Beginner

Uunnværlige sikkerhetsutvidelser for WordPress

Picture of Richard Sutherland
Richard Sutherland

Introduksjon

WordPress er et yndet mål for automatiserte angrep. Boter gjennomsøker internett døgnet rundt, tester vanlige admin-passord, leter etter kjente sårbarheter i utvidelser og injiserer skadelig kode overalt der de finner en åpning. De aller fleste sikkerhetshendelser i WordPress kan spores tilbake til utdaterte utvidelser og svake påloggingsopplysninger, ikke til feil i selve WordPress.

Webhotellet ditt sørger for mange sikkerhetstiltak på servernivå, for eksempel brannmurer, oppdateringer av operativsystemet og vanntette skott mellom kundekontoer. Sikkerhetsutvidelser for WordPress beskytter derimot selve WordPress-applikasjonen ved å filtrere bort ondsinnet trafikk som er rettet spesifikt mot WordPress. Dette er ting som infrastrukturen til webhotellet ikke kan oppdage, fordi de skjer inne i selve applikasjonen.

Hva kan du beskytte med sikkerhetsutvidelser for WordPress?

Det fins sikkerhetsutvidelser for en rekke ulike funksjoner i WordPress. Med god forståelse av disse kategoriene kan du unngå å installere utvidelser som overlapper hverandre. Det er fire hovedområder det er verdt å kjenne til.

1. Filtrering av forespørsler (ofte kalt en “webapplikasjons-brannmur” eller WAF)

Mange sikkerhetsutvidelser reklamerer med en “brannmur”, men dette er webapplikasjons-brannmurer som fungerer annerledes enn nettverksbrannmuren som beskytter hosting-serveren din. En nettverksbrannmur filtrerer internettrafikk etter IP-adresse, portnummer og protokoll. Sikkerhetsutvidelser for WordPress kan ikke utføre denne kontrollen fordi de kjører inne i selve WordPress, etter at forespørselen allerede har nådd serveren.

Det de gjør i stedet er å undersøke innholdet i hver forespørsel i WordPress-sammenheng. Når noen sender inn et skjema, laster inn en side eller sender data til nettstedet ditt, undersøker utvidelsen forespørselen for å se etter mønstre som ligner på typiske angrep.

Et forsøk på SQL-injisering innebærer for eksempel at databasekommandoer sendes inn forkledd som skjema-inndata, i håp om å lure WordPress til å utføre kommandoene. Cross-site scripting (XSS) innebærer at små biter av JavaScript injiseres i sidene dine, noe som kan føre til at brukerdata blir stjålet eller at brukerne blir omdirigert til ondsinnete nettsteder. Utvidelsen gjenkjenner disse mønstrene og blokkerer forespørselen før WordPress behandler den.

Denne filtreringen fanger opp trusler som er spesielt rettet mot WordPress; trusler som en nettverksbrannmur ikke ville oppfatte som farlige, siden de kommer inn som vanlig nettrafikk på vanlige porter.

2. Filskanning

Selv om du har installert filtrering av forespørsler kan det av og til skje at noe slipper gjennom. Filskannere sammenligner kjernefilene i WordPress, temaene og utvidelsene dine med kjente, sikre versjoner, på jakt etter kode som er lagt til eller endret. Hvis en utvidelsesfil er blitt endret etter at utvidelsen ble installert, eller hvis en ukjent PHP-fil dukker opp i opplastingsmappen din, vil skanneren markere den.

Noen filskannere, for eksempel Wordfence, utfører denne oppgaven på din egen server. Dette belaster hostingressursene dine. Andre, som for eksempel MalCare, kopierer filsignaturer (i hovedsak fingeravtrykk av filene dine, ikke selve filene) til en ekstern tjeneste for analyse. Denne metoden belaster hostingressursene dine mindre, men den krever at du overlater dataene dine til den eksterne leverandøren.

3. Påloggingsbeskyttelse

“Brute force”-angrep er automatiserte skript som tester utallige kombinasjoner av brukernavn og passord på påloggingssiden til WordPress, helt til en av dem fungerer. Et WordPress-nettsted kan bli utsatt for hundrevis av slike forsøk hver dag uten at eieren i det hele tatt merker det.

Påloggingsbeskyttelse begrenser hvor mange mislykkede forsøk en enkelt IP-adresse kan gjøre før den blir sperret. Beskyttelsen kan også inkludere tofaktorautentisering (2FA), slik at pålogging krever både passordet og en midlertidig kode fra en app på telefonen din. En angriper som får tak i passordet ditt vil likevel ikke kunne logge på uten fysisk tilgang til telefonen din.

4. Sikkerhetsadvarsler

De fleste vellykkede angrep på WordPress utnytter kjente sikkerhetshull i utdaterte utvidelser. Når en sikkerhetsforsker oppdager en svakhet i en populær utvidelse blir detaljene etter hvert publisert i offentlige databaser.

Angripere overvåker også disse databasene, og begynner ofte å utnytte kjente sikkerhetshull så snart de er blitt offentliggjort. Noen sikkerhetsutvidelser, som Patchstack, sporer disse offentliggjorte sikkerhetshullene og varsler deg hvis det blir avdekket et problem med en utvidelse du benytter på nettstedet ditt. Dette gir deg tid til å oppdatere eller deaktivere utvidelsen før noen rekker å utnytte sikkerhetshullet.

Når flere lag av sikkerhetsutvidelser gjør mer skade enn nytte

Det kan være fristende å installere flere sikkerhetsutvidelser samtidig, som Wordfence, Solid Security og kanskje en ekstra filskanner sånn i tilfelle. Logikken virker fornuftig, men kombinasjonen av flere utvidelser kan skape problemer som er verre enn sikkerhetsutfordringene de er ment å løse.

Når to utvidelser kobler seg til de samme WordPress-prosessene for å kontrollere innkommende forespørsler, kommer de lett i konflikt med hverandre. Begge prøver å skanne de samme filene, skrive til de samme databasetabellene og filtrere den samme trafikken samtidig. Dette fører til konflikter knyttet til databasesperrer, og ofte til en merkbar forverring i responstiden.

Som regel er det best å satse på én primær sikkerhetsutvidelse som tar seg av både filtrering av forespørsler, skanning og påloggingsbeskyttelse.

Vår anbefaling: Wordfence

Wordfence Security er den mest utbredte sikkerhetsutvidelsen for WordPress. Utvidelsen er aktivert på millioner av nettsteder. Wordfence dekker alle de fire ovennevnte kategoriene med én enkelt installasjon: filtrering av forespørsler, filskanning, påloggingsbeskyttelse med tofaktorautentisering og sikkerhetsadvarsler.

Gratisversjonen gjør alt du trenger på et vanlig WordPress-nettsted. Premium-versjonen tilbyr dessuten oppdateringer av regler i sanntid (gratisversjonen mottar de samme reglene med 30 dagers forsinkelse) og raskere oppdateringer av skadevare-signaturer, men for de fleste nettsteder utgjør gratisversjonen et utmerket utgangspunkt.

Wordfence brukes som nevnt på millioner av nettsteder. Så snart en ny type angrep dukker opp på ett nettsted, blir mønsteret lagt til i reglene og distribuert til alle installasjoner.

Slik installerer du Wordfence

Hvis du aldri har installert en utvidelse via kontrollpanelet i WordPress før, er dette den generelle fremgangsmåten du følger for alle utvidelser i den offisielle WordPress-katalogen.

  1. I WordPress-kontrollpanelet går du til UtvidelserLegg til utvidelse.
  2. Skriv Wordfence i søkefeltet.
  3. Finn Wordfence Security – Firewall, Malware Scan, and Login Security i søkeresultatene. Se etter utvidelsen fra Wordfence som er oppført med millioner av aktive installasjoner.
  4. Klikk Installer nå. Når knappen endres til Aktiver, klikker du på den igjen.

Skjermbildet "Legg til utvidelser" i WordPress, der Wordfence Security vises i søkeresultatene

Etter aktivering legger Wordfence til et nytt Wordfence-menyelement i venstre sidefelt og ber deg om å fullføre konfigurasjonen av gratislisensen:

  1. Klikk Get your Wordfence license.
  2. Velg gratislisensen og bekreft at du godtar at oppdateringene av brannmuren og skadevare-signaturene i gratisversjonen kommer senere.
  3. Oppgi en ekte e-postadresse. Wordfence vil sende lisensnøkkelen til denne adressen.
  4. Gå tilbake til WordPress og klikk Install an existing license.
  5. Lim inn nøkkelen, velg om du ønsker å motta sikkerhets- og sårbarhetsvarsler via e-post, og klikk Install License.

Wordfence-dashbordet viser at Wordfence-beskyttelsen er aktivert etter at gratislisensen er installert

Konfigurer filtrering av forespørsler

Forespørselsfilteret til Wordfence (som de kaller “firewall”) vil være i læringsmodus i sju dager etter installasjonen. I løpet av denne tiden analyserer utvidelsen den normale trafikken på nettstedet ditt uten å blokkere noe, og danner seg et bilde av hvordan legitime forespørsler ser ut. Hvert WordPress-nettsted har litt forskjellige mønstre, avhengig av temaet, utvidelsene og funksjonene det bruker.

Mens Wordfence er i læringsmodus kan du bruke nettstedet ditt som vanlig. Logg inn, bla gjennom sidene, send inn skjemaer og legg ut innhold. Hvis du har et kontaktskjema eller en WooCommerce-butikk, kan du sende inn en testforespørsel eller gjennomføre en testbestilling. Filteret bruker denne aktiviteten til å etablere referanseverdier. Dette skal forhindre at filteret blokkerer ekte brukere eller forstyrrer funksjonaliteten senere.

Etter sju dager går filteret automatisk over til Enabled and Protecting-modus. Du kan når som helst sjekke statusen under WordfenceFirewall.

Wordfence Firewall-siden som viser status for læringsmodus og beskyttelse mot brute force-angrep

Manage WAF-lenken åpner brannmurinnstillingene. For et nytt nettsted bør du la brannmuren stå i Learning Mode frem til den datoen Wordfence angir. Når læringsperioden er over, bør du gå tilbake til samme side og bytte til normal beskyttelse dersom Wordfence ikke allerede har gjort det automatisk.

Optimaliser brannmuren (valgfritt)

Avhengig av hvilket webhotell du bruker kan Wordfence også vise en melding der du blir bedt om å optimalisere webapplikasjonsbrannmuren (WAF). Klikk Click Here To Configure, eller åpne WordfenceFirewallManage WAF, og klikk deretter Optimize The Wordfence Firewall. Last ned sikkerhetskopien av .htaccess når Wordfence ber om det, og klikk deretter på Continue.

Wordfence-dialogboksen "Optimize Wordfence Firewall" som viser at LiteSpeed/lsapi er valgt, samt knappene "Download .htaccess" og "Continue"

Denne optimaliseringen kan endre rekkefølgen serveren behandler forespørsler i, slik at Wordfence kan kontrollere trafikken før WordPress er fullstendig lastet inn. Når dette er gjennomført, vises Extended Protection under Protection Level på siden med brannmurinnstillinger.

Siden "Wordfence Basic Firewall Options" som viser at "Extended Protection" er aktivert for brannmuren for webapplikasjoner

Konfigurer tofaktorautentisering

Gå til WordfenceLogin Security. På denne siden kan du aktivere tofaktorautentisering for WordPress-påloggingen din.

Tofaktorautentisering innebærer at du må oppgi to faktorer for å logge inn: passordet ditt (noe du vet) og en midlertidig kode fra telefonen din (noe du har). Selv om noen stjeler eller gjetter passordet ditt, kan de ikke logge inn uten tilgang til telefonen.

Wordfence bruker autentiseringsapper til dette. Google Autentisering, Authy og Microsoft Authenticator er mye brukt. Installer en av disse på telefonen din hvis du ikke allerede har en, og gjør følgende:

  1. Åpne autentiseringsappen på telefonen.
  2. Skann QR-koden som vises på Wordfence-siden for påloggingssikkerhet.
  3. Appen genererer en sekssifret kode som endres hvert 30. sekund. Oppgi den gjeldende koden i bekreftelsesfeltet på siden.
  4. Klikk Activate.

Wordfence-siden for påloggingssikkerhet viser konfigurasjonen av tofaktorautentisering, der QR-koden og gjenopprettingskodene er skjult

Lagre gjenopprettingskodene som Wordfence viser deg. Dette er engangskoder du kan bruke til å logge inn hvis du mister tilgangen til telefonen din. Oppbevar dem på et sikkert sted utenfor nettstedet ditt, for eksempel i en passordbehandler, eller skriv dem ut på papir.

Aktiver tofaktorautentisering (2FA) for alle brukerkontoer som har administrator- eller redaktørrettigheter på nettstedet ditt. Hvis noen får tak i et admin-passord via et datainnbrudd hos en annen tjeneste, vil den andre faktoren hindre dem i å få tilgang til WordPress-systemet ditt.

Når du først er inne i Wordfence-innstillingene bør du også sjekke alternativene for beskyttelse mot brute force-angrep under WordfenceFirewall. I oversikten er Brute Force Protection atskilt fra brannmuren for webapplikasjoner. Standardinnstillingene er gode, men sørg for at sperring ved mislykkede påloggingsforsøk er aktivert. Dette begrenser hvor mange ganger en angriper kan prøve å gjette passord fra samme IP-adresse før vedkommende blir midlertidig sperret.

Kjør din første skanning

Gå til WordfenceScan og klikk på Start New Scan. Skanneren sjekker WordPress-kjernefilene, temafilene og plugin-filene dine mot kjente, sikre versjoner fra den offisielle WordPress-katalogen, ser etter kjente signaturer fra skadevare og markerer alt som er endret eller ikke hører hjemme i filene.

Wordfence Scan-siden viser skanningsstatus og status for skadelig programvare-signaturer

På et nytt nettsted bør skanningen vise at alt er i orden. Hvis den markerer noe bør du lese detaljene nøye. Wordfence forklarer hva som ble funnet, hvor det ble funnet, og hva du kan gjøre med det. Vanlige funn på et nytt nettsted er blant annet en endret .htaccess-fil (dette er ofte ikke noe problem hvis webhotellet ditt har tilpasset den under oppsettet) eller en utvidelse som ikke er blitt oppdatert i det siste.

Kjør en skanning etter at du har installert nye utvidelser, etter oppdateringer eller hvis nettstedet ditt oppfører seg uvanlig. Du kan også planlegge automatiske skanninger under WordfenceAll OptionsScan Scheduling.

Håndtering av e-poster fra Wordfence

Wordfence sender e-postvarsler om blokkerte angrep, skanningsresultater og nye sikkerhetshull i utvidelser. På et nettsted med mye bot-trafikk kan det bli veldig mange av disse varslene. Under WordfenceAll OptionsEmail Alert Preferences kan du velge hvilke varsler du ønsker å motta. Behold de viktige varslene, som administrator-pålogging, skanningsresultater og varsler om nye sikkerhetshull. Du kan heller redusere antallet mindre presserende e-poster, som for eksempel varsler om blokkering av enkeltstående IP-adresser.

Valgfritt: Cloudflare-beskyttelse på nettverksnivå

Wordfence beskytter WordPress på applikasjonsnivå. Cloudflare er noe helt annet; det fungerer som en mellomledd mellom brukerne og webhotellet ditt som filtrerer trafikken før den når fram.

Cloudflare er et godt supplement, men helt valgfritt. Wordfence alene dekker den nødvendige sikkerheten på WordPress-nivå for de fleste nettsteder. Cloudflare gir ekstra trygghet hvis nettstedet ditt har mye bot-trafikk, hvis du er bekymret for DDoS-angrep, eller hvis du har brukere fra hele verden og ønsker å dra nytte av hastighetsfordelene du får med et CDN.

Når du konfigurerer Cloudflare, endrer du domenets navnetjenere (DNS-oppføringene som forteller nettlesere hvor de skal finne nettstedet ditt) slik at de peker mot Cloudflare sitt nettverk. Hver forespørsel fra brukerne går da først gjennom Cloudflare. Cloudflare sjekker forespørselen mot sine egne trusseldatabaser, blokkerer trafikk fra kjente ondsinnede IP-adresser og absorberer DDoS-angrep, der tusenvis av maskiner overvelder en server med forespørsler i et forsøk på å sette den ut av spill. Det er bare legitim trafikk som blir videresendt til den faktiske serveren din.

Gratisversjonen av Cloudflare inkluderer grunnleggende DDoS-beskyttelse og et innholdsleveringsnettverk som lagrer de statiske filene til nettstedet (bilder, CSS, JavaScript) i cacher på servere over hele verden, slik at brukerne kan laste inn disse filene fra et sted som ligger nært dem.

Slik setter du opp Cloudflare

  1. Opprett en gratis konto på cloudflare.com.
  2. Legg til domenet ditt. Cloudflare skanner de eksisterende DNS-oppføringene dine og importerer dem.
  3. Gå gjennom de importerte DNS-oppføringene for å sikre at ingenting mangler. Oppføringen for hoveddomenet ditt bør vise et oransje skyikon, noe som betyr at trafikken blir rutet gjennom nettverket til Cloudflare.
  4. Under DNS → Records for domenet ditt viser Cloudflare to navnetjenere. Noter disse.
  5. Logg inn der du registrerte domenet ditt (hos domeneregistratoren din, som kan være STW eller en annen leverandør), og erstatt de eksisterende navnetjenerne med de som Cloudflare oppgir. Det kan ta opptil 24 timer før endringen trer i kraft overalt, selv om det som regel går raskere.
  6. Gå tilbake til Cloudflare-dashbordet og aktiver Always Use HTTPS under SSL/TLSEdge Certificates, slik at all trafikk blir kryptert.

Cloudflare-side der "Always Use HTTPS" er valgt

Slik får du Wordfence og Cloudflare til å samarbeide

Siden Cloudflare ligger mellom brukerne og serveren din, oppfatter serveren all innkommende trafikk som om den kommer fra Cloudflares IP-adresser, ikke fra den faktiske adressen til brukeren. Uten en løsning på dette kan ikke Wordfence skille mellom de ulike brukerne. Ett mislykket påloggingsforsøk fra én person kan utløse en sperring som rammer alle, fordi Wordfence må anta at all trafikken kommer fra samme sted.

For å løse dette, gå til WordfenceAll OptionsGeneral Wordfence Options og finn How does Wordfence get IPs. Velg alternativet for å bruke Cloudflare-headeren CF-Connecting-IP hvis Wordfence ikke oppdager Cloudflare riktig på egen hånd. Cloudflare legger til denne headeren i hver forespørsel den videresender, og den inneholder brukerens virkelige IP-adresse. Når denne innstillingen er aktivert kan Wordfence igjen identifisere individuelle brukere riktig.

Wordfence "General Wordfence Options"-side der innstillingen "How does Wordfence get IPs" vises, med alternativet "Cloudflare CF-Connecting-IP" valgt

Alternativer til WordFence

Wordfence er et ofte anbefalt valg for WordPress-nettsteder fordi det dekker de fleste behov i én enkelt utvidelse og har en god gratisversjon. Det finnes imidlertid også andre pålitelige alternativer du kan vurdere, avhengig av hva du prioriterer.

  • MalCare kopierer filsignaturer til sine egne servere for analyse slik at skanningen nesten ikke bruker CPU eller minne på webhotellet ditt. Hvis webhotell-abonnementet ditt har begrensede ressurser og du opplever at Wordfence-skanninger fører til treghet i travle perioder er MalCare verdt å vurdere.
  • Solid Security (tidligere iThemes Security) legger større vekt på å sikre WordPress-konfigurasjonen enn på aktiv skanning. Denne utvidelsen er spesielt god på påloggingsbeskyttelse, administrasjon av brukerroller og deaktivering av utdaterte funksjoner som boter ofte utnytter for å omgå påloggingsbegrensninger. Solid Security bruker sårbarhetsdatabasen til Patchstack som basis for filtreringsreglene.
  • Patchstack overvåker økosystemet for WordPress-utvidelser for nye sikkerhetshull og implementerer filtreringsregler for å blokkere angrep rettet mot disse hullene, noen ganger flere dager før utvikleren av utvidelsen slipper en oppdatering. Patchstack er populært blant utviklere og byråer som administrerer flere nettsteder. Tjenesten inkluderer ikke filskanning eller fjerning av skadevare, så den brukes gjerne i kombinasjon med et skanningsverktøy.

Alle disse kan fungere som din primære WordPress-utvidelse for sikkerhet. Det viktigste er å velge én og konfigurere den riktig, heller enn å legge lag på lag.

Gode vaner som har større effekt enn utvidelser

En sikkerhetsutvidelse kan ikke fikse svake grunnvoller. Følgende tiltak bidrar mer til sikkerheten til nettstedet ditt enn noen utvidelse, fordi de reduserer antall angrepsflater som hackere har tilgang til i første omgang.

  • Bruk et sterkt, unikt passord til admin-kontoen din for WordPress. Hvis du bruker det samme passordet som på et annet nettsted, og det andre nettstedet blir utsatt for et sikkerhetsbrudd, vil angripere teste det på alle WordPress-pålogginger de kan finne. En passordbehandler som Bitwarden eller 1Password genererer og lagrer sterke passord, slik at du ikke trenger å huske dem.
  • Ikke ha “admin” som brukernavn. Automatiserte boter prøver dette brukernavnet først på alle WordPress-nettsteder de finner. Velg noe som er vanskeligere å gjette.
  • Oppdater utvidelser og temaer jevnlig. De fleste sikkerhetshendelser i WordPress utnytter kjente sårbarheter i utdaterte utvidelser. I del 22 i denne veiledningsserien beskriver vi hvordan du utfører oppdateringer på en sikker måte.
  • Oppdater PHP jevnlig. Eldre PHP-versjoner slutter etter hvert å motta sikkerhetsoppdateringer, slik at kjente sikkerhetshull ikke blir rettet opp. I del 23 viser vi hvordan du kan sjekke og endre PHP-versjonen din på en sikker måte.
  • Fjern utvidelser og temaer du ikke bruker. En inaktiv utvidelse har fortsatt kodefilene sine på serveren din, og disse filene kan fortsatt inneholde sårbarheter som kan utnyttes. Del 25 omhandler opprydding.

Konklusjon

En sikkerhetsutvidelse for WordPress kan filtrere ondsinnet trafikk, skanne filer for uautoriserte endringer, styrke påloggingssiden og varsle deg om kjente sikkerhetshull i andre utvidelser. Wordfence dekker alt dette med én enkelt installasjon. Cloudflare kan legge til et valgfritt lag på nettverksnivå foran serveren din hvis nettstedet ditt trenger det. Og de grunnleggende tiltakene – sterke passord, tofaktorautentisering, oppdatert programvare og en ryddig liste over utvidelser – er viktigere enn de fleste tror.

I neste del av denne veiledningsserien tar vi for oss det andre aspektet ved sikring av nettstedet ditt: sikkerhetskopiering. Selv med solide sikkerhetstiltak på plass, er det muligheten til å gjenopprette nettstedet fra en tilstand du vet fungerer som redder deg hvis noe går riktig galt.

Neste trinn:

Suksess!

Hvis du syntes denne veiledningen var nyttig, kan du gjerne like den og dele den med andre i fellesskapet.

Skroll til toppen

Del

Del denne lenken via

Eller kopier lenken

https://stw.no/no/kunnskapssenter/wordpress/wordpress-sikkerhet-utvidelser/Kopiert!

Gi oss en tilbakemelding

Del

Del denne lenken via

Eller kopier lenken

https://stw.no/no/kunnskapssenter/wordpress/wordpress-sikkerhet-utvidelser/Kopiert!

Gi oss en tilbakemelding