CONOCIMIENTOS · PROGRAMAS DEL SCRIPT
Seguridad de Wordpress - Prevención de ataques de fuerza bruta en el Acceder
Última actualización 2020-04-05
¿Por qué está destinado WordPress?
Wordpress es una de las soluciones web más utilizadas en Internet hoy. Como resultado, también es muy a menudo el objetivo de la actividad maliciosa. Recientemente, se ha producido una tendencia a aumentar los ataques de fuerza bruta con el objetivo de acceder a Wordpress como usuarios de nivel administrativo. Esto se debe en parte a la naturaleza de Wordpress y a cómo se desarrolla en la solución del sitio web que es hoy. Wordpress fue diseñado originalmente para ser software de blogging simple. Sin embargo, a menudo se utiliza para muchos otros propósitos como el comercio electrónico, tablones de anuncios, revistas personales, etc. Esto hace que estos sitios web sean más valiosos como objetivos. Los hackers a menudo quieren interrumpir este tráfico o obtener información de alguna manera de estos sitios web.
¿Qué es un ataque de la fuerza bruta?
Uno de los métodos para obtener información -principalmente información LOG-IN - es mediante el uso de un método llamado ataque BRUTE FORCE. Básicamente, como sugiere el nombre, no están ocultando el ataque Y no hay eficiencia para el ataque. Podrías decir que es como tomar el "acerco de escopeta". Simplemente está golpeando el servidor buscando una cosa, la información correcta de inicio de sesión para su sitio Wordpress. Los hackers a menudo infectan otros sistemas informáticos y luego los establecerán para intentar conectarse al Administrador de Wordpress. La ilustración a continuación muestra gráficamente cómo el tráfico de ataque puede venir de muchos lugares y ser mezclado con el tráfico normal del sitio web. El ataque también puede venir de una sola ubicación, pero el método de intentar romper el login es el mismo - simplemente está pasando por una búsqueda secuencial de su login. Los ataques de fuerza bruta también pueden aumentar el uso de recursos del sitio web. Por lo tanto, los ataques de fuerza bruta no sólo están tratando de romper con su seguridad, sino que también están impulsando el uso de recursos cuando se están produciendo múltiples intentos de la entrada de Wordpress.
--
Prevención de ataques de fuerzas brutas de Wordpress
Como los usuarios ya no utilizan Wordpress como una solución de blogging, no hay tanto énfasis en la gestión de los usuarios para los propietarios del sitio Wordpress. Y esto también puede ser un factor que contribuye al problema. Los Administradores del Sitio de Wordpress deben revisar periódicamente sus contraseñas y revisar sus listas de usuarios para asegurarse de que nadie se ha añadido que no se supone que esté en la lista. Especialmente los usuarios agregados como usuarios de nivel Administrador. También hay sitios de Wordpress que no requieren que las personas se registren para publicar comentarios u otras acciones en el sitio web. Para evitar el acceso no autorizado recomendamos lo siguiente:
Los dos primeros métodos que usan .htaccess son recomendados ya que ayudarán a prevenir el uso excesivo de recursos.
No hay garantía de esto con el plug-in, a menos que el plugin pueda limitar el acceso sin importar cuántas veces se hagan intentos de inicio de sesión. Las siguientes informaciones son ejemplos de las soluciones de código para el archivo .htaccess como se indica más arriba
.HTACCESS método para negar el login del usuario usando contraseña adicional para el acceso wp-login:
Nota:El código de abajo estaría en el archivo .htaccess ubicado en el archivo .htaccess ubicado donde usted ha instalado Wordpress
.HTACCESS método para negar el login del usuario usando dirección IP específica o rango de direcciones IP:
Nota:El siguiente código debe estar en el archivo .htaccess ubicado en la carpeta WP-ADMIN. Si no lo ves, entonces crea un archivo de texto en blanco y llámalo .htaccess guardándolo en la carpeta wp-admin
Wordpress es una de las soluciones web más utilizadas en Internet hoy. Como resultado, también es muy a menudo el objetivo de la actividad maliciosa. Recientemente, se ha producido una tendencia a aumentar los ataques de fuerza bruta con el objetivo de acceder a Wordpress como usuarios de nivel administrativo. Esto se debe en parte a la naturaleza de Wordpress y a cómo se desarrolla en la solución del sitio web que es hoy. Wordpress fue diseñado originalmente para ser software de blogging simple. Sin embargo, a menudo se utiliza para muchos otros propósitos como el comercio electrónico, tablones de anuncios, revistas personales, etc. Esto hace que estos sitios web sean más valiosos como objetivos. Los hackers a menudo quieren interrumpir este tráfico o obtener información de alguna manera de estos sitios web.
¿Qué es un ataque de la fuerza bruta?
Uno de los métodos para obtener información -principalmente información LOG-IN - es mediante el uso de un método llamado ataque BRUTE FORCE. Básicamente, como sugiere el nombre, no están ocultando el ataque Y no hay eficiencia para el ataque. Podrías decir que es como tomar el "acerco de escopeta". Simplemente está golpeando el servidor buscando una cosa, la información correcta de inicio de sesión para su sitio Wordpress. Los hackers a menudo infectan otros sistemas informáticos y luego los establecerán para intentar conectarse al Administrador de Wordpress. La ilustración a continuación muestra gráficamente cómo el tráfico de ataque puede venir de muchos lugares y ser mezclado con el tráfico normal del sitio web. El ataque también puede venir de una sola ubicación, pero el método de intentar romper el login es el mismo - simplemente está pasando por una búsqueda secuencial de su login. Los ataques de fuerza bruta también pueden aumentar el uso de recursos del sitio web. Por lo tanto, los ataques de fuerza bruta no sólo están tratando de romper con su seguridad, sino que también están impulsando el uso de recursos cuando se están produciendo múltiples intentos de la entrada de Wordpress.
--

Prevención de ataques de fuerzas brutas de Wordpress
Como los usuarios ya no utilizan Wordpress como una solución de blogging, no hay tanto énfasis en la gestión de los usuarios para los propietarios del sitio Wordpress. Y esto también puede ser un factor que contribuye al problema. Los Administradores del Sitio de Wordpress deben revisar periódicamente sus contraseñas y revisar sus listas de usuarios para asegurarse de que nadie se ha añadido que no se supone que esté en la lista. Especialmente los usuarios agregados como usuarios de nivel Administrador. También hay sitios de Wordpress que no requieren que las personas se registren para publicar comentarios u otras acciones en el sitio web. Para evitar el acceso no autorizado recomendamos lo siguiente:
- Acceso a bloques de la acción WP-L.PHP utilizando el archivo HTACCESS requiriendo una contraseña adicional
- Acceso a bloques de la acción WP-L.PHP utilizando el archivo HTACCESS permitiendo sólo dirección IP específica o rango de direcciones IP
- Encuentra un plugin que prevenga el acceso a la pantalla de inicio de sesión después de un número particular de intentos. El plugin debe entonces utilizar un intervalo de inaccesibilidad antes de que se permita el próximo intento de iniciar sesión.
Los dos primeros métodos que usan .htaccess son recomendados ya que ayudarán a prevenir el uso excesivo de recursos.
No hay garantía de esto con el plug-in, a menos que el plugin pueda limitar el acceso sin importar cuántas veces se hagan intentos de inicio de sesión. Las siguientes informaciones son ejemplos de las soluciones de código para el archivo .htaccess como se indica más arriba
.HTACCESS método para negar el login del usuario usando contraseña adicional para el acceso wp-login:
Nota:El código de abajo estaría en el archivo .htaccess ubicado en el archivo .htaccess ubicado donde usted ha instalado Wordpress
IdentificarFilesMatch "\.wp-login.php$"
AuthName "WordPress"
AuthType Basic
AuthUserFile /home/username/.htpasswd
Requiere un usuario válido
Identificado/FilesMatch
.HTACCESS método para negar el login del usuario usando dirección IP específica o rango de direcciones IP:
Nota:El siguiente código debe estar en el archivo .htaccess ubicado en la carpeta WP-ADMIN. Si no lo ves, entonces crea un archivo de texto en blanco y llámalo .htaccess guardándolo en la carpeta wp-admin
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Acceso a la memoria sólo"
AuthType Basic
<LIMIT GET>
orden deny,allow
Negar de todos
# whitelist Admin 1 IP address
permite de xx.xx.xxxx
# whitelist Admin 2 IP address
permite de xx.xx.xxxx
</LIMIT>
Díganos qué tiene que estar levantado.
A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.