ALL SYSTEMS OPERATIONALUPTIME 99.97%FLEET 18/18IN-MUM · US-LAX · EU-FSN EST. 2003 · +91 11 4998 4038

SAVOIRS · SCRIPTES ET PROGRAMMES

Prévenir l'attaque de la force Brute sur WordPress & Drupal

Dernière mise à jour 2020-04-05

Les attaques de la Force Brute sont l'un des types d'attaques les plus anciens et les plus courants que nous voyons encore sur Internet aujourd'hui. Ces attaques sont souvent peu complexes et sont théoriquement faciles à arrêter et à atténuer, mais elles se produisent toujours et sont couronnées de succès; la plupart du temps, parce que les gens sont très mauvais pour choisir de bons mots de passe, ou employer de bonnes habitudes de contrôle d'accès.

XML-RPC: CMS avec XML RPC sont couramment attaqués par BFA dans une tentative de deviner le mot de passe admin et de se connecter à votre WordPress, site Drupal.

XML-RPC est une façon simple et portable de faire des appels à distance sur HTTP. Il peut être utilisé avec Perl, Java, Python, C, C++, PHP et bien d'autres langages de programmation. WordPress, Drupal et la plupart des systèmes de gestion de contenu prennent en charge XML-RPC.XML-RPC est une façon simple et portable de faire des appels à distance sur HTTP. Il peut être utilisé avec Perl, Java, Python, C, C++, PHP et bien d'autres langages de programmation. WordPress, Drupal et la plupart des systèmes de gestion de contenu supportent XML-RPC.
Nous vous recommandons de désactiver toutes les requêtes xmlrpc.php du fichier .htaccess avant même que la requête soit transmise à WordPress ou Drupal. Il suffit de coller le code suivant dans votre fichier .htaccess

# Block WordPress xmlrpc.php requests
<Files xmlrpc.php>
order deny,allow
deny from all
# allow access from my IP
allow from 123.123.123.123
</Files>
Cette méthode est la manière la plus simple d'empêcher l'attaque, mais peut désactiver certaines fonctionnalités distantes de CMS. Vous pouvez explorer d'autres méthodes plus complexes pour atteindre les mêmes résultats si nécessaire.

WP-LOGIN: Il y a eu maintenant plusieurs attaques de force WordPress wp-login.php brute, provenant d'une grande quantité d'adresses IP compromises réparties dans le monde entier. Un grand botnet d'environ 90 000 serveurs compromis a essayé de pénétrer dans les sites web WordPress en essayant continuellement de deviner le nom d'utilisateur et le mot de passe pour entrer dans le tableau de bord d'administration WordPress.

Nous vous recommandons de sécuriser les requêtes wp-login.php du fichier .htaccess avant même que la requête soit transmise à WordPress. Il suffit de coller le code suivant dans votre fichier .htaccess

# Block WordPress xmlrpc.php requests
<Files wp-login.php>
order deny,allow
deny from all
# allow access from my IP
allow from 123.123.123.123
</Files>


Ce qui précède sont des étapes préliminaires pour sécuriser votre CMS. Nous vous recommandons de lire les liens ci-dessous pour les étapes supplémentaires pour sécuriser votre installation WordPress.

Lecture recommandée

  1. http://codex.wordpress.org/Hardening_WordPress
  2. https://www.wordfence.com/blog/2015/12/announcing-the-wordpress-security-learning-center-free-for-the-community/
  3. https://premium.wpmudev.org/blog/keeping-wordpress-secure-the-ultimate-guide/
  4. https://codex.wordpress.org/FAQ_My_site_was_hacked

← Tous les articles de la base de connaissances

Dites-nous ce qui doit rester debout.

A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.