WordPress karbantartás
Évekig nem frissült, aztán betörtek
Hazai kisvállalkozás
- Kiinduló állapot
- Az oldal közel egy évtizede nem kapott frissítést, és egy régóta ismert, régóta javított biztonsági résen jutottak be a támadók. A sablon akkori egyedi fejlesztés volt: több helyen szűrés és escape nélkül engedte tovább a bemenetet, és olyan függvényekre épült, amiket a WordPress azóta megszüntetett. Vagyis nem egy kifinomult támadás érte, hanem egy olyan, ami évek óta bármikor sikerülhetett volna.
- Amit csináltunk
- Eltávolítottuk a támadás által érintett fájlokat és minden felesleges sablont. A WordPress-t és a PHP-t támogatott verzióra emeltük, majd az egyedi sablont újraírtuk: a megszűnt függvények lecserélve, a bemenet szűrése és escape-elése pótolva, a stíluslapok és szkriptek szabályos betöltésre átállítva. Egy külső közösségi szkriptet kivettünk, így minden oldalról eltűnt egy harmadik féltől betöltött kód. Végül fájlszintű integritásfigyelést állítottunk be.
- Eredmény
- Az oldal ugyanúgy néz ki és ugyanúgy működik, mint korábban, de támogatott, frissíthető alapon fut. A fájlok bármilyen változásáról azonnal értesülünk, tehát egy következő próbálkozás nem maradhat hetekig észrevétlen.
| Mérőszám | Előtte | Utána |
|---|---|---|
| WordPress verzió | évtizedes, nem támogatott | aktuális, támogatott |
| Fájlszintű felügyelet | nincs | riasztás minden változásra |