分类: 学习

  • 如何拦截WordPress注册垃圾邮件(插件和策略)

    如何拦截WordPress注册垃圾邮件(插件和策略)

     

    由于WordPress广受欢迎,它是世界各地垃圾邮件发送者的热门目标。他们可能只是试图利用您的网站并获得访问权限。或者,他们可能想向您的社区发送垃圾邮件,例如用垃圾邮件主题填满您的论坛。

    如果您允许在您的WordPress网站上公开注册,您几乎肯定会遇到某种形式的垃圾邮件注册问题。

    在这篇文章中,您将学习如何使用内置的WordPress功能和免费插件来减少垃圾邮件注册。

    1. 默认的WordPress注册过程
    2. 如何拦截WordPress注册垃圾邮件

    默认的WordPress注册过程

    在我们讨论策略之前,让我们简要讨论一下默认的WordPress注册过程。

    如果您允许在您的站点上公开注册,默认的WordPress注册页面位于https://yoursite.com/wp-login.php?action=register:

    默认的WordPress注册表单

    默认的WordPress注册表单

    如您所见,没有太多可以阻止恶意行为者或机器人创建垃圾邮件注册。

    机器人可以通过将相同的公式附加到每个WordPress域直接进入您的注册页面,并且没有什么可以阻止它们填写表单字段。

    如何拦截WordPress注册垃圾邮件

    您可以使用多种不同的策略来拦截WordPress注册垃圾邮件。根据您网站的需求和问题的严重程度,您可能只需要实施其中一种策略,或者您可能需要尝试多种策略来阻止垃圾邮件。

    以下是完整的策略列表:

    1. 完全禁用WordPress注册
    2. 将验证码添加到您的注册表单
    3. 使用专用的WordPress注册垃圾邮件插件
    4. 新用户需要管理员批准
    5. 拦截恶意IP地址
    6. 更改WordPress注册URL
    7. 使用自定义WordPress注册表单插件

    完全禁用WordPress注册

    首先,如果您不需要在您的WordPress网站上公开注册,最好完全禁用注册,而不是试图打击垃圾邮件注册。

    即使您需要在您的站点上提供其他用户帐户,这并不一定意味着您需要启用公共注册。例如,如果您只需要少数人拥有自己的帐户,您可以手动为他们创建帐户,而不是让他们自己注册。

    要完全禁用WordPress上的用户注册,请转到设置 → 常规并确保未选中任何人都可以注册框:

    如何禁用WordPress注册

    如何禁用WordPress注册

    禁用注册后,任何尝试访问您的默认注册页面的人都会看到以下消息:

    禁用注册示例

    禁用注册示例

    将验证码添加到您的注册表单

    抵御用户注册垃圾邮件的另一种方法是在默认的WordPress注册表单中添加验证码

    您可以使用多种类型的CAPTCHA,但大多数人认为Google的reCAPTCHA服务是对用户最友好的一种(也称为No CAPTCHA reCAPTCHA)。它旨在对大多数合法的人类访问者不可见,同时仍向其确定可能是机器人的访问者显示验证码测试。

    要将NoCAPTCHA reCAPTCHA添加到您的WordPress注册表单,您可以使用免费的Advanced noCaptcha & invisible Captcha (v2 & v3)插件。

    要设置插件,您首先需要从Google生成一个免费的reCAPTCHA API密钥——只需输入您的网站并选择要使用的reCAPTCHA类型

    生成reCAPTCHA API密钥

    生成reCAPTCHA API密钥

    然后,您可以进入设置 → Advanced noCaptcha & invisible captcha来设置插件:

    • 选择版本(确保它与您在创建API密钥时选择的版本相匹配)。
    • 添加您的站点密钥和秘密密钥(在您提交上一个屏幕截图中的表单后,Google会为您提供这些)。
    • 选择在哪里启用您的验证码。除了您的注册表单之外,您还可以为您网站的其他部分启用它,例如您的登录表单。

    如何设置WordPress reCAPTCHA

    如何设置WordPress reCAPTCHA

    保存更改后,您应该会在注册页面上看到您的CAPTCHA表单(除非您选择了不可见的方法,在这种情况下,它只会对可疑的机器人可见):

    默认注册表单上的reCAPTCHA示例

    默认注册表单上的reCAPTCHA示例

    使用专用的WordPress注册垃圾邮件插件

    一些通用的WordPress反垃圾邮件插件可以帮助拦截WordPress注册垃圾邮件,以及其他区域的垃圾邮件,例如您的评论部分或表单提交。

    不幸的是,来自Automattic的流行Akismet评论垃圾邮件插件不适用于注册垃圾邮件,但其他一些阻止注册垃圾邮件的流行选项包括:

    同样,这些插件不仅限于注册垃圾邮件,但它们确实可以帮助您阻止垃圾邮件注册,作为其一般反垃圾邮件工作的一部分。

    新用户需要管理员批准

    如果除了垃圾邮件帐户本身之外,您还担心人们在注册后会做什么,另一个好的策略是要求管理员批准新用户。

    例如,如果您担心有人向您的bbPress论坛或BuddyPress社区发送垃圾邮件,则要求管理员批准可以避免这种情况。

    这是与CAPTCHA或其他策略结合使用的好方法:CAPTCHA将过滤掉低级别的自动垃圾邮件,您可以使用手动批准来捕获其他所有内容。

    但是,如果您有大量垃圾邮件注册并尝试自行实施此策略,您可能会发现自己在尝试对所有注册进行分类时不知所措。

    要要求新用户获得管理员批准,您可以使用免费的WP Approve User插件

    安装并激活插件后,它会立即开始工作。您现有的所有用户都将获得批准(以避免出现问题)。

    但是,新用户需要手动批准,您可以从WordPress仪表盘中的现有用户区域执行此操作:

    使用WP Approve User插件批准用户

    使用WP Approve User插件批准用户

    您还可以选择在以下情况下发送和自定义电子邮件:

    • 得到正式认可的
    • 未获批准

    您可以通过访问Settings → Approve User启用这些电子邮件并自定义其内容。

    拦截恶意IP地址

    如果您的大部分注册垃圾邮件来自相同的IP地址,您可以通过首先拦截这些IP地址访问您的站点来减少问题。

    如果您使用宝塔管理服务器,你可以通过宝塔面板后台“安全”,来添加屏蔽IP地址:

    如何使用宝塔面板拦截IP地址

    如何使用宝塔面板拦截IP地址

    大多数cPanel主机还应该为您提供IP拦截工具。

    更改WordPress注册URL

    如果您想在注册页面中添加一些“隐蔽安全”并减少低级机器人流量,您可以将注册页面的URL更改为所有WordPress站点使用的默认值。

    注册页面实际上是WordPress登录页面的一部分,因此您可以使用任何允许您更改WordPress登录URL的插件来完成此操作。

    一个不错的选择是WPS Hide Login

    安装插件后,转到设置 → WPS Hide Login以输入您的新URL。您还可以将默认URL重定向到另一个页面,例如您的404页面:

    如何更改WordPress注册URL

    如何更改WordPress注册URL

    例如,如果您将登录URL更改为yoursite.com/sneakylogin,则默认注册页面将不再起作用。您的新注册页面将是yoursite.com/sneakylogin/?action=register

    使用自定义WordPress注册表单插件

    拦截WordPress注册垃圾邮件的另一个不错的选择是使用custom WordPress registration form插件

    这些插件可以让您绕过正常的 WordPress 注册过程,还可以实现一些有用的反垃圾邮件策略,例如:

    • 自定义注册URL – 将您的注册URL更改为远离默认值可以减少一些低级别的垃圾邮件,尽管它本身不太可能阻止用户注册垃圾邮件。
    • 电子邮件确认– 这通过要求新用户确认他们的电子邮件来防止垃圾邮件用户使用虚假电子邮件。如果用户没有确认他们的电子邮件,插件将自动放弃该注册。
    • 新用户的管理员批准——这些插件通常可以帮助您从上面实现管理员批准功能。
    • 垃圾邮件预防——这些插件还可以帮助您将验证码或蜜罐字段添加到您的自定义注册表单中。

    许多通用的WordPress表单插件还包括创建具有反垃圾邮件功能的自定义注册表单的能力。但是,这里的缺点是您通常只能在高级版本中获得注册功能。如果您愿意付款,一些不错的选择是:

    让我们仔细看看如何使用User Registration和Profile Builder插件提供的两个免费解决方案。

    1. 用户注册

    当您安装免费的用户注册插件时,它会给您一个选项来自动创建位于yoursite.com/registration的自定义注册页面(您可以随时更改此 URL)。

    在注册过程中,您还有其他一些减少垃圾邮件的选项。

    首先,在插件设置的常规选项卡中,您可以使用用户登录选项下拉菜单在用户注册后要求管理员批准:

    在用户注册插件中启用管理员批准

    在用户注册插件中启用管理员批准

    您还可以转到“Integration”选项卡来设置Google reCaptcha(您需要您的API密钥——您可以按照本文前面的相同步骤进行操作):

    在用户注册插件中启用reCAPTCHA

    在用户注册插件中启用reCAPTCHA

    要在特定注册表单上启用CAPTCHA,您还需要编辑该表单并在其中启用它。编辑表单时,您还可以根据需要添加其他配置文件信息字段。

    2.配置文件生成器

    免费的Profile Builder插件遵循相同的基本方法。

    要自定义您的注册表单字段,您可以转到Profile Builder →  Form Fields。要将CAPTCHA添加到您的表单中,您可以包含一个reCAPTCHA字段,您需要在其中添加您的API密钥:

    在Profile Builder插件中添加CAPTCHA字段

    在Profile Builder插件中添加CAPTCHA字段

    然后,要显示您的自定义注册表单,您可以在您网站的任何位置添加[wppb-register] 短代码。

    Profile Builder还包括一项要求管理员批准新注册的功能,但它仅在高级版本中可用。

    小结

    如果您需要在您的WordPress网站上允许公开注册,注册垃圾邮件可能是一个令人沮丧的问题。您可以结合不同的策略减少甚至完全消除注册垃圾邮件。

    最简单、最轻量的选项是将NoCAPTCHA reCAPTCHA添加到默认的WordPress注册表单中。大多数人类访问者不会注意到任何不同,但谷歌会向机器人显示验证码测试,以防止它们注册垃圾邮件。

    如果您想要彻底检修,您还可以使用专用的WordPress注册插件来创建自定义注册表单,其中包括其自己的反垃圾邮件属性,以及新用户的管理员批准等功能。

  • 如何使用CAPTCHA验证码将机器人和垃圾邮件发送者拒之门外

    如何使用CAPTCHA验证码将机器人和垃圾邮件发送者拒之门外

    毫无疑问,WordPress的安全性很重要。毕竟,违规行为可能会对您的网站造成严重损害。但是,随着黑客使用机器人快速有效地攻击网站,您可能会觉得胜算很大。

    幸运的是,您可以使用一个非常简单的工具来阻止机器人和垃圾邮件发送者进入您的WordPress网站。结合全自动图灵测试来区分计算机和人类 (CAPTCHA) 是一种提高网站安全性的简单、省力的方法。

    本指南将向您介绍验证码以及它们如何在保护您的网站免受黑客和垃圾邮件侵害方面发挥作用。然后我们将引导您完成如何将它们添加到您的网站并介绍一些最好的WordPress CAPTCHA插件。

    1. 了解CAPTCHA验证码
    2. 什么是谷歌验证码?
    3. 如何将验证码添加到您的WordPress网站

    了解CAPTCHA验证码

    您可能已经在网上多次看到CAPTCHA。它们可以采用多种形式,其中最常见的一种是您必须破译的扭曲文本。其他要求您从一组低分辨率照片中选择符合特定规格的图像:

    图像验证码示例

    图像验证码示例

    在所有情况下,所提出的挑战是大多数人应该能够轻松完成的挑战。然而,即使是今天的先进机器人也无法理解被扭曲的文字或图像碎片。当他们无法完成测试时,他们将被您的网站(或任何其他CAPTCHA保护的)阻止。

    这很重要,因为机器人用于多种可能危及您网站的安全性和可信度的情况。蛮力攻击是最常见的黑客策略之一,它使用机器人在您的登录表单中反复输入凭据 ,直到他们获得对您网站的访问权限。

    跨站点脚本 (XSS) 是另一种类型的网络攻击,其中黑客通过表单将恶意代码注入您的站点,例如您的登录页面或评论部分。这可能会导致恶意软件存储在您的网站上、信息被盗以及其他负面结果。

    机器人还可以使用低质量链接向您的评论部分发送垃圾邮件,这些链接会损害您的搜索引擎优化 (SEO)并阻止合法用户。垃圾邮件很烦人,但更重要的是,它使您的网站看起来保护不足且监控不力。

    您网站上用户可以输入信息的任何地方——换句话说,任何形式——都容易受到机器人的攻击。在提交表单之前要求验证码可防止非人类成功访问您的网站或将恶意代码注入其中。

    什么是谷歌验证码?

    虽然CAPTCHA清楚地为您的网站提供了各种好处和保护,但它们确实有一些缺点。例如,它们往往会对用户体验 (UX) 产生负面影响。通过减慢用户的速度,这些简单的测试会阻碍访问者顺利快速地在您的网站上实现他们的目标。

    此外,有视力障碍或阅读障碍等其他挑战的用户可能会发现完成您的验证码很困难。无意中将人类用户排除在您的网站之外对您或他们都没有好处,即使它会在此过程中转移机器人。

    2014年,谷歌发布了它的No CAPTCHA reCAPTCHA,这是它自2007年以来一直使用的扭曲文字和图像测试的继承者。新系统只需要用户选择“我不是机器人”旁边的复选框来确认他们的合法性:

    WordPress登录页面上的Google reCAPTCHA复选框

    WordPress登录页面上的Google reCAPTCHA复选框

    这比更传统的CAPTCHA更容易和更快,并且可供更广泛的用户使用。更重要的是,谷歌一直在不断改进这项技术。2018年,它还发布了所谓的“隐形验证码”,无需用户进行任何故意操作即可检测机器人。

    向您的WordPress网站添加验证码时,您将有机会选择要使用的测试类型。但是,请记住,实施Google reCAPTCHA v2或v3应该有助于使您的网站对用户来说更有趣和更容易访问。

    如何将验证码添加到您的WordPress网站

    当谈到WordPress安全性时,添加验证码是让机器人更难渗透到您的网站的最简单方法之一。幸运的是,合并一个也很容易。您只需三个简单的步骤即可进行设置。

    第 1 步:安装和激活WordPress CAPTCHA插件

    将验证码添加到WordPress网站的最简单方法是使用插件。WordPress插件目录中有许多高质量的选项,因此您不必为了提高网站的安全性而倾家荡产。

    但是,在选择插件之前,需要考虑几个关键功能。

    首先,您要考虑插件提供的CAPTCHA类型。正如我们上面所讨论的,谷歌reCAPTCHA比要求访问者点击图像或解码扭曲的文本更加用户友好。

    此外,您需要确保您的插件可以将验证码添加到您网站的多个区域,而不仅仅是您的登录页面。我们将在第 3 步中更详细地探讨这个想法。现在,请记住,在您的网站上有表单的任何地方,您都可能希望使用CAPTCHA来阻止机器人。

    让我们看一下满足上述条件的三个插件。BestWebSoft的Google Captcha (reCAPTCHA) 是最受欢迎的选项,有超过200,000次活动安装:

    谷歌验证码插件

    谷歌验证码插件

    顾名思义,这个插件在您的登录和注册页面、密码重置和联系表格,甚至在您网站的评论和推荐提交中都包含 v2 或 v3 Google reCAPTCHA。除了提高安全性外,这还有助于防止垃圾邮件。

    Advanced noCaptcha & Invisible Captcha也获得了很高的评价,并包括许多相同的功能:

    高级noCaptcha插件

    高级noCaptcha插件

    该插件还提供多站点兼容性 ,并与流行的会员工具(如bbPress 和BuddyPress )集成。此外,如果需要,您可以将多个验证码添加到单个页面。

    最后,您可能还需要考虑Login No CAPTCHA reCAPTCHA

    Login No CAPTCHA reCAPTCHA插件

    Login No CAPTCHA reCAPTCHA插件

    该插件包括简单的Google reCAPTCHA,可用于登录、注册和忘记密码表单。但是,它没有与您的评论部分或联系表格集成,这使得它比我们看过的其他两个插件更受限制。

    第 2 步:创建您的Google reCAPTCHA并将其添加到您的网站

    一旦您安装并激活了您的插件,您需要创建您的Google reCAPTCHA(假设您选择了一个使用它的插件)。前往Google reCAPTCHA管理控制台,并填写注册表:

    reCAPTCHA注册页面

    reCAPTCHA注册页面

    请注意,您可以在v2或v3 reCAPTCHA之间进行选择,并且可以使用复选框或不可见的测试。后者将提供最好的用户体验,因为它不需要用户采取任何行动。但是,v2复选框往往更可靠。

    填写完所有字段后,单击Submit按钮。在下一个屏幕上,您将获得一个Site Key和一个Secret Key

    为新的Google reCAPTCHA获取站点和密钥

    为新的Google reCAPTCHA获取站点和密钥

    您需要在WordPress网站上将两者都输入到您的CAPTCHA插件设置中。此过程可能会略有不同,具体取决于您选择的插件。但是,您应该能够轻松地在仪表盘侧边栏中找到设置,并将您的密钥粘贴到相关字段中:

    将Google reCAPTCHA密钥添加到Google Captcha插件设置

    将Google reCAPTCHA密钥添加到Google Captcha插件设置

    不要忘记保存您的更改。您可能还想为您的Google reCAPTCHA管理控制台页面添加书签并定期检查。在有足够数量的实时流量访问您的网站后,您将能够查看 与表单提交请求相关的有价值的分析

    第 3 步:配置您的设置以保护关键区域

    正如我们之前提到的,有几个区域非常适合整合您的验证码,以便为您的网站提供最大程度的保护。安装您选择的插件后,您可以配置设置以确保包含所有重要页面。

    Google CAPTCHA和Advanced No Captcha都在其常规设置中包含一个复选框列表。在那里,您可以选择要使用reCAPTCHA的位置:

    选择显示Google reCAPTCHA的位置

    选择显示Google reCAPTCHA的位置

    理想情况下,这将包括您网站上的任何表格,包括易受攻击的区域,例如:

    • WordPress管理员登录页面
    • WooCommerce登录页面
    • 用户注册登记表
    • 密码恢复表格
    • 联系表

    您的网站可能包含其他独特的形式,例如用户生成的内容提交、调查或电子邮件注册。在这种情况下,您可能需要使用Advanced noCaptcha和Invisible Captcha,因为该插件提供了用于以任何形式合并Google reCAPTCHA的操作钩子 。

    或者,您可以改为投资Google Captcha (reCAPTCHA) Pro 。它提供了与流行插件的额外集成,例如JetpackMailChimp for WordPress和几个表单构建器

    将验证码添加到您的登录页面

    您的登录页面是暴力破解和跨站点脚本 (XSS) 攻击的主要目标。

    要使用Google Captcha插件向其添加CAPTCHA,请导航至Google Captcha > Settings > General > Enable reCAPTCHA for inside WordPress,然后在WordPress Default下 选择Login Form

    登录表单选项Google Captcha插件

    登录表单选项Google Captcha插件

    您的登录页面现在应该受到保护。

    在您的密码重置页面上加入验证码

    当他们尝试登录您的站点失败时,黑客可能会被引导到用户可以重置其密码的页面。要添加验证码以保护此页面,请导航至Google Captcha > Settings > General > Enable reCAPTCHA for

    Google Captcha插件中的Rest密码表单选项

    Google Captcha插件中的Rest密码表单选项

    然后, 从Reset password form中选择WordPress Default

    使用验证码保护您的WooCommerce登录页面

    您的WooCommerce登录页面与您的核心WordPress页面一样容易受到恶意攻击。要使用Google Captcha保护它,您需要插件的premium version(下方黄色部分)。准备好后,在您的WordPress仪表盘前往Google Captcha > Settings > General > Enable reCAPTCHA for中:

    (高级)WooCommerce登录表单选项

    (高级)WooCommerce登录表单选项

    在这里,您可以 从External Plugins列表中选择WooCommerce Login form

    在您的联系表上放置验证码

    与我们在本文中讨论的其他方式相同,您的联系表单可以使用CAPTCHA进行保护。但是,有几个不同的联系表单插件与Google CAPTCHA集成,包括:

    您需要在您的网站上激活上述工具之一,才能将验证码添加到您的联系表单中。然后转到Google Captcha > Settings > General > Enable reCAPTCHA for并单击您首选插件的复选框:

    Google Captcha插件中的免费和高级联系表单选项

    Google Captcha插件中的免费和高级联系表单选项

    这将完成该过程。如果您在WordPress网站上使用了另一个联系表单插件,您可能会考虑使用与其集成的其他CAPTCHA插件。还有一些表单构建器插件可以自行合并验证码,例如WPForms

    小结

    如果您想保护您的内容、您的用户和您的品牌声誉,那么将恶意机器人拒之门外是至关重要的。减慢速度的最简单方法之一是在WordPress网站的表单中添加验证码。

    将CAPTCHA添加到您的WordPress网站只需要三个步骤:

    1. 安装并激活WordPress CAPTCHA插件。
    2. 创建您的Google reCAPTCHA并将其添加到您的网站。
    3. 配置您的设置以保护关键区域。
  • WordPress恶意软件删除完整指南

    WordPress恶意软件删除完整指南

    由于WordPress的流行,它已成为网络攻击的常见目标。事实上,Alexa Top100万的40,000个WordPress网站中有70%容易受到黑客攻击。

    被黑网站的一些最常见迹象包括网页被破坏、指向恶意网站的链接、谷歌黑名单警告和白屏死机。如果这些迹象之一出现在您的WordPress网站上,则它可能已被入侵或感染了恶意软件。

    一旦您确认您正在运行一个被黑的WordPress网站,请尽快采取适当的措施来恢复它。继续阅读,因为我们将提供从被黑网站手动删除恶意软件的步骤。我们还将介绍一些可供选择的最佳WordPress安全插件。

    如何手动删除WordPress恶意软件

    虽然可以恢复被黑的WordPress网站,但该过程需要在网站维护和托管方面具备良好的技术知识。

    如果以下教程对您来说太具有挑战性,我们建议使用WordPress恶意软件清除插件或聘请WordPress恶意软件清除专家。

    步骤 1:准备删除WordPress恶意软件

    首先,请记住,您可以修复被黑的WordPress网站。虽然恢复它可能需要一些时间和精力,但要知道你可以克服这样的事件。因此,保持冷静并遵循适当的恢复程序非常重要。

    在从您的WordPress网站中删除恶意软件之前,请执行以下准备步骤以确保您的数据安全:

    1. 限制对网站的访问

    如果您的WordPress网站有恶意重定向到阴暗、不安全的网站,那么它很可能已被黑客入侵。如果不加以检查,受感染的WordPress网站可能会提示访问者访问危险网站并泄露他们的个人详细信息。

    限制对您的WordPress网站的访问将有助于防止当前感染它的隐藏恶意软件的进一步传播。通过主机控制面板的文件管理器或FTP客户端编辑.htaccess文件来执行此步骤。在本教程中,我们将在宝塔面板的的文件管理器。

    这是如何做到的:

    (1)导航到文件菜单下的文件管理器

    宝塔文件管理器

    (2)访问/www/wwwroot/yourdomain目录并向下滚动以找到.htaccess文件。如果该文件不存在,请创建一个新的.

    (3)将此代码段添加到.htaccess文件以阻止除您之外的所有访问:

    order allow,deny
    deny from all
    allow from [your_IP_address]
    order allow,deny

    deny from all

    allow from [your_IP_address]

    order allow,deny
    
    deny from all
    
    allow from [your_IP_address]

    (4)保存更改。

    Tip:确保您的IP地址是静态的。否则,您需要定期更新 .htaccess 文件。

    2. 创建备份

    创建被黑站点的备份将更容易识别恶意软件。通过将良好备份的WordPress文件与破解后版本的WordPress文件进行比较,您将能够更快地找到恶意代码。

    按照以下步骤使用宝塔面板提供的功能备份您的WordPress站点文件和数据库:

    (1)导航到“网站”菜单,找到对应的网站,点击“备份”列下方对应的操作项进行网站文件备份。

    宝塔网站文件备份

    (2)服务器完成下载准备后,可以单击下载将备份下载到本地计算机。

    宝塔网站文件备份下载

    (3)备份您的网站文件后,对您的WordPress数据库执行相同操作。单击“数据库”菜单,然后选择你需要备份数据的网站的备份列对应的操作项,即可进行数据库备份。

    宝塔网站数据库备份

    (4)如需要下载数据库备份,可以选择对应的备份文件并点击下载

    宝塔网站数据库备份下载

    3.检查可用的备份

    对于那些作为网站管理员完成尽职调查的人来说,这一步应该很容易。如果您无法使用受感染的备份文件恢复WordPress站点,则旧版本可以作为您的B计划,让您恢复黑客攻击前的数据并更快地重新开始。

    否则,我们建议您联系您的主机服务商,看看他们是否有您网站文件的备份。根据您的托管服务提供商,您可能会自动生成预破解备份文件。

    4.更新所有密码和访问密钥

    许多黑客使用恶意软件进行暴力攻击以破解管理员帐户的登录凭据。更改密码可以减慢它们的速度,并最大限度地减少另一个安全风险对您的 WordPress 网站造成严重破坏的可能性。

    确保使用强密码并避免一次在多个帐户上重复使用它们。有很多在线密码生成器,例如安全密码生成器随机密码生成器,它们可以帮助您创建具有各种字母和数字组合的不可预知的密码。

    以下是一些需要尽快重置密码的帐户:

    • 托管账户——大多数托管服务提供商,都将密码更改功能放在账户信息页面上。
    • FTP帐户– 让您的FTP帐户受到威胁,黑客可以发动FTP攻击。通过更改主帐户和辅助帐户的密码来最小化这种风险。
    • SSH帐户‒ 更改您的帐户密码和SSH密钥,以防止黑客访问您的网站数据。
    • WP-Admin 凭据‒重置您的管理员密码和有权访问您网站后端的其他WordPress用户帐户的登录凭据。
    • WP Salts——更改您的WordPress Salt密钥将有助于保持您的登录详细信息经过哈希处理,从而增强您的WordPress帐户免受暴力攻击。

    重要的!如果您的个人帐户与被黑WordPress网站的密码相同,请同时更改它们。

    5.更新WordPress

    39.3%的被黑WordPress网站运行的是过时的WordPress版本。通过使您的CMS保持最新状态,您将消除黑客可以利用来攻击您的网站的漏洞。

    以下是您需要更新的软件和文件的清单:

    • WordPress版本‒通过WordPress管理仪表板的更新选项卡将您的WordPress更新到最新版本。
    • 主题和插件——过时的WordPress插件和主题的更新提示应该出现在更新部分。不要忘记通过删除未使用的主题和插件来消除潜在的安全问题。
    • PHP版本‒ 宝塔用户可以的网站设置菜单切换更新PHP版本。

    6.检查最近的更改和访问

    您的WordPress站点日志会跟踪服务器上的所有流量和更改。在黑客入侵期间检查日志中的可疑活动可以更轻松地识别流氓帐户和受感染文件。

    首先,通过在SSH上运行find命令来分析您的变更日志:

    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name '*.file_extension' -ctime n

    file_extension值替换为您要检查的文件类型。我们建议搜索JavaScript和PHP文件,因为这两个文件扩展名都是恶意软件注入的常见目标。将正值或负值添加到n占位符以确定搜索范围。

    例如,以下SSH命令显示三天前添加或修改的所有PHP文件:

    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name '*.php' -ctime -3

    至于访问日志,宝塔面板用户可以通过仪表盘网站部分下的网站对应的设置,在弹出面板访问网站日志-响应日志查看它们。

    宝塔网站访问日志

    7.删除符号链接

    符号链接或符号链接是指向另一个文件或目录的文件类型,用作快捷方式。虽然它们提供了多个访问点,但黑客可以利用它们发起符号链接攻击并获得对您的根目录的访问权限。

    通过SSH运行此命令以解锁文件和目录中的符号链接:

    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;

    8.重置文件和文件夹权限

    限制具有管理员角色的用户数量是防止黑客访问机密站点文件的重要安全措施。如果发生安全漏洞,我们建议将文件和文件夹权限重置为其默认值,以清除具有无效访问权限的WordPress用户。

    文件权限设置应该可以通过您的托管帐户仪表盘访问。您可以参考“WordPress文件权限”,恢复原本的文件及文件夹权限。

    推荐的755文件夹权限意味着这些文件夹中文件的所有者可以读取、写入和执行它们,而其他 WordPress 用户只有读取和执行访问权限。

    9. 使用防病毒软件扫描您的PC

    网络攻击最初可能针对您的WordPress网站,但无法确定恶意软件感染是否尚未传播到您的 PC。使用防病毒软件扫描您的 PC 将有助于消除潜在的恶意软件感染并防止它损害您的硬件。

    以下是一些带有恶意软件扫描功能的最佳防病毒解决方案:

    步骤 2:重新安装WordPress核心文件

    完成先决条件后,是时候重新安装WordPress了。如果您仍然可以访问WordPress仪表盘,请导航到更新并单击立即重新安装按钮。

    否则,您可以使用FTP客户端手动重新安装WordPress核心文件。以下参考步骤:

    (1)与您的Web服务器建立FTP连接。

    (2)在根目录中找到wp-content文件夹,右键单击它,然后选择Download

    WP-CONTENT文件下载备份

    (3)访问wordpress.org网站下载最新版本WordPress。

    (4)解压最新版本的WordPress压缩包,并上传到服务器覆盖现有的文件。

    (5)返回您的FTP客户端并刷新目录列表。将之前下载的wp-content文件夹重新上传到根目录。此步骤允许您保留插件和主题文件。

    步骤 3:比较受感染和干净的WordPress安装

    此时,您将拥有受感染和干净的WordPress文件。将这些文件放在两个单独的文件夹中,并通过您的FTP客户端比较内容。FileZilla具有目录比较功能,您可以使用它来简化流程。如果您有很多文件要处理,请考虑使用Beyond Compare

    密切注意JavaScript和PHP文件,因为它们是恶意软件的理想宿主。然后,根据需要将尽可能多的干净WordPress文件上传到网站,并定期检查网站是否正常工作。

    或者,在SSH中使用diff命令比较受感染文件夹和干净文件夹:

    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content

    留意最近更改或添加的任何文件。

    步骤 4:从上传中清除PHP文件

    由于恶意PHP文件可能是您网站被黑的原因,因此从您的Uploads文件夹中删除PHP文件是受损WordPress网站清理过程的重要步骤。

    您可以通过FTP客户端手动执行此操作,方法是在wp-content文件夹中找到Uploads 。像FileZilla这样的大多数FTP客户端都提供了过滤功能,这将使这个过程变得简单。另一种方法是在SSH中使用find命令:

    find . -name “*.php”
    find . -name “*.php”
    find . -name "*.php"

    步骤 5:在文件中查找后门

    黑客可能会在文件中嵌入后门,从而在您的WordPress网站中制造安全漏洞,因此删除任何携带它们的被黑文件非常重要。

    后门通常看起来类似于WordPress核心文件。wp-config.phppluginsthemeuploads文件夹中的文件是后门注入的最流行目标。

    要识别潜在的后门,请检查您的文件中是否存在以下 PHP 函数:

    • base64
    • exec
    • move_uploaded_file
    • str_rot13
    • gzuncompress
    • eval
    • stripslashes
    • system
    • assert
    • preg_replace (with /e/)

    使用以下SSH命令来检测位于您的目录中的任何被黑文件:

    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name '*.php' | xargs egrep -i "(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *("

    以下命令将定位具有后门函数的图像文件:

    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname '*.jpg' | xargs grep -i php

    最后,使用以下命令定位受感染的iframe:

    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name '*.php'| grep -i '<iframe'

    重要的!一些插件在其操作中使用这些功能,因此请务必测试所做的任何更改。我们建议下载原始插件文件并将其代码与您从被黑站点下载的文件进行比较,以避免删除基本功能。

    步骤 6:检查SQL数据库文件

    您的数据库无法免受恶意软件注入的影响。在确保您的WordPress核心和内容文件是干净的之后,下一步是仔细查看您的数据库。

    首先,使用phpMyAdmin将您的MySQL数据库导出为.sql备份文件。使用像Sublime这样的文本编辑器,检查文​​件中的恶意内容。不要从数据库备份文件中删除可疑条目。相反,请记下它们的位置并继续下一步。

    步骤 7:查看每个页面的代码并发布

    在此步骤中,查找您的问、页面和评论部分中的恶意条目。检查他们的修订历史以检测任何可疑活动。

    仔细查看在第6步中发现可疑条目的位置。使用文本编辑器删除所有恶意代码,并在需要时重新格式化内容。

    当您使用它时,请删除您在清理过程中发现的垃圾邮件。

    步骤 8:从URL拦截列表中删除您的网站

    此时,您的WordPress网站应该没有恶意代码。剩下要做的就是从Google的黑名单中删除您网站的URL。

    您可以通过Google Search Console执行此操作。导航到您的管理仪表板并打开Security & Manual Actions -> Security issues选项卡。选择I have fixed these issues -> Request a review以让Google审核并重新索引您的WordPress网站。

    请注意,Google可能需要几天时间来处理黑名单删除请求。

    验证您的网站

    考虑查看如何将域添加到Google Search Console以验证您的网站所有权并请求审核。

    最好的WordPress恶意软件删除插件

    您已经了解了手动从WordPress网站中删除恶意软件所需的步骤。如果您对自己的技术技能没有信心,请考虑使用 WordPress 恶意软件删除插件来简化清理过程。

    以下是三个可供选择的最佳WordPress安全插件。随意选择最适合您的需求和偏好的一种。

    1. WordFence Security

    WordFence Security

    WordFence Security的WordPress恶意软件扫描程序可以轻松从您的WordPress站点中删除恶意软件。该插件还包括一个计划的安全扫描功能,以自动化该过程,确保您的WordPress网站安全,而无需对您进行过多的微观管理。

    该插件带有一个Web应用程序防火墙——它是对您网站安全性的重要补充,可以阻止恶意流量并防止暴力攻击。它与恶意软件扫描程序一起工作以阻止包含恶意脚本的请求。

    此外,WordFence Security还包括登录安全功能,例如双因素身份验证和reCAPTCHA。该插件还允许您使用已知的泄露用户密码阻止登录。

    以每年99美元至950美元的价格升级到WordFence高级版,您可以访问实时IP拦截列表和国家/地区阻止功能,阻止来自您选择的恶意IP地址或国家/地区的所有请求。

    其他值得注意的高级功能包括实时恶意软件签名更新、调查和恶意软件删除、事件后黑名单删除和搜索引擎安全清理。

    2.All In One WP Security & Firewall

    All In One WP Security & Firewall

    这个WordPress安全和防火墙插件提供了用户帐户安全功能,可以检测默认的“管理员”用户名以及相同的登录名和显示名。它通过提供密码强度工具停止用户名枚举并促进强密码

    登录和用户注册安全功能带有暴力保护、自动强制注销和IP锁定。您可以监控所有用户的帐户活动,包括失败的登录尝试,并将某些IP地址列入白名单。

    其他WordPress安全功能包括添加自定义WP前缀、计划的自动数据库备份、.htaccesswp-config.php文件备份以及文件更改检测扫描程序的能力。

    简而言之,All In One WP Security & Firewall是最好的免费插件之一,可以从被黑网站中删除恶意软件并防止未来的恶意软件攻击。

    3.Sucuri Security

    Sucuri Security

    与WordFence安全插件一样,Sucuri有免费和高级版本。免费插件提供基本的WordPress安全功能,如文件完整性监控、安全强化和活动审计、远程恶意软件扫描、黑名单监控和黑客攻击后安全措施。不幸的是,网站防火墙是为高级用户保留的。

    高级版每年收费199.99至499.99美元,并由Sucuri安全专家提供无限制的恶意软件和黑客清除功能。所有计划都包括基于云的Web应用程序防火墙、每30分钟到12小时的网站安全扫描以及清理后的基本报告。

    Sucuri还可以在您的WordPress网站被列入黑名单时通知您,并代表您提交删除请求。CDN速度增强功能将在恶意软件感染后提高您的搜索引擎排名。

    购买WordPress恶意软件删除服务

    各种WordPress插件提供一流的功能,可以从WordPress网站中删除恶意软件,并保护它们免受未来的恶意软件感染。但是,在处理复杂的恶意软件时,可能需要专业的帮助。

    如果您缺乏执行上述流程所需的技术专长,建议您购买WordPress安全服务。

    WordPress安全专家可以确保恶意软件删除过程正确完成。此外,您可以让他们修补您的WordPress网站的安全漏洞,以确保其以最佳方式运行。

    UpworkFiverrCodeable等自由职业者平台托管了大量的专业WordPress专家可供租用。以下是一些提示,可帮助您找到WordPress恶意软件清除专家:

    • 写一份清晰的工作描述——这样做将有助于设定期望、预算和所需技能。
    • 仔细审查应聘者的作品集——深入了解应聘者的过往经历将使您更好地了解他们的技能、专业知识以及他们是否能够胜任这项任务。
    • 浏览过去的客户评论——确保候选人的职业道德和沟通方式符合您的偏好。一个好的承包商应该为您提供定期的状态更新,并对整个过程保持透明。
    • 使用参考‒ 请您的朋友或联系人推荐与他们合作过的值得信赖的专家。

    保护您的网站

    考虑查看如何保护WordPress指南,以帮助您识别和修补站点中的安全漏洞。

    小结

    可以通过多种方式从您的WordPress网站中删除恶意软件。如果您具有执行清理过程所需的技术专长和时间,则可以手动执行此操作。

    WordPress安全插件可以简化流程并添加额外的安全措施以防止未来的恶意软件攻击。如果一切都失败了,您可以聘请WordPress安全专家为您完成工作。

    无论首选方法如何,最好尽快采取行动。虽然可以恢复被黑的网站,但如果不加以修复,网络攻击可能会损害其搜索引擎排名和您的品牌声誉。

  • 如何检查SMTP端口587是否可用

    如何检查SMTP端口587是否可用

    在您使用SMTP端口587发送电子邮件之前,您需要先检查其连接。在这里,我们将向您展示如何检查SMTP端口587是否可用。在本文结束时,您将能够知道是否可以将该端口与您的电子邮件服务集成。

    什么是SMTP端口587?

    587端口是默认的邮件提交端口,支持所有类型的SMTP数据传输。大多数服务器都支持此端口,它是处理邮件提交的流行选择。结合TLS加密,SMTP端口587可确保您的电子邮件安全并安全送达。

    如何检查SMTP端口587是否可用?

    尽管端口587很受欢迎,但并非所有托管服务都支持它。因此,在将端口与您的电子邮件服务集成之前,必须检查端口的可用性。

    以下是有关如何检查SMTP端口587是否可用的分步指南:

    1.访问系统控制台

    以下是在Windows、Linux和macOS中访问系统控制台的方法:

    Windows

    1. 同时按下Windows+R键。

    2. 在“运行”窗口中,输入cmd 并单击“确定” (Ctrl+Shift+Enter以管理员身份运行)。

    3. 应出现Windows命令提示符窗口。 Windows命令提示符

    Linux

    1. 同时按下Ctrl+Alt+T键。

    2. Linux终端窗口现在应该会出现。

    MacOS

    1. 按F4键。

    2. 在Launchpad的搜索字段中输入终端,然后按Enter。

    3. macOS终端窗口现在应该会出现。

    2. 使用Telnet命令检查SMTP端口587连接

    Telnet是一种网络协议,可以远程控制计算机。它还允许您测试特定端口是否可访问。我们将在本示例中使用Windows命令提示符

    以下是使用telnet命令检查SMTP端口587连接的方法:

    1. 在控制台中写下以下行。请务必相应地更改域名。

    telnet yourdomain.tld 587
    telnet yourdomain.tld 587
    telnet yourdomain.tld 587
    

     

    检查SMTP端口587连接

     

    2. 如果SMTP端口587可用,则会出现220响应。 SMTP端口587可用

    提示:此消息可能因系统而异。如果出现无法连接拒绝连接消息,则表示该端口不可用。在这种情况下,我们建议您禁用防火墙或联系您的ISP。

    小结

    由于托管服务不支持SMTP端口587,因此必须在将其与电子邮件服务集成之前检查端口的连接。我们希望本教程可以帮助您验证该端口是否在您的网络上可用。

  • 如何检查FTP端口21是否可用

    如何检查FTP端口21是否可用

    在开始之前,本教程需要访问您的系统控制台。您可以在本站中找到有关如何在Windows、Linux和macOS上访问系统控制台的更多信息。

    以下是检查FTP端口21是否可用的方法:

    1. 打开系统控制台,然后输入以下行。确保相应地更改域名。同样的命令适用于所有操作系统。

    telnet yourdomain.com 21
    telnet yourdomain.com 21
    telnet yourdomain.com 21

    2. 如果FTP的21端口可用,就会出现220响应。请注意,此消息可能会有所不同:

    220 FTP Server ready.
    220 FTP Server ready.
    220 FTP Server ready.

    3. 如果没有出现220响应,则表示FTP端口21不可用。如果是这种情况,我们建议您联系您的ISP以打开端口。

    启用Telnet客户端

    由于我们使用Telnet命令来检查连接,因此您需要确保您的操作系统启用了Telnet客户端。

    Telnet是一种客户端-服务器协议,可以远程控制计算机。在这种情况下,它将帮助我们测试到FTP端口21的连接性。在这个例子中,我们将展示如何在Windows上启用Telnet客户端:

    1. 同时按下Window+R键,然后输入control打开控制面板。

    2. 导航到程序->程序和功能。在左侧面板上,选择打开或关闭Windows功能。打开或关闭Windows功能

    3. 在新对话框中,选中Telnet Client框并单击OK

    什么是FTP端口21?

    FTP是一种互联网协议,它允许网络内的计算机批量交换文件。为了正常工作,FTP必须使用两个端口——21端口用于命令和控制,20端口用于数据传输。如果FTP客户端无法连接到FTP端口,则无法执行该协议。

    不幸的是,一些路由器和防火墙阻止了这个端口,因为黑客经常通过端口21瞄准FTP服务器。

    如果您碰巧遇到FTP连接问题,则必须验证端口21是否停用。

    小结

    出于安全原因,某些路由器和防火墙会封锁FTP端口21,因此在执行文件传输协议之前检查端口的连接是必不可少的。您可能还想查看我们关于解决FTP问题的文章,例如解决错误421 – 连接过多ECONNREFUSED

  • 10个常见的WordPress安全问题以及解决方法

    10个常见的WordPress安全问题以及解决方法

    WordPress是一个功能强大且流行的内容管理系统 (CMS)。然而,它并非没有缺点。由于应用如此广泛,它也是黑客的常见目标。因此,网站所有者可以从熟悉WordPress安全问题并采取措施预防这些问题中受益。

    好消息是您可以采取许多不同的步骤来保护WordPress。无论您是在处理被黑网站还是希望采取预防措施来保护您的网站,都可以使用大量服务、工具和解决方案。

    在这篇文章中,我们将为您提供10个最常见的WordPress漏洞列表。我们将讨论每个问题的一些主要原因,然后提供预防这些问题发生的解决方案。

    保护您的WordPress网站的重要性

    WordPress是全球最受欢迎的CMS,为40%以上的网站提供支持。这是一个开源项目,这意味着任何人都可以为其开发做出贡献。

    全世界有数百万人使用WordPress。由于其受欢迎程度,CMS成为黑客和恶意用户的主要目标。

    安全漏洞可能会危及您网站和访问者数据的安全。如果网络犯罪分子渗入您的网站,可能会导致停机时间延长和私人信息泄露。此事件不仅会损害您的流量和业务,还会对您的品牌声誉造成长期损害。

    确保您的网站受到WordPress漏洞的保护可以最大限度地减少您成为攻击受害者的机会。通过掌握安全和执行安全审计,您可以优化站点的性能并保持客户的信任和忠诚度。

    10个常见的WordPress安全问题和漏洞(以及如何防止它们)

    现在我们了解了更多关于WordPress安全性为何如此重要的信息,让我们来看看您可能遇到的一些问题。以下是10个常见的WordPress漏洞以及如何保护您的网站免受这些漏洞的侵害!

    1.弱密码

    网站所有者和用户犯的最大错误之一是使用弱密码。易于猜测的密码使黑客更容易访问您的网站。

    例如,最常见的网络攻击之一是蛮力攻击。在这次黑客攻击中,代理和机器人使用不同的密码组合,直到他们能够破解代码并闯入。他们利用您的登录页面来访问您的网站。

    这就是为什么确保WordPress网站上的每个用户都使用复杂密码至关重要的原因。我们建议使用密码生成器工具,例如WordPress用户页面内置的工具。

    10个常见的WordPress安全问题以及解决方法-1

    此外,明智的做法是定期更新您的密码。如果您担心忘记密码,可以使用NordPassLastPass等密码管理器工具。

    同样,我们还建议限制登录尝试并启用双因素身份验证 (2FA)。WordPress默认不提供这些功能。但是,您可以使用WordPress登录安全插件(例如Loginizer )轻松添加它们。

    10个常见的WordPress安全问题以及解决方法-1

    这个免费工具可以通过阻止可疑IP、启用2FA和限制登录尝试来帮助防止暴力攻击。

    2. 恶意软件

    黑客可以使用恶意软件用恶意代码感染您的网站,从而窃取敏感数据。如果您正在处理被黑网站,您的文件很有可能感染了恶意软件。

    恶意软件有不同的变体。影响 WordPress 网站的一些最常见类型包括恶意 重定向偷渡式 下载后门攻击

    当涉及到这些类型的安全问题时,最好的做法是预防。但是,即使使用安全协议,您仍然可能成为恶意软件的受害者。

    第一步是验证是否存在恶意软件。它可能在您的文件、文件夹和数据库中。您可以使用Wordfence等工具在您的网站上执行恶意软件扫描:

    10个常见的WordPress安全问题以及解决方法-1

    这个免费增值插件提供端点防火墙和恶意软件扫描程序,以帮助您掌握网站的安全性。它还包括2FA功能。

    WordPress恶意软件删除有多种解决方案。根据您的网站受到的影响程度,您可能需要删除损坏的文件或从备份中恢复以前的网站版本。这就是为什么定期备份您的网站如此重要的原因之一。

    3. 跨站脚本(XSS)

    跨站脚本 (XSS)漏洞经常出现在WordPress插件中。这些攻击涉及黑客加载包含不安全JavaScript脚本的页面以窃取浏览器数据。

    例如,一旦您的网站被注入脚本,下次访问者访问您的网站并填写表格时,数据可能会被盗。

    在WordPress中防止XSS的最佳方法之一是随时更新您的网站。还有一些WordPress安全插件可以帮助保护您的网站免受此类攻击和许多其他类型的攻击。

    除了Wordfence,您还可以使用Web应用程序防火墙 (WAF)服务,例如Sucuri

    10个常见的WordPress安全问题以及解决方法-1

    除了监控和过滤您的流量,Sucuri还提供URL路径阻止列表功能。将登录页面URL添加到阻止列表后,除非您将其添加到授权列表,否则任何人都无法访问它。

    4. 过时的软件、插件和主题

    确保您定期更新WordPress的重要性怎么强调都不为过。不幸的是,如果您是运行过时软件版本的WordPress用户之一,那么您更容易受到攻击。

    过时的软件、插件和主题是一些最常见的WordPress安全问题的原因。主题和插件开发人员会定期发布更新,其中包括关键的安全补丁和错误修复。

    随时了解站点上安装的任何扩展程序的更新有助于防止攻击。

    我们建议您确保每次登录您的站点时都更新您的所有软件、插件和主题。

    您可以直接从WordPress管理员(仪表盘 -> 更新)查看更新是否可用。

    10个常见的WordPress安全问题以及解决方法-1

    如果您认为自己无法记住手动执行此过程,则可以改为启用自动更新。密切关注即将发布的WordPress更新和未来版本也是一个好主意,这样您就可以充分准备您的网站。

    我们还建议删除任何未使用的主题或插件。您可以通过导航到插件-> 已安装插件 -> 已启用来做到这一点。

    10个常见的WordPress安全问题以及解决方法-1

    全选,然后从下拉菜单中单击删除。要删除不活动的WordPress主题,您可以转到外观-> 主题。选择要删除的主题后,单击右下角的删除按钮。

    您还应该考虑测试新版本的插件或主题,以确保它与您的网站兼容。BlogVault之类的插件可以让您更轻松地管理更新。

    使用BlogVault,您可以安全地更新您的网站,而不必担心新版本会搞砸任何事情。该插件使您能够在临时站点上测试插件,然后再在您的实时站点上使用它。

    5. 分布式拒绝服务 (DDoS) 攻击

    另一种常见的WordPress安全问题是分布式拒绝服务 (DDoS) 攻击。当黑客用操纵的流量淹没服务器时,就会发生这种情况,导致它们崩溃并将托管在它们上的所有站点都推送到离线状态。

    这种黑客攻击可能会导致停机,进而损害您的声誉。通常,这些类型的攻击针对托管安全性较差的站点。为了防止DDoS攻击,重要的是要有监控工具来识别可疑活动。

    诸如WP Activity Log之类的插件可以帮助解决这个问题。

    10个常见的WordPress安全问题以及解决方法-1

    您可以使用WP Activity Log来监督在您的网站上所做的任何更改。该插件还可以让您知道何时添加、修改或删除新文件。

    为WordPress投资优质的网络托管也很重要。选择具有一系列安全功能和工具的可靠提供商可以大大保护您的网站,我们将在本文后面讨论。

    6.结构化查询语言(SQL)注入

    结构化查询语言 (SQL)是一种用于与数据库通信的编程语言。WordPress网站使用MySQL数据库来运行。

    当网络犯罪分子未经授权访问您的数据库,进而访问您的站点数据时,就会发生SQL注入。一旦他们进入,黑客就可以直接更改您的数据库。

    例如,黑客可以创建新的管理员用户,然后使用这些凭据登录您的WordPress站点。他们还可以将新数据添加到您的数据库中,例如恶意链接。

    提交、联系和支付表单是SQL注入的常见入口点。而不是表单字段要求的信息,黑客会将受感染的代码直接提交到您的SQL数据库中。

    为防止这种情况发生,对您的表单提交施加限制和限制至关重要。例如,您可以禁止提交中的特殊字符。

    此外,您可以添加reCAPTCHA为您的表单提交增加一层安全性。您可以使用Wordfence等WordPress插件来完成此操作。

    7. 搜索引擎优化 (SEO) 垃圾邮件

    搜索引擎优化 (SEO) 对许多WordPress网站所有者都很重要。不幸的是,黑客可以针对您的排名靠前的页面,并与SQL注入类似,用垃圾关键字和虚假广告感染它们。这些元素可以将用户引导至阴暗或恶意网站。

    黑客可以通过暴力攻击和过时主题和插件的漏洞来执行SEO垃圾邮件。使SEO垃圾邮件如此危险的一件事是,它很难被发现。

    SEO垃圾邮件可能与网络犯罪分子在您网站的页面上添加垃圾邮件关键字(例如“廉价劳力士手表”)一样微妙。不幸的是,当SEO爬虫抓取您的网站时,他们可能会将您的页面标记为垃圾邮件行为并惩罚您。

    防止此WordPress安全问题的最佳方法之一是使用Wordfence或Sucuri进行恶意软件扫描。此外,明智的做法是监控您的分析。在这里,您可以识别任何突然的流量高峰或搜索引擎排名页面 (SERP)位置的剧烈变化。

    8. HTTP代替HTTPS

    多年来,谷歌一直强调网站安全的重要性及其在SEO中的作用。一些常见的WordPress安全问题可归因于通过超文本传输​​协议 (HTTP)而不是超文本传输​​协议安全 (HTTPS)运行您的网站。

    如果您的网站在浏览器栏中的URL名称旁边有一个封闭的挂锁图标,您就会知道您的网站是否正在运行安全连接。

    10个常见的WordPress安全问题以及解决方法插图8

    如果没有,访问者将看到一个红色三角形图标和警告消息您的连接不是私密链接。”

    10个常见的WordPress安全问题以及解决方法-1

    挂锁图标是一个信任标志,表明网站使用安全套接字层 (SSL) 证书。SSL协议对从网站到浏览器的流量进行加密,使信息不会被第三方拦截或非法使用。

    许多托管服务提供商在他们的计划中包含SSL证书。但是,您也可以从Let’s Encrypt证书颁发机构 (CA)获取SSL证书,或者直接在宝塔控制面板里面生成免费SSL证书。

    9. 网络钓鱼

    网络钓鱼是一种恶意软件,它通过伪装成真实或值得信赖的策略说服毫无戒心的用户提供他们的个人信息。这些攻击通常来自电子邮件或短信。

    在大多数情况下,该消息会提示用户执行操作,例如更新他们的密码,以防止发生一些不好的事情(例如除非他们更新,否则他们的帐户被锁定)。当用户单击电子邮件中包含的链接时,它会将他们重定向到看似合法的网站,然后要求他们提供登录详细信息。

    如果 Google 在您的网站上检测到网络钓鱼诈骗,您可能会被列入黑名单并失去客户信任。为了防止网络钓鱼诈骗,使用WordPress安全插件来监控您的网站活动并阻止可疑用户非常重要。

    10. 低质量托管

    正如我们之前提到的,您的WordPress托管服务提供商在您的网站安全中扮演着举足轻重的角色。保护有限的低质量或低质量托管是黑客的常见目标。

    共享主机可能特别令人担忧,因为服务器上的所有站点共享资源。这意味着如果一个网站受到影响,通常所有网站都会受到影响。

    这并不是说共享主机很危险。相反,重要的是选择一个对WordPress安全性保持警惕和彻底的共享托管服务提供商。

    如果您运行较大的网站,您可能会考虑升级到云托管计划。虽然它比共享托管贵一些,但云托管计划让您高枕无忧,因为您知道您的网站有自己的分配资源,您不需要与任何人共享。

    小结

    作为最受欢迎的CMS,WordPress是用于构建和管理网站的可靠且强大的解决方案。但是,要使其保持最佳性能,熟悉最常见的WordPress安全漏洞至关重要。然后,您可以采取积极措施保护您的网站免受攻击。

    这篇文章讨论了10个最常见的WordPress安全问题,从使用导致暴力攻击的弱密码到导致XSS和SQL注入的过时软件。幸运的是,您可以采取一些步骤来保护您的网站,包括使您的软件保持最新状态、安装WordPress安全插件以及投资质量托管。

    WordPress安全常见问题 (FAQ)

    在这一点上,您希望对一些最重要的WordPress安全问题以及您可以采取的措施来保护您的网站免受这些问题的影响有深入的了解。现在,让我们总结一些常见问题解答。

    “出现严重错误”是什么意思?

    许多WordPress用户会遇到错误消息“此网站出现严重错误”。无需惊慌,因为这并不一定意味着您在发生这种情况时已被黑客入侵。相反,该消息指示导致PHP脚本停止运行的致命PHP错误。您可以调试WordPress,检查错误日志,并修复任何主题或插件冲突来解决它。

    最大的WordPress安全漏洞是什么?

    许多WordPress漏洞可归因于三个类别之一。根据最近的WordPress漏洞报告97%的漏洞来自WordPress插件,2.4%来自主题,只有0.05%来自核心软件。

    WordPress安全吗?

    总体而言,WordPress被认为是高度安全的CMS。开发人员不断进行更新和错误修复以修补任何漏洞。但是,WordPress网站的大部分安全性取决于所有者是否遵循最佳安全实践。WordPress安全漏洞是不可避免的。尽管如此,积极的措施可以帮助加强保护并在潜在问题成为重大问题之前解决它们。

  • WordPress拦截IP地址的6种方法

    WordPress拦截IP地址的6种方法

    大多数入门网站的主要目标是吸引来自各种来源的流量。但是,当网站规模扩大时,您需要采取某些措施来限制来自评论垃圾邮件发送者、无效机器人和人类攻击者的流量。这对于保护您的服务器资源可用于真实用户以及您支付托管费用以获得真实访问者至关重要。

    在本文中,我们将解释在WordPress中拦截IP地址的6种方法。

    在WordPress中拦截IP地址的6种方法

    1. 默认拦截评论垃圾邮件发送者
    2. 在cPanel中阻止单个IP地址
    3. 使用插件拦截用户代理,用户和IP
    4. 国家一级的地理封锁
    5. 阻止蛮力攻击
    6. 使用htaccess指令

    1. 阻止评论垃圾

    当人们在您的WordPress网站上提交评论时,每次它都会调用“comments.php”文件执行并将输入的评论发布到后端SQL表。接收垃圾评论直接浪费了您的服务器资源,您需要进一步处理它。

    有像Akismet这样的插件可以识别垃圾评论并直接发送到垃圾箱,无需您的干预。但是,它不会拦截或阻止垃圾邮件发送者发送垃圾评论。这意味着,它可以节省您的时间,但不能节省资源。

    当您收到来自特定IP地址的垃圾评论时,您可以使用WordPress中的默认功能来拦截该IP地址。

    • 登录到您的WordPress管理仪表盘。
    • 导航到“设置 > 讨论”部分。
    • 向下滚动到“评论黑名单”部分。
    • 在文本框中输入要拦截的IP地址。
    • 保存您的设置。

    拦截指定IP地址用户在WordPress中发表评论

    拦截指定IP地址用户在WordPress中发表评论

    这将拦截用户从指定的IP访问“comments.php”文件。您还可以屏蔽一些不好的词、名称、URL和电子邮件,这样人们就无法在评论中使用它们。

    2. 在cPanel中使用IP拒绝管理器

    以上方法只会屏蔽垃圾评论;但是,用户可以从同一个IP地址登录和访问您的站点。如果您怀疑用户试图在您的网站上进行恶意活动,那么最好阻止完全访问以保护您的网站。

    • 登录到您的主机帐户并转到cPanel。
    • 搜索IP Deny Manager并打开应用程序。

    在cPanel主机中打开IP拒绝管理器

    在cPanel主机中打开IP拒绝管理器

    • 您可以阻止个别或范围的IP地址。输入要拦截的IP地址,然后单击“Add”按钮。

    使用IP拒绝管理器拦截IP地址

    使用IP拒绝管理器拦截IP地址

    3.使用插件拦截IP地址

    每次登录到cPanel以拦截IP地址都是一件麻烦事。最简单的方法是拥有一个多用途的安全插件来帮助保护您的网站。All in One WP Security and Firewall是您可以为此目的尝试的流行且免费的插件之一。

    • 从您的管理面板安装并激活插件。
    • 导航到“WP Security > Blacklist Manager”部分。
    • 与cPanel类似,输入个人IP地址或范围并拦截访问。

    IP和用户代理黑名单管理器

    IP和用户代理黑名单管理器

    • 此外,您还可以使用此插件阻止用户代理和评论垃圾邮件发送者。

    4.地理封锁

    地理封锁是停止向世界特定国家或地区提供站点资源的方法。一般来说,网站管理员只是简单地阻止大多数黑客攻击的发源地中国和俄罗斯。

    • All in One WP Security and Firewall插件还提供了国家阻止添加。但是,单个许可证将花费您29.95美元。
    • 您可以尝试其他免费插件并阻止来自任何特定国家/地区的用户的IP地址。

    5.蛮力攻击

    以上所有方法的问题是您需要找到用户的IP地址。尽管您可以从评论或服务器日志中找到它,但您很难确定攻击的严重性。有时,阻止单个IP无济于事,因为攻击者可以使用多个IP地址。在这种情况下,您可以使用暴力攻击插件预先阻止先前识别的攻击者。

    • All in One WP Security插件提供广泛的支持以防止暴力攻击。您可以重命名登录页面,设置基于cookie的预防和登录验证码。您也可以在登录页面中添加隐藏的蜜罐字段。此字段仅对机器人可见,当使用此字段提交表单时,插件会将机器人重定向到localhost IP地址而不是您的Web服务器。

    蛮力攻击预防选项

    蛮力攻击预防选项

    • 如果您使用的是Jetpack插件,请在“Jetpack > Settings > Security”部分下启用暴力攻击防护。

    6. 使用 .htaccess来拦截IP

    拦截IP地址的最后一个选项是在您的htaccess文件中添加指令。

    • 使用FileZilla等FTP客户端登录到您的服务器。
    • 转到根目录并找到.htaccess文件。如果不可见,则需要在FTP软件上启用显示隐藏文件。
    • 编辑文件并在文件末尾添加以下行。确保将示例IP地址替换为您要拦截的IP地址。
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    Order Deny,Allow
    Deny from 1.1.1.1
    Deny from 2.2.2.2
    • 保存文件并上传回服务器。

    小结

    Wordfence等安全插件可让您跟踪网站的实时流量。否则,您可以使用cPanel托管帐户中的服务器日志或Awstats来获取访问者统计信息的更多详细信息。尝试找到您网站的机器人和非人工流量,如果没有必要就可以将它们拒之门外。

    您完全可以减少一些非必要的搜索引擎或者其他类型爬虫的抓取活动(你可以通过安装蜘蛛统计分析插件Spider Analyser查看蜘蛛爬虫在你的网站活动情况及实施拦截),以节省您的服务器带宽。至于IP地址,您可以使用上述方法之一进行阻止。

  • 通过AIOWPS插件使用防火墙保护WordPress站点

    通过AIOWPS插件使用防火墙保护WordPress站点

    防火墙设置允许更好地保护您的WordPress网站以及其他选项,如暴力破解和评论垃圾邮件预防。为您的WordPress网站启用防火墙的一种简单方法是使用“All in one WP security and firewall”(AIOWPS)之类的插件。

    在本文中,我们将详细讨论如何使用AIOWPS插件提供的防火墙设置来保护WordPress站点。

    AIOWPS插件提供的防火墙设置

    安装并激活插件后,导航到“WP Security > Firewall”菜单以查看以下选项:

    AIOWPS插件防火墙设置

    AIOWPS插件防火墙设置

    • 基本防火墙规则
    • 附加防火墙规则
    • 6G黑名单防火墙规则
    • 爬虫机器人
    • 防盗链
    • 404检测
    • 自定义规则

    启用这些选项中的大多数将在.htaccess文件中插入代码并防止黑客访问您的站点。强烈建议在启用防火墙选项之前备份您的整个站点和.htaccess。

    启用防火墙后,还要检查您网站的可访问性。例如,在Google搜索控制台或PageSpeed Insights工具中使用fetch作为Google选项来检查 Googlebot 是否可以通过防火墙访问您的网站。

    插件提供启用每个防火墙设置的积分,并将积分相加以在“仪表盘”部分下显示总积分。更多的点表明您的网站的安全性更高,但考虑到您的网站的可访问性不受影响。

    基本防火墙规则(共 40 分)

    您在基本防火墙规则选项卡下有三个选项。

    1. 基本防火墙设置(15 分)

    此选项将为您的站点添加以下功能:

    • 拒绝访问 .htaccess和wp-config.php文件
    • 禁用服务器签名
    • 将文件上传大小限制为10MB

    理想情况下,您应该能够激活此选项,而不会对您的站点产生任何其他不利影响。

    2. WordPress XMLPRC & Pingback漏洞保护(15 分)

    当您使用cPanel托管帐户中可用的统计工具之一监控流量时,您会看到许多机器人试图访问您网站上的“xmlprc.php”文件。黑客使用WordPress提供的这种XML-PRC API服务,使用“拒绝服务”(DoS) 等方法攻击您的网站。确保您没有将XML-PRC用于其他功能,例如通过 WordPress iOS/android应用程序发布。如果启用,您将无法通过移动应用发布。

    3. 阻止对调试文件的访问(10 分)

    启用调试后,WordPress将在“wp-content”文件夹下生成一个debug.log文件。此文件可能包含重要信息,启用此选项将拒绝访问该文件。您可以通过FTP帐户访问调试文件。

    附加防火墙规则(共 55 分)

    在这里,您可以找到WordPress网站的高级防火墙设置。

    1.目录内容列表(5分)

    此选项将禁用浏览器上的目录列表视图。通常WordPress允许您列出允许任何人查看您站点的目录结构的文件目录。例如,用户可以查看“yoursite.com/wp-content/uploads/”以查看您网站上所有上传的文件。因此,建议启用此选项以防止目录列表。如果您发现此选项不起作用,您可以与您的主机讨论托管服务器是否配置为支持此功能。

    2. Trace and Track (10 分)

    禁用跟踪和跟踪将有助于防止HTTP跟踪攻击。这种类型的攻击通常用于从HTTP标头请求中提取cookie和其他信息。

    3. 代理评论发布(10 分)

    启用此选项可防止使用代理服务器发布评论。据信,大多数机器人使用代理服务器发布评论,因此启用此选项将阻止垃圾评论。

    4. 错误的查询字符串(15 分)

    停止错误的查询字符串将防止跨脚本攻击 (XSS)。由于插件和主题可以使用查询字符串,请确保启用此选项不会破坏您的网站。

    5. 高级字符串过滤器(15 分)

    这与上一个选项类似,并防止使用某些高级字符串。当黑客使用其中一个字符串时,插件将返回403 access denied并保护您的站点。如果您的任何插件或主题使用AIOWPS插件阻止的字符串,此选项也可能会破坏您的站点。

    6G黑名单防火墙规则(共20分)

    6G防火墙规则是由第三方网站Perishable Press定义的.htaccess指令。它是旧版5G防火墙黑名单的更新和改进版本。6G保护包括以下内容:

    • 格挡字符通常用于攻击。
    • 阻止恶意编码URL字符。
    • 阻止黑客在查询字符串中使用非法字符。
    • 防止常见的利用模式。

    您可以为您的站点启用5G和6G防火墙保护。再次确保站点没有损坏,并且搜索引擎机器人可以在启用防火墙设置后访问您的站点。

    6G黑名单/防火墙设置

    6G黑名单/防火墙设置

    互联网机器人(共 5 分)

    该插件将通过测试机器人并节省带宽来阻止所有具有“Googlebot”等字符串的假机器人。

    防盗链(共 10 分)

    盗链表示在其他一些网站上使用您的图像。每次在其他站点上加载图像时,这都会耗尽您的服务器资源。启用“防图像盗链”复选框将拒绝从其他站点链接时访问您的图像。

    404检测(共5分)

    对于尝试访问站点上不存在的URL的用户,将显示404错误页面。但有时一些机器人会反复尝试访问旧页面或不存在的页面并消耗带宽。您可以启用“启用404 IP检测和锁定”复选框来监控和阻止您怀疑的IP地址。

    自定义规则

    在本节下,您可以编写自定义指令并插入.htaccess文件以提高WordPress站点的安全性。仅当您知道如何编写指令时才使用此部分,否则不要选中它。

    小结

    AIOWPS插件仅为防火墙部分提供135分,总共470分。这表明为您的WordPress网站使用防火墙的重要性。同时,我们注意到一些选项会阻止网站或Googlebot访问该网站。确保测试您网站的可访问性并仅启用您所需的选项,尽管总点数较少。

  • WordPress遭遇蛮力攻击的8种对应措施

    WordPress蛮力攻击保护措施

    蛮力攻击是通过试错法尝试解锁受密码保护的网页的方法。劫机者使用复杂的机器人来猜测登录、注册和其他页面表单上的用户名和密码,并试图接管该网站。机器人不断尝试猜测凭据并在您的服务器上施加大量负载。

    因此,即使您不是从安全角度考虑,也必须阻止这些机器人/用户以减少托管服务器上的负载。在本文中,让我们讨论如何防止WordPress中的暴力攻击。

    停止WordPress中的蛮力攻击

    有不同的方法可以保护您的登录页面并阻止WordPress中的暴力攻击。但是,您需要一个插件来启用这些功能,在本文中,我们将主要使用Jetpack和All In One WP Security and Firewall插件进行说明。

    有时您的托管公司可能会为此提供专用插件。例如,您可以在使用SiteGround托管时使用SiteGround安全插件。

    1. 使用Jetpack插件进行暴力预防

    Jetpack提供了许多模块,“Security”是阻止暴力攻击的模块之一。

    • 转到管理面板中的“Jetpack > Settings”菜单。
    • 当您在“Security”部分时,向下滚动并激活“Protect”模块。

    在Jetpack中启用蛮力攻击保护

    在Jetpack中启用蛮力攻击保护

    • 启用后,Jetpack将自动保护您的站点,而登录表单上没有任何可见的验证码。
    • 此外,您可以单击“Protect”选项并添加IP地址列表以允许访问您的登录页面。该插件仅允许列出的IP地址访问您的WordPress登录页面,所有其他IP将被阻止登录到管理仪表盘。

    Jetpack中的白名单IP

    Jetpack中的白名单IP

    2. 使用All in One WP Security & Firewall插件进行暴力预防

    Jetpack的暴力预防非常简单,没有太多其他选择。All in One WP Security & Firewall插件是流行且免费的安全插件之一,有助于有效保护您的WordPress网站。从您的WordPress仪表盘安装并激活插件。它将在管理仪表盘的侧边栏上创建一个新菜单“WP Security”。

    搜索All in One WP Security & Firewall插件

    搜索All in One WP Security & Firewall插件

    该插件以积分衡量您网站的安全性,激活各个安全选项将增加积分。为了防止暴力破解,请导航到“WP Security > Brute Force”部分以查看多个选项,如下所示:

    蛮力攻击预防选项

    蛮力攻击预防选项

    在使用任何安全设置进行处理之前,请确保具备以下条件:

    • 使用站点文件和数据库备份整个站点。该插件将创建数据库表并修改.htaccess等站点文件。
    • 确保您可以通过FTP访问您的托管服务器。当您被锁定在管理仪表盘之外并且无法登录时,这是恢复文件所必需的。
    • 仅当该选项适用且您需要时才启用。

    我们将在以下部分解释此插件可用的其他选项。

    3.重命名登录页面

    通过将后缀“/wp-admin/”或“/wp-login.php?action=login”添加到您的站点,可以轻松访问WordPress登录页面。由于任何人都可以使用其中一个URL访问您的站点,因此暴力预防的第一步是重命名登录页面。选中“启用重命名登录功能”框并提供难以猜测的所需字符串。

    重命名WordPress登录页面

    重命名WordPress登录页面

    例如,如果您想将登录页面 URL 更改为“yoursite.com/login/”,则在文本框中输入“login”一词。

    • 重命名登录页面将使您注销,您需要使用新 URL 再次登录。
    • 此功能将影响所有用户,因此如果您有用户注册或需要注册才能在您的网站上发表评论,请不要激活。
    • 此功能将影响使用默认登录页面的任何其他插件的功能。

    4. 基于Cookie的暴力预防

    防止暴力攻击的下一个选项是基于浏览器上可用的cookie。启用复选框“Enable Brute Force Attack Prevention”并在下一个“Secret Word”文本框中提供密码。

    WordPress的基于Cookie的暴力登录预防

    WordPress的基于Cookie的暴力登录预防

    例如,如果您想将密码词添加为“test”,那么登录URL将为“http://yoursite.com/?test=1”。您可以将“/?secret-word=1”添加到您的站点URL以访问登录页面。此外,您可以设置“Re-direct URL”以将未经授权的用户重定向到该页面。通常,您可以将其设置为localhost IP 地址“http://127.0.0.1”,以防止服务器负载。如果您有受密码保护的页面,则启用复选框“My Site Has Posts Or Pages Which Are Password Protected”。

    如果您有一个使用Ajax的主题或插件,则启用复选框“My Site Has a Theme or Plugins Which Use AJAX”。通常大多数主题和插件都使用Ajax,因此您应该启用此选项并测试您的站点是否正确加载。

    • 此方法类似于重命名登录页面,因此上述所有警告也适用于此方法。
    • 由于“rename login page”和“cookie based brute force prevention”方法都会更改登录页面URL,因此您可以在您的站点上一次使用其中一种方法。

    5.登录验证码

    由于前两个选项会影响多用户环境,例如具有登录、注册和电子商务功能的网站,因此仅启用验证码是您可以用来阻止暴力攻击的最简单方法之一。在本节下,您有三个选项可以在表单上启用数学验证码:

    • 在默认的WordPress登录页面上添加验证码。
    • 在使用WordPress函数“wp_login_form()”的网站上使用的所有表单上启用验证码。
    • 在丢失密码请求表单上启用验证码。

    All in One WP Security插件中的登录验证码设置

    All in One WP Security插件中的登录验证码设置

    6.登录白名单

    与Jetpack的白名单管理类似,All in One WP Security & Firewall插件也提供“Login Whitelist”选项。这将只允许列出的IP地址访问您的WordPress登录页面,而所有其他IP地址将被拦截

    使用All in One WP Security插件设置登录IP白名单

    使用All in One WP Security插件设置登录IP白名单

    7.Honeypot保护

    最后一个选项是启用“Enable Honeypot On Login Page”。这将在登录表单上设置一个新字段,该字段对人类用户不可见,仅对机器人可见。由于机器人用于填写登录表单上的所有字段,如果隐藏字段被填写,插件将停止访问。因此有助于有效地停止机器人。

    WordPress登录页面的Honeypot设置

    WordPress登录页面的Honeypot设置

    8. 限制登录尝试

    限制登录尝试是防止WordPress暴力攻击的主要解决方案。All In One WP Security插件还具有限制登录尝试次数的选项。但是,如果您不想使用繁重的插件,则可以使用专门的插件来限制登录尝试。例如,您可以使用限制登录尝试重新加载插件来配置任何人都可以尝试登录的允许尝试次数。如果达到限制,插件将拦截IP地址并通知管理员。通过这种方式,您可以允许合法用户登录,同时在几次尝试后阻止自动机器人。

    小结

    All in One WP Security & Firewall插件提供了保护您的WordPress网站的详尽方法。尽管这看起来很有吸引力,但请确保测试每个功能并仅在您的站点需要时使用。重命名登录页面、基于cookie的选项和IP白名单可用于没有用户注册的单个用户站点。其余选项,如启用登录验证码和Honeypot,可以在所有类型的网站上使用,没有任何问题。您还可以一起使用“Jetpack”和“All in One WP Security & Firewall”插件来阻止对您网站的暴力攻击。

  • All in One WP安全和防火墙插件教程

    All in One WP安全和防火墙插件教程

    安全性是运行WordPress网站的重要因素之一。幸运的是,有许多免费和付费服务可用于保护您的网站并防止黑客和恶意攻击。

    在本文中,我们将讨论如何使用All in One WP Security & Firewall插件保护您的WordPress网站。

    为什么All in One WP Security & Firewall插件?

    有许多流行的安全插件可用,但“All in One WP Security & Firewall”是唯一一个完全免费提供大部分所需功能的插件。

    • 该插件有超过400k的活动安装。
    • 定期更新并与最新的WordPress版本兼容。
    • 来自450多名用户的近5星评级。
    • 论坛上体面的在线支持。

    安装和激活插件

    导航到WordPress管理仪表盘上的“插件 > 安装插件”部分,然后搜索“All in one WP Security”以找到插件。

    查找All in One WP Security & Firewall插件

    查找All in One WP Security & Firewall插件

    安装并激活插件后,它将创建一个名为“WP Security”的菜单项。它在不同类别下提供详尽的选项来保护您的WordPress网站。

    • 仪表盘
    • 设置
    • 用户帐户
    • 用户登录
    • 用户注册
    • 数据库安全
    • 文件系统安全
    • WHOIS查询
    • 黑名单管理器
    • 防火墙
    • 蛮力
    • 垃圾邮件预防
    • 扫描器
    • 维护
    • 各种各样

    这个怎么运作?

    该插件适用于积分系统,并为每个安全设置提供积分。它总共增加了470分,并且更多的分增加了您的WordPress网站的安全性。通过启用复选框,只需单击鼠标即可启用大多数选项。您可以单击“更多信息”框以查看该选项的更多详细信息和示例。

    启用任何选项之前的注意事项

    尽管安全性很重要,并且该插件会试图增加强度计上的分数,但每个设置都可能对您网站的可读性产生不利影响。如果错误启用该选项,也有可能与其他插件发生冲突并锁定您自己的IP。强烈建议在启用任何安全设置之前准备以下内容:

    • 备份整个站点和数据库。
    • 由于插件在.htaccess文件中创建条目,备份.htaccess文件将有助于恢复原始设置。
    • 备份wp-config.php文件。
    • 确保您可以通过FTP访问您的托管服务器。这将有助于在紧急情况下替换文件。

    总之,备份您的所有站点内容并仅启用您需要的安全选项。也建议在启用防火墙、用户注册审批等功能后验证网站的可访问性。

    仪表盘

    仪表盘显示指示站点安全点的强度计。这些点也显示在明细表中,指示选项之间的权重和分布。

    All in One WP Security & Firewall插件仪表盘

    All in One WP Security & Firewall插件仪表盘

    您可以直接从仪表盘启用一些选项,例如维护模式、禁用“管理员”用户名、启用基本防火墙等。我们建议不要直接在仪表盘上启用任何设置。转到个人设置页面并仅在需要时启用。

    以下是仪表盘选项卡上可用的其他详细信息:

    • 系统信息——显示您的WordPress安装、PHP版本和活动插件详细信息的完整详细信息。
    • 锁定的IP地址– 如果在“User Login”选项卡下启用该选项,则显示锁定的 IP 地址列表。
    • 永久阻止列表– 显示因垃圾评论而永久拦截的IP地址列表。该选项可以在“SPAM Prevention > Comment SPAM IP Monitoring”下启用。
    • AIOWPS日志– 您可以在此处查看插件的安全日志文件。

    设置选项卡

    “设置”选项卡提供备份和高级选项,例如导入/导出插件的所有设置。

    AIOWPS设置选项卡

    AIOWPS设置选项卡

    • 常规设置 – 在这里您可以一键禁用插件的所有安全功能和防火墙设置。当您的网站因插件设置而损坏时,这将是必需的。您还可以启用/禁用插件的调试选项。
    • .htaccess文件– 如上面的预防措施部分所述,强烈建议在启用任何安全和防火墙设置之前备份.htaccess文件。您还可以从备份中恢复.htacess文件。
    • wp-config.php文件– 类似于.htaccess文件,在此选项卡下您可以备份和恢复 wp-config.php 文件。
    • WP版本信息– WordPress自动生成版本号并使用元标记在每个页面上显示。当您使用最新的WordPress版本时,显示版本号不是问题。但是,如果您没有更新到最新版本并使用任何旧版本,那么黑客可以通过查找版本号轻松定位您的网站。您可以在此选项卡下隐藏版本。
    • 导入/导出– 导入或导出整个插件设置。

    用户帐户

    您在用户帐户部分有三个选项。

    • WP用户名 – 在这里您可以将名称为“admin”的用户更改为所需的名称。
    • 显示名称– 检查具有相同登录名和显示名称的用户列表。一般不建议使用相同的显示名和登录名,以免黑客猜测登录名。这不是一个重要的设置,因为只需检查文章作者就很容易找到登录名。
    • 密码– 检查您的密码强度,仪表将显示黑客猜出您的密码需要多长时间。

    用户登录

    用户登录部分允许使用以下设置控制用户登录到您的站点:

    AIOWPS插件用户登录设置

    AIOWPS插件用户登录设置

    • 登录锁定– 在一定次数的不成功尝试后启用锁定用户。此功能有助于停止所有机器人并在某些用户 ID 被锁定时发送电子邮件通知。
    • 登录失败记录– 查看失败的登录尝试以及IP地址和用户名。
    • 强制注销– 启用此选项可在一定时间后强制注销所有用户。
    • 帐户活动日志– 查看登录到您网站的最后50个用户ID的列表。
    • 登录用户– 查看当前登录您网站的用户。

    用户注册

    在此部分下,您可以手动批准尝试在您的网站上注册的用户,并在默认的WordPress注册表单上添加验证码。当您有电子商务插件用于在您的网站上销售商品并进行用户注册时,启用此功能将阻止实际客户,因为他们将无法自动注册。因此,当您出于任何其他目的需要具有自动注册功能时,请勿启用此功能。

    数据库安全

    默认情况下,WordPress为所有数据库表添加前缀“wp_”。在此部分下,您可以将默认值更改为随机前缀,这将提高您网站的安全性。您还可以定期安排数据库备份和电子邮件备份。

    据我们检查,电子邮件功能似乎不适用于此插件。因此,不要回复此插件进行备份,还有许多其他可用于WordPress的专用备份解决方案

    文件系统安全

    您在文件系统安全部分有以下四个选项。

    • 文件权限– 检查您的WordPress安装的所有文件和文件夹是否具有读/写访问权限并设置正确的权限。
    • PHP文件编辑– 从仪表盘禁用文件编辑。此选项将删除“编辑器”菜单以直接从仪表盘编辑主题和插件文件。
    • WP文件访问——黑客可以使用readme.html、licence.txt和wp-config-sample.php文件获取有关WordPress安装的更多信息。启用此选项将禁用对这些文件的直接访问。
    • 主机系统日志– 查看您的托管服务器的错误日志文件。

    WHOIS查询

    虽然WHOIS查询不是一项安全功能,但它可以在管理仪表盘中查看IP地址或域名的详细信息。

    黑名单管理器

    拦截IP地址和用户代理访问您的站点。可以使用通配符输入IP地址,例如 195.*.*.* 或 195.47.*.*。用户代理部分只有在它有单词的情况下才会起作用,如果用户代理名称有带有 的单词,那么插件似乎不起作用。

    防火墙

    这是您需要仔细启用的部分,并检查它是否会影响您网站的可访问性。查看我们关于使用带有AIOWPS插件的防火墙选项的单独详细文章。

    暴力破解

    暴力破解是一种尝试通过试错法访问受密码保护的页面的方法。AIOWPS插件有多个选项可以阻止对您的WordPress网站的暴力攻击。我们有一篇详细的文章解释了如何使用AIOWPS和Jetpack插件来阻止暴力攻击

    垃圾评论拦截

    AIOWPS插件有助于阻止机器人提交的垃圾评论,并允许在评论表单上添加验证码。了解有关使用AIOWPS插件拦截评论垃圾邮件的更多信息。

    扫描器

    在此部分下您有两个选项——一个是免费使用的,另一个是付费的附加组件。

    • 文件更改检测– 为您的站点启用自动文件更改检测扫描,其中包含要检查的文件扩展名列表和要排除的目录。
    • 恶意软件扫描– 这是第三方网站的付费插件,用于扫描您的网站以进行恶意软件检测。

    维护

    当您的站点因维护而停机且用户无法访问时,请启用维护模式。理想情况下,维护模式和安全性之间没有关系,除非您的站点已经受到影响并且您希望让用户远离访问内容。

    其他杂项

    AIOWPS插件杂项设置

    AIOWPS插件杂项设置

    • 复制保护 – 禁用右键单击您的网站,这样用户将无法复制内容。
    • 框架 – 禁止其他网站在框架内显示您的内容。
    • 用户枚举——禁止使用“yoursite.com/?author=name”之类的链接直接访问作者详细信息。启用后,如果有人试图在浏览器地址栏中获取作者详细信息,插件将抛出如下错误:

    通过链接禁止作者信息

    通过链接禁止作者信息

    卸载AIOWPS插件

    这个插件的安装会添加备份目录和多个MYSQL表。因此,仅卸载和删除插件不会完全从您的站点中删除插件文件。最好的方法是按照以下分步流程进行操作:

    • 禁用“WP Security > Settings > General Settings”下的所有安全和防火墙设置。
    • 从仪表盘卸载插件。
    • 从仪表盘中删除插件文件。
    • 通过FTP连接到您的托管服务器并删除插件存储的备份文件。
    • 从“cPanel”打开“phpMyAdmin”并从站点数据库中删除插件表。

    如果您在访问站点时遇到任何问题,请在安装插件之前尝试从备份中恢复“.htaccess”和“wp-config.php”文件。