Proteggere la sicurezza di Wordpress

Un interessantissimo post di Giuseppe Surace mostra alcuni trucchi per mettere in sicurezza i blog basati su Wordpress.


Creative Commons License photo credit: miskan

Uno dei tricks più importanti penso sia quello di inserire un file vuoto index.html nella cartella wp-content/plugins, per evitare che chiunque possa vedere quali plugins stiamo usando e capire quale versione è installata, per sfruttare eventuali bugs conosciuti.

Ho trovato un ragazzo cinese su Digg che si lamentava che il suo sito era stato attaccato, ho provato ad accedere alla sua cartella wp-content/plugins e mi ha visualizzato tutti i suoi plugins:

* akismet/
* audio-player.php
* audio-player/
* coolcode/
* dashboard_chinese.php
* dd-sitemap-gen/
* google-sitemap-generator/
* hello.php
* nopingwait2.php
* pagenavi/
* pinyin-slug/
* show_top_commentators.php
* simple-tags/
* srg_clean_archives/
* sticky/
* wp-23-statistics/
* wp-sofa.php

Oltre a queste utili (per un cracker) informazioni sul server:

Apache/2.2.6 (Unix) mod_ssl/2.2.6 OpenSSL/0.9.8g DAV/2 mod_auth_passthrough/2.1 mod_bwlimited/1.4 FrontPage/5.0.2.2635 Server at www.fbics.org Port 80

Più informazioni si forniscono ai possibili attacker, più possibilità ci sono che riescano nell’intento!

Condividi questo post:
  • Digg
  • del.icio.us
  • StumbleUpon
Tags: , , , , ,
Articoli correlati:

Un commento al post “Proteggere la sicurezza di Wordpress”

  1. Perchè mostrare la cartella wp-content/plugins? Says:

    [...] già parlato in passato di questo problema di WordPress, che rende visibili tutti i plugins installati, e come si può [...]

Lascia un commento

Nome (obbligatorio)

Mail (non sarà pubblicata) (obbligatoria)

Sito web