e mic
Ideea că „nimeni nu se uită la site-ul meu" e cea mai costisitoare greșeală de securitate. Boții nu aleg victime, ci scanează în masă: caută adresa /wp-login.php, forțează parole, testează pluginuri cunoscute ca vulnerabile și încearcă să injecteze cod.
De ce ești ținut pe listă chiar și fără trafic:
- serverul tău poate fi folosit pentru a trimite spam sau a ataca alte site-uri;
- pagina ta poate fi umplută cu linkuri ascunse către farmacii false sau cazinouri, care îți distrug reputația în Google;
- datele clienților (formulare, comenzi) au valoare în sine.
Deci nu te aperi de un dușman, ci de zgomotul de fond al internetului. Iar zgomotul de fond se oprește cu igienă, nu cu magie.
Setările 1–4: blindează autentificarea
Cele mai multe spargeri intră pur și simplu pe ușa din față — pagina de login. Aici ai cel mai mare câștig cu cel mai mic efort.
- 1. Elimină userul „admin". E primul nume pe care îl încearcă orice bot. Creează un cont nou de administrator cu alt nume și șterge-l pe cel vechi.
- 2. Parole lungi și unice. Minim douăzeci de caractere, generate cu un manager de parole (Bitwarden, 1Password). Nu refolosi parola nicăieri.
- 3. Activează autentificarea în doi pași (2FA). Chiar dacă parola e ghicită sau furată, atacatorul e blocat fără codul de pe telefonul tău. Pluginuri ca Wordfence sau miniOrange o adaugă în câteva minute.
- 4. Limitează încercările de login. Setează un blocaj automat după câteva parole greșite. Asta ucide atacurile prin forță brută, care depind de mii de încercări.
Setările 5–8: micșorează suprafața de atac
Fiecare plugin, temă și funcție activă e o ușă în plus. Cu cât ai mai puține, cu atât ai mai puțin de apărat.
- 5. Actualizează totul, automat. Nucleul WordPress, temele și pluginurile. Marea majoritate a spargerilor exploatează o vulnerabilitate deja reparată, la care proprietarul n-a apucat să facă update. Pornește actualizările automate cel puțin pentru corecțiile de securitate.
- 6. Șterge ce nu folosești. Temele și pluginurile dezactivate tot pot fi exploatate. Dacă nu e activ și necesar, elimină-l complet, nu doar dezactivat.
- 7. Dezactivează editorul de fișiere din panou. Adaugă `define('DISALLOW_FILE_EDIT', true);` în wp-config.php. Astfel, dacă cineva îți fură contul, nu poate injecta cod direct din dashboard.
- 8. Oprește XML-RPC dacă nu îl folosești. E o cale veche, des abuzată pentru atacuri de forță brută și amplificare. Multe pluginuri de securitate îl pot închide dintr-un buton.
Setările 9–12: server, permisiuni și plasă de siguranță
Ultimul strat ține de fișiere, conexiune și de ce se întâmplă când, totuși, ceva scapă.
- 9. Permisiuni corecte pe fișiere. Directoare la 755, fișiere la 644, iar wp-config.php la 640 sau 600. Nimic nu ar trebui setat la 777. Cere-i asta găzduirii dacă nu ai acces.
- 10. HTTPS peste tot. Certificat SSL activ și redirecționare forțată de la http la https, ca parolele și datele din formulare să nu circule în clar.
- 11. Un plugin de securitate cu firewall (WAF). Wordfence sau Solid Security filtrează traficul rău înainte să ajungă la site și îți trimit alerte. Nu e obligatoriu, dar acoperă multe găuri dintr-un loc.
- 12. Backup automat, în afara serverului. Cea mai importantă setare de pe listă. Copie zilnică sau săptămânală, stocată separat (nu pe același server). Când tot restul cedează, un backup bun transformă un dezastru într-o oră de muncă.
Greșeli care dau senzația de securitate, dar nu fac nimic
Nu tot ce pare protecție chiar protejează. Câteva lucruri pe care le vezi des recomandate și care contează mai puțin decât crezi:
- Ascunderea versiunii WordPress. Boții atacă oricum totul, nu aleg după versiune. E cosmetic.
- Schimbarea prefixului tabelelor din baza de date pe un site deja existent. Riscant și cu beneficiu mic; are sens doar la instalare, nu retroactiv.
- Mutarea paginii de login la altă adresă. Descurajează scanările simple, dar nu înlocuiește 2FA și limitarea încercărilor. E un plus, nu o soluție.
Regula sănătoasă: pune întâi lucrurile care contează — autentificare, actualizări, backup — și abia apoi rafinamentele. Și fugi de oricine îți promite că site-ul devine „imposibil de spart". Nu există așa ceva; există doar site-uri suficient de greu de spart încât botul trece la următorul.
De unde începi și cum te putem ajuta
Dacă vrei să faci asta singur, mergi în ordinea de mai sus: întâi autentificarea (userul admin, parola, 2FA, limitarea login-ului), apoi actualizările și backupul. Doar pașii ăștia patru elimină cea mai mare parte din atacurile automate. Restul e rafinare.
Dacă nu vrei să te atingi de wp-config.php și de permisiuni, e complet normal — e ușor să strici site-ul dintr-o virgulă. La MPO Web Studio lucrăm remote, în toată țara, și putem face un audit de securitate pe site-ul tău WordPress, aplica întăririle și configura backupul automat, cu preț transparent spus din start. Îți construim și un demo înainte să plătești ceva, ca să vezi cu cine lucrezi.
Scrie-ne pe WhatsApp cu adresa site-ului și îți spunem pe scurt unde ești vulnerabil și ce merită făcut primul. Fără termeni tehnici inutili.
Întrebări frecvente
Chiar am nevoie de un plugin de securitate sau ajung setările manuale?+
Setările manuale — parole bune, 2FA, actualizări, backup — fac cea mai mare parte a treabii și sunt gratuite. Un plugin ca Wordfence adaugă un firewall și alerte într-un singur loc și e util mai ales dacă nu vrei să atingi fișiere. Nu îl pune ca scuză să sari peste elementele de bază; e strat suplimentar, nu înlocuitor.
Actualizările automate nu îmi pot strica site-ul?+
Se poate întâmpla ca o actualizare să intre în conflict cu tema sau un plugin, da. De aceea backupul automat e obligatoriu înainte de orice. Compromisul rezonabil: pornește actualizările automate pentru corecțiile de securitate (aproape mereu sigure) și verifică manual update-urile mari de versiune. Un site vechi și nepatchat e mult mai periculos decât riscul unui update.
Cum știu dacă site-ul meu a fost deja spart?+
Semne clare: redirecționări ciudate, pagini sau linkuri pe care nu le-ai pus (adesea spre farmacii sau cazinouri), avertisment de la Google, useri administratori pe care nu îi recunoști, sau găzduirea îți suspendă contul pentru spam. Un scan cu Wordfence sau un serviciu specializat confirmă. Dacă e infectat, curăță din backup curat, nu doar ștergi ce vezi.
E suficientă găzduirea „securizată" de la furnizor?+
Ajută, dar acoperă serverul, nu site-ul tău. Furnizorul nu îți alege parola, nu îți pune 2FA și nu actualizează pluginurile în locul tău — acolo intră majoritatea atacurilor. Tratează securitatea găzduirii ca pe o fundație bună, peste care tot tu (sau cineva) trebuie să pună întăririle de mai sus.
Cât durează să aplic toate cele 12 setări?+
Pentru cineva obișnuit cu panoul WordPress, partea de autentificare și backup se face într-o oră–două. Permisiunile pe fișiere și wp-config.php cer acces la găzduire și puțin mai multă grijă. Dacă e prima dată, ia-o pe grupe, nu tot deodată, și fă un backup înainte de fiecare schimbare mai adâncă.
7 greșeli care îți alungă clienții de pe site
Lasă-ți emailul și primești ghidul pe loc, aici. Fără spam.
Vrei să vezi cum ar arăta site-ul firmei tale?
Scrie-ne pe WhatsApp și îți pregătim gratuit un site demonstrativ, cu numele firmei tale pe el. Îl vezi întâi și abia apoi decizi — fără nicio obligație.