Un site WordPress compromis sur l'hébergement canadien a des conséquences qui vont au-delà de l'inconvénient. En vertu de la LPRPDE et de la Loi 25, une violation exposant des renseignements personnels crée des obligations de notification. Les étapes de ce guide préviennent les attaques qui représentent la grande majorité des compromissions WordPress.
L'endpoint de connexion est là où la plupart des attaques commencent
Trois mesures traitent cela de façon exhaustive. Premièrement, n'utilisez jamais admin comme nom d'utilisateur WordPress. Deuxièmement, ajoutez une authentification HTTP de base à wp-login.php. Troisièmement, utilisez un plugin de sécurité pour limiter les tentatives de connexion.
Permissions de fichiers WordPress sur les serveurs canadiens
Le modèle de permissions correct : les répertoires à 755, les fichiers à 644 et wp-config.php à 640 ou 600. Vérifiez :
find /chemin/vers/wordpress -type d -perm 777 find /chemin/vers/wordpress -type f -perm 666
Désactivez l'édition de fichiers dans l'administration WordPress
Désactivez les éditeurs de code en ajoutant ceci à wp-config.php :
define('DISALLOW_FILE_EDIT', true);Gardez les plugins et thèmes à jour
La majorité des compromissions WordPress exploitent des vulnérabilités connues dans des plugins et thèmes obsolètes. Des scanners automatisés tentent des exploits contre les vulnérabilités connues dans les heures suivant la publication d'un CVE. Activez les notifications de mise à jour des plugins pour qu'aucun plugin ne soit à plus de quelques jours de la version de sécurité actuelle.
Gotekky
Besoin d’aide pour choisir la prochaine étape?
Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.