IISがホストするサイトのセキュリティワードプレス。


10

昨日から、私のWebサイトの1つで奇妙なことが起こっています。

IIS上の私のワードプレスサイトのindex.phpが1 kbから80 KBに変更されました。また、map.xmlとsitemap.xmlがディレクトリに新しく追加されました。いくつかの追加ファイルは、wp-content / themesまたはwp-content / includesフォルダーにもあります。b.phpやe.aspなど。

ログで、私が考えるプロセスを示しているエントリを見つけることができます。POST /wordpress/wordpress/wp-content/plugins/easyrotator-for-wordpress/b.php-80またはPOST /wp-content/themes/koppers12/library/e.asp | 26 | 800a0408 | Invalid_character 80

これはおそらく私のセキュリティ設定があまり厳しくないかもしれないという事実と関係がありますが、私はセキュリティを厳しくする方法を理解できませんが、ワードプレス自体、テーマ、プラグインの更新メカニズムを機能させます。

現在、権限(iusr)は、Webサイト全体の書き込みを読み取りに設定されています。読み取り専用に変更すると、権限が少なくなるため、更新メカニズム全体が失敗します

ウェブサイトでの不要なファイルの挿入を防ぐだけでなく、ワードプレス、テーマ、プラグインを更新できる方法はありますか?

使用されたインジェクションは、いくつかのプラグインの悪用である可能性がありますか、それとも、サイトに不要なファイルがインジェクトされる権利があるためでしょうか?

(これを引き起こしたIPアドレスをブロックしましたが、この注入方法は他のIPアドレス/範囲で既に見られているため、それはあまり役に立ちません。)


回答:


10

私はうまく機能するこのガイドに従いました

https://codex.wordpress.org/Hardening_WordPress

複数のユーザーにサイトへのコンテンツのアップロードを許可する場合は、WordPressの特別な特権アカウントだけでなく、ボックスに指示されたftpユーザーアカウントが必要な独自の記事を作成してください。そのユーザーにはログイン権限を与えないでください。

1人のユーザーのみが変更を行う場合、ローカルのWindowsアカウントで基本認証を設定します。リンクをクリックしてメディアを追加するか変更を加えると、ユーザー名とパスワードの入力を求められます。

弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.