Svaka WordPress instalacija u root direktoriju aplikacije ima datoteku wp-config.php. Ove dvije linije koda dodajte iznad require_once linije (ne na sam dno datoteke) kako bi stupile na snagu prije nego WordPress core učita ostatak:
// SECURE WP
define( 'FORCE_SSL_ADMIN', true );
define( 'DISALLOW_FILE_MODS', true );
FORCE_SSL_ADMIN prisiljava SSL na WordPress administratorskoj ploči, štiteći podatke za prijavu i podatke sesije od presretanja. Ova postavka pokriva samo /wp-admin/. Za preusmjeravanje svog front-end prometa na HTTPS, dodajte pravilo preusmjeravanja u konfiguraciji web servera — RewriteRule u .htaccess za Apache ili return 301 blok za Nginx.
DISALLOW_FILE_MODS blokira instalaciju i ažuriranje dodataka i tema te uređivanje datoteka iz admin ploče. Također sprječava nadogradnje WordPress core-a. Ovo značajno smanjuje napadnu površinu na produkcijskim stranicama. Za upravljanje ažuriranjima bez ponovnog uključivanja admin sučelja, koristite WP-CLI preko SSH-a — na primjer wp plugin update --all ili wp core update.
Ove dvije definicije su minimalna početna točka. Za jaču WordPress sigurnost također ograničite pokušaje prijave (koristeći plugin poput Limit Login Attempts Reloaded), koristite jake lozinke, redovito ažurirajte WordPress core, dodatke i teme te razmislite o web application firewallu (WAF) poput Cloudflarea ili Sucurija za blokiranje zlonamjernog prometa prije nego stigne do vašeg servera.
Povezana područja
Savjetodavna područja vezana uz ovu temu
Ova su područja rada usklađena s temom članka i daju čišći prijelaz od edukativnog sadržaja do konkretne implementacije.
Nastavite čitati
Povezani članci
Prvo po zajedničkim kategorijama, a zatim po najjačem preklapanju u tagovima.