Ugrás a tartalomra

WordPress karbantartás

Évekig nem frissült, aztán betörtek

Hazai kisvállalkozás

Kiinduló állapot
Az oldal közel egy évtizede nem kapott frissítést, és egy régóta ismert, régóta javított biztonsági résen jutottak be a támadók. A sablon akkori egyedi fejlesztés volt: több helyen szűrés és escape nélkül engedte tovább a bemenetet, és olyan függvényekre épült, amiket a WordPress azóta megszüntetett. Vagyis nem egy kifinomult támadás érte, hanem egy olyan, ami évek óta bármikor sikerülhetett volna.
Amit csináltunk
Eltávolítottuk a támadás által érintett fájlokat és minden felesleges sablont. A WordPress-t és a PHP-t támogatott verzióra emeltük, majd az egyedi sablont újraírtuk: a megszűnt függvények lecserélve, a bemenet szűrése és escape-elése pótolva, a stíluslapok és szkriptek szabályos betöltésre átállítva. Egy külső közösségi szkriptet kivettünk, így minden oldalról eltűnt egy harmadik féltől betöltött kód. Végül fájlszintű integritásfigyelést állítottunk be.
Eredmény
Az oldal ugyanúgy néz ki és ugyanúgy működik, mint korábban, de támogatott, frissíthető alapon fut. A fájlok bármilyen változásáról azonnal értesülünk, tehát egy következő próbálkozás nem maradhat hetekig észrevétlen.
Mért eredmények a beavatkozás előtt és után
MérőszámElőtteUtána
WordPress verzió évtizedes, nem támogatott aktuális, támogatott
Fájlszintű felügyelet nincs riasztás minden változásra