Skip to content
Audit de securitate WordPress: ce verificați și cu ce instrumente

Audit de securitate WordPress: ce verificați și cu ce instrumente

Un audit de securitate WordPress este o evaluare sistematică a tuturor aspectelor care pot expune site-ul la riscuri de compromitere. Spre deosebire de o scanare de malware care detectează infecțiile existente, auditul de securitate identifică vulnerabilitățile înainte ca acestea să fie exploatate, oferind o imagine completă a posturii de securitate a site-ului.

Un audit complet acoperă configurația WordPress, plugin-urile și temele instalate, setările serverului, configurația SSL, permisiunile fișierelor și accesul la panoul de administrare.

Audit de securitate WordPress: ce verificați și cu ce instrumente

Auditul de securitate poate fi realizat manual, cu instrumente automate sau prin combinarea ambelor metode. Instrumentele automate sunt rapide și acoperă vulnerabilitățile cunoscute, dar nu pot detecta probleme de logică a aplicației sau configurații personalizate nesigure care necesită inspecție manuală.

Recomandăm realizarea unui audit complet cel puțin trimestrial și după orice modificare majoră a site-ului (instalare plugin nou, actualizare majoră WordPress, schimbare de hosting).

Lista de verificare pentru audit WordPress

1. Versiuni și actualizări

  • WordPress core actualizat la ultima versiune stabilă.
  • Toate plugin-urile active actualizate la ultima versiune.
  • Toate temele (inclusiv cele inactive) actualizate.
  • Plugin-urile abandonate (fără actualizări în ultimele 12 luni) evaluate pentru înlocuire.
  • Plugin-urile inactive dezinstalate complet, nu doar dezactivate.

2. Conturi de utilizatori și parole

  • Lista conturilor de administrator verificată și curățată de conturi necunoscute.
  • Userul admin implicit (cu ID 1) redenumit sau șters și înlocuit cu un cont cu username neobvios.
  • Parole puternice (minimum 16 caractere, mixate) pentru toate conturile cu privilegii ridicate.
  • Autentificare cu doi factori activată pentru administratori.
  • Roluri de utilizator verificate: niciun contributor sau editor nu ar trebui să aibă privilegii de administrator.

3. Configurația WordPress

  • WP_DEBUG dezactivat în producție (false în wp-config.php).
  • Prefix tabele bază de date diferit de wp_ implicit.
  • DISALLOW_FILE_EDIT setat la true pentru a dezactiva editorul de teme și plugin-uri din panoul WordPress.
  • Cheile de securitate din wp-config.php generate recent (regenerați dacă nu ați făcut-o în ultimul an).
  • Fișierul wp-config.php protejat la nivel de server împotriva accesului direct.

4. XML-RPC și REST API

  • XML-RPC dezactivat dacă nu este necesar.
  • Endpoint-ul /wp-json/wp/v2/users restricționat sau dezactivat.
  • Rate limiting configurat pe endpoint-urile REST API.

5. Permisiuni fișiere

  • Fișiere PHP: 644 (nu 777 sau 755).
  • Directoare: 755 (nu 777).
  • wp-config.php: 400 sau 440.
  • Directorul uploads verificat pentru fișiere PHP neautorizate.

6. SSL și headers de securitate

  • SSL valid și activ pe toate paginile (inclusiv zona de administrare).
  • Redirectare automată HTTP la HTTPS configurată.
  • HSTS (HTTP Strict Transport Security) activat.
  • Content Security Policy configurat.
  • X-Frame-Options setat la SAMEORIGIN sau DENY.
  • X-Content-Type-Options: nosniff prezent.

Instrumente pentru audit automat

WPScan

WPScan este instrumentul de referință pentru audit de securitate WordPress, disponibil ca tool open-source sau ca serviciu cloud. Identifică versiunea WordPress, plugin-urile și temele instalate și le compară cu baza de date de vulnerabilități cunoscute:

# Instalare WPScan
gem install wpscan

# Audit de baza
wpscan --url https://site-vostru.ro

# Audit complet cu enumerare utilizatori si plugin-uri
wpscan --url https://site-vostru.ro \\
    --enumerate u,p,t \\
    --api-token TOKEN_WPSCAN

Wordfence Security

Pluginul Wordfence include un scanner de securitate care verifică fișierele WordPress core, plugin-urile și temele față de versiunile oficiale, identificând modificările suspecte. Scanarea completă poate dura câteva minute pe site-uri mari.

Verificarea headerelor de securitate

Serviciul online SecurityHeaders.com analizează headerele HTTP ale site-ului și oferă un rating cu recomandări specifice pentru îmbunătățire. Este gratuit și nu necesită instalarea niciunui software.

Interpretarea rezultatelor auditului

Prioritizați remedierea vulnerabilităților în funcție de severitate. Vulnerabilitățile critice (CVSS 9-10) necesită remediere imediată, în același zi dacă este posibil. Vulnerabilitățile ridicate (CVSS 7-8.9) trebuie remediate în termen de 72 de ore. Vulnerabilitățile medii și scăzute pot fi programate în sprint-ul următor de mentenanță.

Documentați toate constatările și acțiunile de remediere. Un audit fără documentare nu poate demonstra conformitatea și nu permite urmărirea progresului în timp.

Concluzie

Un audit de securitate WordPress regulat este investiția cu cel mai bun raport cost-beneficiu în securitatea site-ului dumneavoastră. Identificarea și remedierea vulnerabilităților înainte de exploatare este incomparabil mai puțin costisitoare decât curățarea unui site compromis și restaurarea reputației.

Serviciile noastre de audit securitate WordPress includ un raport detaliat cu toate constatările, prioritizarea remedierii și asistență în implementarea măsurilor corective.

Despre autor

Dorel Tănase este specialist în optimizarea site-urilor pentru motoarele de căutare. Lucrează în online din 1997 și în SEO din 2007, iar activitatea se desfășoară prin GO SEO MARKETING S.R.L. din Alba Iulia. Se ocupă de audit tehnic, arhitectura site-urilor, conținut și construirea legăturilor.

Sus