您如何保护默认的 WordPress 安装?
您使用什么清单、最佳实践、提示和技巧等?
欢迎任何关于插件、第三方工具的建议。
您如何保护默认的 WordPress 安装?
您使用什么清单、最佳实践、提示和技巧等?
欢迎任何关于插件、第三方工具的建议。
在 wordpress 网站上实际上有一个非常好的指南 - Hardening WordPress。
但是我个人的简短清单是
带有核心规则集的 ModSecurity 还不错,但最好为应用程序接受的每个输入显式配置它,并修复它在出站时发送的未转义输出。这在完全代理模式下效果最好,但嵌入式还有一些其他独特的优势。两者都使用可能很聪明,特别是因为 Wordpress 非常不安全。
一个步骤是保护服务器(通常是 Apache),这在我之前的Hardening Apache Server问题的回答中有所概述
.htaccess
文件,您可以通过 IP 地址锁定 wp-admin 目录。这意味着只有您指定的 IP 地址才能访问您的管理仪表板 URL。