ALL SYSTEMS OPERATIONALUPTIME 99.97%FLEET 18/18IN-MUM · US-LAX · EU-FSN EST. 2003 · +91 11 4998 4038

SAVOIRS · SCRIPTES ET PROGRAMMES

Sécurité de Wordpress - Prévention des attaques de la force brute sur Admin Connexion

Dernière mise à jour 2020-04-05

Pourquoi WordPress est-il ciblé ?

Wordpress est l'une des solutions de site Web les plus utilisées sur Internet aujourd'hui. En conséquence, il est aussi très souvent la cible d'activités malveillantes. Récemment, on a observé une tendance à l'augmentation des attaques de force brute visant à obtenir l'accès à Wordpress en tant qu'utilisateurs de niveau administrateur. Ceci est en partie dû à la nature de Wordpress et comment il est évolué dans la solution de site Web qu'il est aujourd'hui. Wordpress a été conçu à l'origine pour être un logiciel de blogging simple. Cependant, il est souvent utilisé à de nombreuses autres fins, comme le commerce électronique, les tableaux d'affichage, les revues personnelles, etc. Ces sites sont ainsi plus utiles en tant que cibles. Les pirates veulent souvent soit perturber ce trafic, soit obtenir des informations de ces sites Web.

Qu'est-ce qu'une attaque de la force brute?

L'une des méthodes pour obtenir des informations - principalement des informations LOG-IN - est d'utiliser une méthode appelée attaque FORCE BRUT. En gros, comme le nom le suggère, ils ne cachent pas l'attaque , et il n'y a pas d'efficacité à l'attaque. On pourrait dire que c'est comme prendre l'approche par fusil. Il frappe simplement le serveur à la recherche d'une chose, les informations de connexion correctes pour votre site Wordpress. Les pirates infecteront souvent d'autres systèmes informatiques et les placeront ensuite pour tenter de se connecter à l'administrateur Wordpress. L'illustration ci-dessous montre graphiquement comment le trafic d'attaque peut venir de nombreux endroits et être mélangé avec le trafic normal du site Web. L'attaque peut également venir d'un seul emplacement, mais la méthode pour essayer de casser la connexion est la même - il est simplement passer par une recherche séquentielle pour votre connexion. Les attaques de force brutales peuvent également accroître l'utilisation des ressources du site Web. Par conséquent, les attaques de force brute ne sont pas seulement essayer de casser à travers votre sécurité, mais ils sont également stimuler l'utilisation des ressources lorsque de multiples tentatives sur la connexion Wordpress se produisent.

--Attaque de force brute


Prévention des attaques de la force de la force de la presse verbale

Puisque les utilisateurs n'utilisent plus Wordpress comme solution de blogging, il n'y a pas autant d'accent sur la gestion des utilisateurs pour les propriétaires du site Wordpress. Et cela peut aussi contribuer au problème. Wordpress Site Administrators devrait régulièrement cycler leurs mots de passe et revoir leurs listes d'utilisateurs pour s'assurer que personne n'a été ajouté qui n'est pas censé être sur la liste. En particulier les utilisateurs ont ajouté comme utilisateurs de niveau administrateur. Il y a aussi des sites Wordpress qui n'exigent pas que les gens s'inscrivent pour afficher des commentaires ou d'autres actions sur le site. Pour empêcher un accès non autorisé, nous recommandons ce qui suit :



  • Bloquer l'accès au WP-LOGIN.PHP en utilisant le fichier HTACCESS en exigeant un mot de passe supplémentaire
  • Bloquer l'accès au WP-LOGIN.PHP en utilisant le fichier HTACCESS en permettant uniquement une adresse IP ou une plage d'adresses IP spécifiques
  • Trouvez un plugin qui empêche l'accès à l'écran de connexion après un nombre particulier d'essais. Le plugin devrait alors utiliser un intervalle d'inaccessibilité avant que la prochaine tentative de connexion soit autorisée.

Les deux premières méthodes utilisant le .htaccess sont recommandées car elles aideront à prévenir l'utilisation excessive des ressources.
Il n'y a aucune garantie de cela avec le plug-in, à moins que le plugin puisse limiter l'accès, peu importe combien de fois des tentatives de connexion sont faites. Les informations suivantes sont des exemples de solutions de code pour le fichier .htaccess comme indiqué ci-dessus

Méthode .HTACCESS pour refuser la connexion utilisateur en utilisant un mot de passe supplémentaire pour l'accès à wp-login:
Note:Le code ci-dessous serait dans le fichier .htaccess situé dans le fichier .htaccess situé où vous avez installé Wordpress



<FilesMatch "\.wp-login.php$">
NomAuthName "WordPress"
Type d'auto-évaluation
AuthUserFile /home/username/.htpasswd
Exiger un utilisateur valide
</FilesMatch>


Méthode .HTACCESS pour refuser la connexion utilisateur en utilisant une adresse IP spécifique ou une plage d'adresses IP:
Note:Le code ci-dessous doit être dans le fichier .htaccess situé dans le dossier WP-ADMIN. Si vous n'en voyez pas, créez un fichier texte vide et nommez-le .htaccess en l'enregistrant dans le dossier wp-admin


FichierAuthUser /dev/null
AuthGroupFile /dev/null
NomAuthName "Accès administratif seulement"
Type d'auto-évaluation
<LIMIT GET>
décision de refus,autorisation
de tous
# liste blanche Adresse IP Admin 1
permettre à partir de xx.xx.xx.xxx
# liste blanche Adresse IP Admin 2
permettre à partir de xx.xx.xx.xxx
</LIMIT>

← Tous les articles de la base de connaissances

Dites-nous ce qui doit rester debout.

A short conversation with an engineer. No quote-bot, no callback queue. We'll tell you honestly if we're not the right fit.