Vous n'êtes pas identifié(e).
C'est pas galère de changer l'URL de wp-admin ?
J'utilise l'extension WPS Hide Login qui fait bien le taf
Dernière modification par Amlil71 (2021-03-16 20:13:37)
2008, Ghiata Pierre premier site et premier pas dans le SEO. Depuis le SEO ne m'a jamais quitté...
🔴 Hors ligne
C'est pas galère de changer l'URL de wp-admin ?
en me relisant ça prête à confusion, je parle d'url de login à l'accès admin. (wp-login)
+1 pour fail2ban dans le cas de serveur dédié ou vps
🔴 Hors ligne
Nilav a écrit :C'est pas galère de changer l'URL de wp-admin ?
J'utilise l'extension WPS Hide Login qui fait bien le taf
C'est wp-login ça. C'est le wp-admin qui m'avait fait tiquer.
🔴 Hors ligne
@chafouin Tant mieux si tu as pu résoudre ton problème !
J'ai eu le cas d'un site WP hacké à cause de Brizy... le type était entré trop haut.
Et il se servait du site pour envoyer des spam et faire une campagne de phishing, ce qui m'a valu d'être alerté par l'hébergeur avant fermeture de mon compte...
Une nuit à tenter de remonter le site : à peine un back-up en place que le type re-modifiait les fichiers, injectait des admin, recommançait à spammer.
Réinstallation complète en supprimant tous les fichiers, suppression de la DB pour en remonter... un vrai bordel.
- Requeter de temps en temps la table wp_posts pour voir s'il n'y a pas des merdes indésirables (iframe, display:none etc...)
Yes je fais déjà tout le reste, sauf le requetage régulier, je ne maitrise pas SQL (faut que je m'y mette aussi à ça...).
D'ailleurs de votre expérience à tous, côté plugin "sécu" vous seriez plutôt pour Wordfence, All in One ... un autre ?
Pour ma par Wordfence a laissé passé pas mal de merdes sur plusieurs sites, là où All in One m'a clairement limité des attaques.
Et si l'idée de base de Wordfence d'envoyer une alerte dès qu'un plugin n'est pas à jour est entendable... dès que t'as un paquet de sites... j'ai juste l'impression qu'il me spam la tronche et je ne lis plus aucun email.
🔴 Hors ligne
Une solution aussi pour ceux qui dev un peu, c'est de passer par Bedrock ou équivalent.
Ca permet d'isoler beaucoup plus simplement ce qui craint, et les permissions peuvent être beaucoup plus restrictives.
Jamais eu un hack pour le moment depuis que je monte mes nouveaux sites en faisant comme ça.
Les anciens se sont très régulièrement fait visiter.
Je peux d'ailleurs partager si besoin le script de suppression de hack qui marche bien pour le type d'attaque que j'avais (rajouter des pages spammy/un sitemap non inclus à WP et faire des redirections dessus).
🔴 Hors ligne
@Nilav @Nazim dans son commentaire complet et détaillé a bien indiqué de "modifier l'url de l'admin". Le plugin que j'ai cité permet de faire cela
@Daman Suite aux conseils d'un membre de script-seo j'ai installé et adopté l'extension Ithemes Security à la place de Wordfence. Je trouve qu'il est efficace et moins encombrant que wordfence
2008, Ghiata Pierre premier site et premier pas dans le SEO. Depuis le SEO ne m'a jamais quitté...
🔴 Hors ligne
@Nilav @Nazim dans son commentaire complet et détaillé a bien indiqué de "modifier l'url de l'admin". Le plugin que j'ai cité permet de faire cela
@Daman Suite aux conseils d'un membre de script-seo j'ai installé et adopté l'extension Ithemes Security à la place de Wordfence. Je trouve qu'il est efficace et moins encombrant que wordfence
Le plugin dont tu parles, une URL comme https://www.monsite.com/wp-admin/post.php?post=1&action=edit est inaccessible ? Si oui, bien joué au développeur, quand j'avais essayé, ça pétait des erreurs partout et comme ça n'avait aucun intérêt en terme de sécurité, je ne me suis pas pris la tête.
Pour la sécurité, wp-login.php suffit, /wp-admin/ te redirige vers wp-login.php si tu n'es pas connecté.
Ps : Nazim a justement rectifié un post plus loin en disant que wp-login.php suffit.
🔴 Hors ligne
Yes je fais déjà tout le reste, sauf le requetage régulier, je ne maitrise pas SQL (faut que je m'y mette aussi à ça...).
Un select sur la table wp_posts qui va zieuter sur le champs post_content s'il n'y a pas par exemple d'iframe ou de css qui cache qqchose ça te donne :
Tu peux imaginer d'autres trucs et l'adapter aussi à la table wp_comments dans le cas ou c'est openbar.
Tu peux l'automatiser via une tache cron qui s'exécute et te notifie dans le cas de trouvaille suspecte.
Dernière modification par nazim (2021-03-18 17:54:33)
🔴 Hors ligne
En complément de l'exemple de Nazim, <iframe au lieu de <iframe>, et je chercherai que display car tu rates "display: none" avec un espace. Je pars du principe que tu ne pousses pas de display habituellement dans ton post_content.
🔴 Hors ligne
@Chafouin > Ton plugin est exploité par les hackers depuis 2019.
Le mec est rentré sur ton site en utilisant une injection JS par le paramètre GET "post_title"
-----------
Une solution aussi pour ceux qui dev un peu, c'est de passer par Bedrock ou équivalent.
C'est quoi bedrock ?
-----------
PS : Perso je m'amuse bcp à coder des honeypots. Je fais des pages d'admins faciles à percer et qui mènent à des exploits insupportables :
des dashboards qui mettent 20sec à répondre et se chargent partiellement en random timeout, des liens morts sur des ressources en or, des fichiers de mots de passe sans queue ni tête. Bref, bienvenue à la COGIP.
Dernière modification par Atomium (2021-03-17 23:47:01)
🔴 Hors ligne
Bedrock (https://roots.io/bedrock/) ou Wordplate (https://github.com/wordplate/wordplate) permettent d'installer et gérer wordpress, les thèmes et les plugins directement depuis composer.
Du coup on peut isoler un maximum de choses et le serveur web n'a pas forcément besoin d'avoir d'accès en écriture aux fichiers.
🔴 Hors ligne
@Nazim @Nilav oh top, merci !
J'avais trouvé des exemples de requêtes pour WP, mais pas toujours très clairs.
PS : Perso je m'amuse bcp à coder des honeypots. Je fais des pages d'admins faciles à percer et qui mènent à des exploits insupportables :
des dashboards qui mettent 20sec à répondre et se chargent partiellement en random timeout, des liens morts sur des ressources en or, des fichiers de mots de passe sans queue ni tête. Bref, bienvenue à la COGIP.
J'avoue, si je pouvais faire perdre du temps et des ressources à ces bots...
D'ailleurs parmi les plugins sécurité, un non évoqué est SecuPress.
Je l'avais acheté un temps et installé sur plusieurs sites : censé faire une bonne grosse partie du taf et des actions listées ici.
Après un nombre ingérable de faux positifs et sans solution du support, je l'ai dégagé de partout.
Il considérait tout visiteur comme un bot et lui balançait une erreur (5xx je crois). Pour qu'il ne gêne pas, fallait désactiver la quasi totalité des paramétrages... inutile.
Je ne sais pas si depuis la solution s'est amélioré, si d'autres en sont satisfaits ?
🔴 Hors ligne
En complément de l'exemple de Nazim, <iframe au lieu de <iframe>, et je chercherai que display car tu rates "display: none" avec un espace. Je pars du principe que tu ne pousses pas de display habituellement dans ton post_content.
Bien vu pour la relecture j'ai corrigé ;-)
🔴 Hors ligne
PS : Perso je m'amuse bcp à coder des honeypots. Je fais des pages d'admins faciles à percer et qui mènent à des exploits insupportables :
des dashboards qui mettent 20sec à répondre et se chargent partiellement en random timeout, des liens morts sur des ressources en or, des fichiers de mots de passe sans queue ni tête. Bref, bienvenue à la COGIP.
Message à caractère informatif
🔴 Hors ligne
Ca me gave: un joli domaine monétisé qui devait passer sur CMS maison dans quelques mois mais toujours sur WP qui vient de se faire hacker. C'était pourtant pas faute d'avoir pris plein de précautions... Si y'avait pas eu de dynamique nécessaire j'aurai bien tout passé en statique le temps de la migration...
Pour le moment pas d'impact direct sur le SEO, seulement quelques pages spammy indexées, on croise les doigts pour que le backdoor doit trouvé rapidement...
Je vomis Wordpress
🔴 Hors ligne
@Chafouin Sur le ftp du level 2 j'ai mis un plugin pour cacher qu'on utilise un wp. Hide WP ou qq chose comme ça. J'ai egalement mis un tweaker qui t'aideras.
Apres il y a un autre plugin que j'aime bien, mais c'est un peu une usine à gaz c'est All In One Wp Security, qui est gratuit sur le wordpress repository.
Rejoignez-moi sur : Serpzilla > ZennoPoster > PlanetHoster > Appsumo
Soyez réalistes : Demandez l'impossible !
Ⓢ②ⓅⓇⓄⒹ
🔴 Hors ligne
Cette vidéo est très bien faite pour protéger votre Wordpress : https://www.youtube.com/watch?v=IKcTodzMTgQ
Une protection à 100% est impossible mais au moins on ne laisse pas les clés sur la voiture avec les fenêtres ouvertes.
Investisseur-Digital.com : mon blog sur l'investissement digital (MFA, SEO...).
🔴 Hors ligne
par contre quand j'ajoute ces lignes dans mon htaccess j'ai une erreur 500, tu sais pourquoi?
files wp-config.php
order allow,deny
deny from all
files
Cette vidéo est très bien faite pour protéger votre Wordpress : https://www.youtube.com/watch?v=IKcTodzMTgQ
Une protection à 100% est impossible mais au moins on ne laisse pas les clés sur la voiture avec les fenêtres ouvertes.
🔴 Hors ligne