
A WordPress biztonsága fontos!
🇺🇸 A massive supply chain attack just hit over 1.2 million WordPress websites, and the lessons are loud and clear: even deactivated plugins can leave you wide open. If you run a site (or host them for clients), this is your wake-up call to tighten up security before the next breach.
🔥 The attack targeted three popular marketing plugins — OptinMonster, TrustPulse, and PushEngage. Hackers didn’t hit the plugins directly. They compromised external scripts these plugins loaded. When an admin logged in, the malicious code got full administrator access.
🛡️ Attackers weren’t just messing around — they installed hidden backdoors for long-term control:
- Félrevezető rendszergazdai fiókok (például developer_api1 vagy wpsecurebot)
- Rosszindulatú programok rejtve az irányítópulton
- SEO spam, hamis böngészőfrissítések és még titkosítási bányászok is
Kulcskivonat: Nem elég egy beépülő modul törlése vagy inaktiválása. Ha valaha is telepítve volt, vizsgálja meg alaposan.
A WordPress webhely ellenőrzése és tisztítása
- Tekintse át a rendszergazdai fiókokat – ne csak a Felhasználók oldalon bízzon. Ellenőrizze a wp_users adatbázistáblát (vagy használja a WP-CLI-t) az ismeretlen rendszergazdák számára.
- Vizsgálja meg a beépülő modulok mappáit – Keresse meg a wp-content/plugins/ és a wp-content/mu-plugins/ fájlokat, hogy nincs-e gyanús.
- Minden módosítása — Állítsa vissza az összes rendszergazdai jelszót, állítsa újra a sót, frissítse az adatbázis jelszavait és forgassa el az API-kulcsokat.
Intelligens biztonsági gyakorlatok a jövőben
- Törölje teljesen a nem használt bővítményeket és témákat — Letiltva ≠ biztonságos.
- Használjon szilárd tevékenységnapló-bővítményt (például a WP tevékenységnaplóját) a változások figyeléséhez.
- Adjon hozzá kéttényezős hitelesítést és brute force védelmet.
- Tartson mindent naprakészen, és futtasson rendszeres rosszindulatú programok ellenőrzését.
🇺🇸 America-first take: In a digital world full of threats, real security comes from ownership and vigilance — not trusting third-party scripts or “set it and forget it” plugins. Self-hosted WordPress on reliable hosting (with server-level protections) gives you the control you need to protect your business and data.
Az olyan tárhelyszolgáltatók, mint a HostRite, extra rétegeket adnak hozzá (Jail Host elkülönítése, napi biztonsági mentések, szerverszintű blokkolások), de a webhely tulajdonosának továbbra is meg kell tennie a részét.
mit gondolsz? Eltalálta valami ilyesmi, vagy erős biztonsági tippeket kapott a WordPress-felhasználók számára? Oszd meg lent!
