אבטחת אתר וורדפרס מושגת בתשעה צעדים: עדכונים שוטפים, סיסמאות חזקות עם אימות דו-שלבי, הגבלת ניסיונות התחברות, ניהול הרשאות קפדני, גיבויים אוטומטיים מחוץ לשרת, תעודת SSL, תוסף אבטחה אחד, הסרת תוספים שאינם בשימוש וניטור קבוע. רוב הפריצות אינן התקפה ממוקדת אלא סריקה אוטומטית שמחפשת אתר שנשאר מעודכן חלקית.
המשמעות המעשית טובה מכפי שהיא נשמעת: אתם לא צריכים להיות אנשי סייבר כדי לסגור את הפערים האלה. כל תשעת הצעדים הם פעולות חד-פעמיות של דקות עד שעה, ואחריהן נשארת שגרת תחזוקה קצרה. הכתבה הזו עוברת עליהם לפי סדר עדיפויות, ובסוף מסבירה מה עושים אם כבר נפרצתם.
למה בכלל פורצים לאתרי וורדפרס של עסקים קטנים?
התשובה מאכזבת: כמעט תמיד לא מדובר בכם. סורקים אוטומטיים עוברים על מיליוני כתובות ומחפשים חתימה מוכרת של גרסת תוסף פגיעה, טופס התחברות פתוח או קובץ שנשכח בשרת. אם האתר שלכם עונה לתנאי, הוא נכנס לתור.
וורדפרס עצמה היא מערכת בשלה ומתוחזקת. החולשה כמעט אף פעם לא בליבה אלא בשכבות שסביבה: תוספים, תבניות, סיסמאות והרשאות. זו הסיבה שהצעדים הבאים מתרכזים דווקא שם.
ומה בדרך כלל רוצים מהאתר שלכם? לא את הנתונים שלכם. במקרים הנפוצים משתילים דפי ספאם, קישורים נסתרים או הפניות אוטומטיות למי שמגיע מגוגל. הפגיעה מגיעה מהכיוון הכי כואב: הדירוגים האורגניים נופלים, גוגל מסמנת את האתר כלא בטוח והטלפונים מפסיקים לצלצל.
אילו איומים קיימים ואיך מתגוננים מכל אחד?
לפני שנצלול לצעדים, הטבלה הזו מסדרת את התמונה. היא מרכזת את סוגי ההתקפה הנפוצים על אתרי וורדפרס, את הנזק המעשי ואת ההגנה שסוגרת את הפער.
| האיום | הסיכון בפועל | ההגנה |
|---|---|---|
| תוסף או תבנית בגרסה פגיעה | השתלת קוד זדוני, השתלטות מלאה על האתר | עדכונים שוטפים והסרת מה שלא בשימוש |
| ניחוש סיסמאות בכוח (Brute Force) | כניסה לאזור הניהול בהרשאות מנהל | סיסמה ייחודית, אימות דו-שלבי, הגבלת ניסיונות |
| משתמש פנימי עם הרשאות עודפות | שינוי או מחיקה של תכנים בטעות, חשבון נשכח שנפרץ | הרשאה מינימלית לכל תפקיד, ביקורת משתמשים |
| ספאם בטפסים ובתגובות | הצפת לידים אמיתיים, פגיעה במשלוח מיילים | הגנת ספאם בטפסים, סגירת תגובות מיותרות |
| חיבור לא מוצפן | חשיפת סיסמאות ופרטי לקוחות, אזהרה בדפדפן | תעודת SSL והפניה קבועה ל-HTTPS |
| כשל בשרת או שדרוג שנשבר | אובדן תכנים והזמנות, אתר שלא עולה | גיבוי אוטומטי יומי מחוץ לשרת |
| פריצה שלא זוהתה שבועות | קריסת דירוגים, סימון האתר כמסוכן | ניטור זמינות ושינויים בקבצים, התראות במייל |
צעד 1: אילו עדכונים חייבים לבצע, ובאיזה סדר?
עדכונים הם הצעד היחיד שאם תעשו רק אותו, תסגרו את רוב החשיפה. הסדר שאנחנו ממליצים עליו: קודם גיבוי, אחר כך ליבת וורדפרס, אחר כך תוספים, ולבסוף התבנית.
- עדכוני אבטחה קטנים – הפעילו אוטומטית. הסיכון שבהם מבוטל לעומת הסיכון שבהמתנה.
- עדכוני גרסה גדולים לתוספים – בצעו ידנית, עם גיבוי לפני, ובדקו את הדפים החשובים אחרי.
- גרסת PHP – גרסה שיצאה מתמיכה לא מקבלת עוד תיקוני אבטחה. בדקו מול חברת האחסון שאתם על גרסה נתמכת.
קבעו לעצמכם חלון קבוע: פעם בשבוע, באותו יום, כשיש זמן לבדוק את התוצאה. עדכון ביום שישי בערב הוא הדרך הבטוחה לבלות את סוף השבוע בתיקונים.
צעד 2 עד 4: איך סוגרים את הכניסה לאזור הניהול?
סיסמאות ואימות דו-שלבי
סיסמה של מנהל אתר צריכה להיות ארוכה, ייחודית לאתר הזה בלבד, ושמורה במנהל סיסמאות ולא בפתק או בקובץ אקסל. ואז מוסיפים אימות דו-שלבי (2FA) לכל מי שיש לו הרשאת מנהל או עורך. גם אם הסיסמה תיחשף, היא לבדה לא תספיק.
הגבלת ניסיונות התחברות
כברירת מחדל אפשר לנסות להתחבר לוורדפרס אין-סוף פעמים. הגבלה ל-3 עד 5 ניסיונות וחסימה זמנית של הכתובת הופכת ניחוש סיסמאות למשימה לא כלכלית. בונוס: שינוי כתובת ההתחברות מהברירת מחדל מוריד מכם רעש רב.
הרשאות משתמשים
לכל אדם ההרשאה המינימלית שהוא צריך: כותב תוכן מקבל "כותב" או "עורך", לא "מנהל". ופעם ברבעון עברו על רשימת המשתמשים ומחקו חשבונות של פרילנסרים שסיימו, של ספק קודם או של עובד שהתחלף. חשבון נשכח בהרשאות מנהל הוא דלת אחורית פתוחה לחלוטין.
צעד 5: מה זה גיבוי שבאמת מציל אתר?
גיבוי טוב הוא גיבוי שנבדק. אם מעולם לא שחזרתם ממנו, אתם לא יודעים אם יש לכם גיבוי או תיקיה עם קבצים. שלושה כללים:
- אוטומטי ותדיר – יומי לאתרי תוכן, ואם יש חנות או טפסים שמייצרים לידים, גם כמה פעמים ביום.
- מחוץ לשרת – עותק בענן חיצוני או בכונן נפרד. גיבוי שיושב על אותו שרת שנפרץ נפרץ איתו.
- קבצים וגם מסד נתונים – בלי מסד הנתונים אין תכנים, הזמנות או הגדרות.
שמרו גיבויים לאורך זמן, לא רק את זה של אתמול. פריצה מתגלה לפעמים אחרי שבועיים, ואז הגיבוי של אתמול כבר מכיל את הקוד הזדוני. שרשרת של 30 יום נותנת לכם נקודת חזרה נקייה.
צעד 6 ו-7: SSL ותוסף אבטחה – מה כל אחד עושה?
תעודת SSL מצפינה את התעבורה בין הגולש לאתר. היא חינמית אצל כמעט כל חברת אחסון, והיא לא אופציונלית: בלעדיה הדפדפן מציג אזהרה, טפסים מעבירים פרטים בגלוי וגוגל רואה את זה. ודאו גם שיש הפניה קבועה מ-HTTP ל-HTTPS, אחרת שתי הגרסאות חיות במקביל.
תוסף אבטחה אחד – לא שלושה – מוסיף שכבות שקשה להרכיב לבד: חומת אש, סריקת קבצים, זיהוי שינויים ויומן פעילות. שני תוספי אבטחה במקביל בדרך כלל מתנגשים ומאטים את האתר בלי להוסיף הגנה. ואם אתם שוקלים עוד תוסף "כי הוא נחמד", זכרו שכל תוסף הוא גם עוד קוד לתחזק וגם עוד משקל בזמן הטעינה. וזמן הטעינה הוא כבר עניין של הכנסות – כמו שהראינו במאמר על הקשר בין מהירות אתר להמרות.
צעד 8: למה תוספים שאינם בשימוש הם הסיכון הגדול?
תוסף מכובה הוא עדיין קוד שיושב בשרת ואפשר להגיע אליו. תוסף שהמפתח שלו זנח אותו הוא קוד שלא מקבל תיקוני אבטחה. שני המצבים האלה הם מהמקורות השכיחים לפריצות, והם גם הקלים ביותר לתיקון.
- מחקו – לא רק כבו – כל תוסף ותבנית שאינם בשימוש.
- בדקו בעמוד התוסף מתי עודכן לאחרונה. יותר משנה בלי עדכון היא נורה אדומה.
- העדיפו תוסף אחד שעושה שלושה דברים על שלושה תוספים שעושים אחד כל אחד.
- הימנעו מתוספים ותבניות "פרימיום בחינם" מאתרי צד שלישי. זו הדרך הקלאסית להתקין קוד זדוני בעצמכם.
אגב, ריבוי התוספים הוא אחד ההבדלים המרכזיים בין וורדפרס למערכות סגורות. אם אתם עוד בשלב ההחלטה, כדאי לקרוא את ההשוואה וורדפרס או וויקס? השוואה כנה לפני שאתם בונים אתר ולהבין מה כל פלטפורמה דורשת מכם בתחזוקה.
צעד 9: איך יודעים שנפרצתם לפני שהלקוחות מגלים?
הסימנים הראשונים לרוב שקטים. שווה להגדיר התראות ולהכיר את התסמינים:
- ירידה חדה ופתאומית בתנועה האורגנית בגוגל אנליטיקס.
- הודעה בגוגל סרץ' קונסול על תוכן מזיק או דפים חדשים ומוזרים באינדקס.
- מיילים מהאתר שמפסיקים להגיע או נכנסים לספאם אצל כולם.
- משתמש מנהל שאתם לא מזהים, או שינוי בקבצים בלי שאף אחד נגע.
- האתר נטען לאט פי כמה בלי סיבה, או מפנה לאתר אחר בגלישה מהנייד.
ניטור זמינות חיצוני שמודיע לכם בדקות, יומן פעילות שמראה מי עשה מה, וחיבור לגוגל סרץ' קונסול נותנים כיסוי טוב. שווה גם לפתוח את האתר פעם בשבוע ממכשיר אחר וכשאתם לא מחוברים – חלק מהתקפות מסתירות את עצמן ממנהלים מחוברים.
מה עושים אם נפרצתם? צ'קליסט ל-24 השעות הראשונות
- אל תמחקו כלום. קודם צלמו מצב: הורידו עותק של הקבצים והמסד כפי שהם, גם אם הם נגועים. זו הראיה וגם ההצלה במקרה שהשחזור ייכשל.
- העלו דף תחזוקה כדי שהגולשים לא יקבלו קוד זדוני ושגוגל לא תמשיך לסרוק את הדפים הנגועים.
- החליפו את כל הסיסמאות – וורדפרס, אחסון, FTP, מסד נתונים, חשבון הדומיין. הפעילו 2FA אם לא היה.
- שחזרו מגיבוי נקי שקדם לתאריך הפריצה, ואל תדלגו: עדכנו מיד את כל התוספים והליבה, אחרת נפרצתם דרך אותה פרצה שוב.
- מחקו את מה שלא צריך – משתמשים לא מזוהים, תוספים לא מוכרים, קבצים חשודים בתיקיות ההעלאות.
- סרקו והצהירו – הריצו סריקה מלאה, ובגוגל סרץ' קונסול בקשו בדיקה מחדש כדי להסיר את הסימון.
- תעדו מה קרה – מה הייתה נקודת הכניסה ומה חסר בהגנה. פריצה שלא הבינו אותה חוזרת.
אם נחשפו פרטים של לקוחות, זה כבר לא רק עניין טכני. כדאי לבדוק מול גורם מקצועי אילו חובות בתחום הגנת הפרטיות חלות עליכם בפועל ומה נדרש לעשות מול מי שנפגע. גם בלי קשר לפריצה, לאתר עסקי בישראל יש דרישות רגולטוריות שקל לשכוח, כמו נגישות אתרים בישראל: מה החוק דורש ואיך עומדים בו.
כמה זה עולה, ומה נכון לעשות לבד?
החדשות הטובות: השכבה הבסיסית כמעט לא עולה כלום. SSL חינמי, אימות דו-שלבי חינמי, הרשאות ומחיקת תוספים לא עולות שקל. ההוצאות האמיתיות הן אחסון איכותי, תוסף אבטחה או גיבוי בתשלום, וזמן – או שלכם, או של מי שמתחזק בשבילכם.
אנחנו בדשן מדיה טק ממליצים לחשוב על זה כמו על פוליסה: העלות החודשית של תחזיקה מסודרת קטנה בהרבה מהעלות של שחזור אתר אחרי פריצה, ומהעלות של דירוגים שנעלמו. אם אתם בכלל בונים אתר עכשיו, שווה לכלול את זה בתקציב מההתחלה – כמו שפירטנו בסקירה על כמה עולה לבנות אתר לעסק.
מה כדאי להשאיר למקצוענים? שחזור אחרי פריצה, קונפיגורציה של חומת אש, מעבר גרסת PHP וכל מה שנוגע לחנות אונליין עם תשלומים. את השאר – עדכונים, סיסמאות, ניקוי תוספים – אתם יכולים לנהל בעצמכם ברוטינה קצרה. ברשימת השירותים שלנו תמצאו בניית אתרים ואפליקציות, קידום אתרים אורגני ופתרונות טכנולוגיים ואוטומציה בהתאמה אישית.
רוצים לדעת מה חשוף באתר שלכם עכשיו?
נעבור על תשעת הצעדים באתר שלכם, נסמן מה תקין, מה דורש טיפול מיידי ומה אפשר לאוטומט – בלי מונחים מפוצצים ובלי לחץ. בדשן מדיה טק בונים אתרים ואפליקציות ומלווים עסקים גם בקידום אורגני.
דברו איתנו » או התקשרו: 054-507-1101
שאלות נפוצות
כל כמה זמן צריך לעדכן אתר וורדפרס?
עדכוני אבטחה קטנים כדאי להשאיר אוטומטיים, כך שיותקנו מיד. עדכונים גדולים של תוספים ותבנית מומלץ לבצע ידנית פעם בשבוע, בחלון זמן קבוע, אחרי גיבוי ועם בדיקה של הדפים המרכזיים. אתר שנשאר בלי עדכון חודשים הוא היעד הקל ביותר לסורקים אוטומטיים.
האם תוסף אבטחה בחינם מספיק?
לאתר תדמית או בלוג, גרסה חינמית של תוסף אבטחה מוכר נותנת בדרך כלל כיסוי סביר: חומת אש בסיסית, הגבלת התחברות וסריקות. לחנות אונליין, לאתר עם נתוני לקוחות או לאתר שמייצר לידים בהיקף משמעותי, שווה גרסה בתשלום עם חסימה בזמן אמת וסריקות תכופות. חשוב להתקין תוסף אבטחה אחד בלבד.
איפה נכון לשמור גיבויים של אתר וורדפרס?
מחוץ לשרת שבו יושב האתר – בענן חיצוני או בכונן נפרד. גיבוי שנשמר על אותו שרת נפגע יחד איתו בפריצה או בכשל חומרה. כדאי לשמור שרשרת של כ-30 יום, כי פריצה מתגלה לעיתים באיחור, ולבדוק שחזור בפועל לפחות פעם בשנה.
פרצו לי לאתר – כמה זמן לוקח לשחזר אותו?
אם יש גיבוי נקי ומעודכן, שחזור טכני לוקח בדרך כלל שעות בודדות. בלי גיבוי, ניקוי ידני של קוד זדוני עשוי לקחת ימים ולא תמיד מצליח במלואו. שיקום הדירוגים בגוגל והסרת סימון האתר כמסוכן הם התהליך הארוך יותר, ויכולים להימשך שבועות.
תגובה אחת