Paljudel väikeettevõtetel on WordPressi lehel üks ühine probleem – sinna jääb ajapikku igasugu vana kraam alles. Mõni plugin, mida kunagi testiti. Mõni “varsti eemaldame” maandumisleht. Mõni arendaja tehtud ajutine alamleht, mille olemasolu enam isegi ei mäletata. Ja just sealt tuleb päris tihti jama.
Vaata, turvarisk ei tähenda ainult seda, et keegi proovib su parooli ära arvata. Väga sageli tuleb probleem hoopis vanast pluginast või unustatud lehest, mis ripub serveris edasi ja ootab oma momenti. Kui sul on ettevõtte koduleht või e-pood, siis see on koht, kus ei maksa lootma jääda, et “ah, küll midagi ei juhtu”.
Miks vanad pluginad on nii suur risk?
Plugin ise ei ole halb asi. WordPress töötabki suuresti pluginate peal. Aga asi on selles, et plugin on sisuliselt lisakood sinu lehel. Kui see kood on vana, uuendamata või arendaja poolt hüljatud, siis tekib auk, kust võib sisse tulla nii pahavara, spämm kui ka täitsa korralik ülevõtmine.
Ausalt öeldes on kõige salakavalam see, et vana plugin võib näida täiesti süütu. Leht justkui töötab. Midagi katki pole. Aga samal ajal võib seal olla avalik turvaauk, millest robotid juba aktiivselt läbi käivad.
- Plugin ei saa enam uuendusi
- Plugin ei ühildu uuema WordPressi versiooniga
- Pluginas on teadaolev haavatavus
- Plugin jäi alles, kuigi seda enam ei kasutata
- Plugin tuli kunagi teemaga kaasa ja keegi ei vaata seda enam
See viimane on eriti tavaline. Keegi tegi kunagi setupi ära, pani hunniku lisasid peale ja pärast ei tea keegi, milleks pooled neist üldse vajalikud on.
“Ajutine leht” ei ole tegelikult ajutine
See on klassika. Tehakse kampaanialeht, hooajaline pakkumine, testleht, vana maandumisleht või arenduskoopia. Mõte on, et see on ajutine. Aga siis tuleb elu vahele, projekt saab läbi ja leht jääbki üles.
Tegelikult võib selline ajutine leht olla ohtlikum kui põhisait ise. Miks? Sest seda ei jälgita. Seda ei uuendata. Keegi ei logi sinna sisse. Keegi ei kontrolli, kas vormid töötavad, kas pluginad on vanad või kas PHP versioon on normaalne.
Praktikas näeb see välja nii:
- Põhikoduleht on enam-vähem korras
- Serveris on vana /kampaania/ või /test/ kaust
- Seal jookseb vana WordPress või vana plugin
- Robot leiab selle üles
- Sisse murtakse sealtkaudu kogu kontole
Ja siis tekib omaniku jaoks täiesti loogiline küsimus: “Aga kuidas, kui mu päris leht oli uuendatud?” Point ongi selles, et rünnak tuli mitte päris lehest, vaid sellest unustatud nurgast.
Kust sellised unustatud asjad tavaliselt tekivad?
Neid kohti on omajagu. Mõni tekib arenduse käigus, mõni turunduskampaaniast, mõni lihtsalt katsetamisest. Väikeettevõttes on see eriti tavaline, sest kõik tehakse kiirelt ja praktiliselt – mis on täiesti arusaadav.
- vana kampaanialeht, mida enam ei reklaamita
- alamdomeen nagu test.sinufirma.ee
- arenduskoopia kaustas /dev/ või /new/
- maha jäetud vormiplugin
- slideri, popupi või backup plugina vana versioon
- teema sisse ehitatud plugin, mida keegi ei uuenda
Üldiselt ei ole probleem selles, et selline asi üldse eksisteerib. Probleem on selles, et see unustatakse ära. Ja unustatud WordPress on häkkerile palju parem kui aktiivselt hooldatud leht.
Kuidas kontrollida, kas sul on vanu riske alles?
Nii et mida päriselt teha? Alusta lihtsast auditist. Sul ei pea olema tehniline taust. Tähtis on, et käid oma lehe kriitilise pilguga üle.
Võta 20-30 minutit ja vaata läbi järgmine nimekiri:
- Logi WordPressi sisse ja ava pluginate vaade
- Kustuta pluginad, mida sa reaalselt ei kasuta
- Vaata, millal pluginat viimati uuendati
- Kontrolli, kas on olemas test- või kampaanialehti
- Küsi arendajalt või hostingu haldusest, kas serveris on vanu koopiaid
- Kontrolli, kas kõik admin-kasutajad on vajalikud
- Tee enne muudatusi backup
Kui pluginat pole vaja, ära lihtsalt deaktiveeri seda. Kustuta ära. Deaktiveeritud plugin on ikka failidena serveris olemas ja võib teatud juhtudel endiselt risk olla.
Kui sul on tunne, et pluginaid on liiga palju ja sa ei saa hästi aru, milline on kriitiline ja milline mitte, siis regulaarne WordPressi hooldus aitab selle osa päris hästi kontrolli alla saada.
Üks päris elu näide väikeettevõtte vaatest
Oletame, et sul on väike e-pood. Kaks aastat tagasi tegid jõulukampaania jaoks eraldi lehe. Sellele lisati vormiplugin, et inimesed saaksid sooduskoodi küsida. Kampaania sai läbi, leht jäi alles. Keegi ei vaadanud seda rohkem.
Nüüd, kaks aastat hiljem, on põhipood kenasti uuendatud. Aga vana kampaanialehe pluginas avastatakse turvaauk. Robot leiab URL-i üles, laeb pahatahtliku faili serverisse ja sealt edasi on juba halb. Leht hakkab spämmlehti looma või suunab külastajaid kahtlastele domeenidele.
See ei ole mingi ulme. Kui tahad näha, miks “panin turvaplugina peale ja rohkem ei mõelnud” ei ole piisav, siis loe seda artiklit: “Paigaldasin Wordfence’i ja unustasin” – miks see on ohtlik lõks.
Millised märgid viitavad, et vana leht või plugin on juba probleem?
Mõnikord on sümptomid nähtavad. Mõnikord mitte. Samas on mõned märgid, mille peale tasub kohe reageerida.
- Google või brauser kuvab hoiatust
- Lehele ilmuvad imeliku sisuga alamlehed
- Adminis on kasutajaid, keda sa ei tunne
- Hosting saadab pahavara või kahtlase faili teavituse
- Leht muutub järsku aeglaseks
- Külastajad kurdavad suunamiste või pop-upide üle
- Otsingutulemustes on su lehe all võõrad pealkirjad
Kui midagi sellist juhtub, siis ära hakka pimesi pluginaid sisse-välja klõpsima. See võib olukorda hoopis segasemaks teha. Kui asi on juba käest läinud, siis on targem võtta kohe abi lehe puhastamiseks ja taastamiseks: veebileht hakitud.
Mida teha kohe täna, et risk väiksemaks saada?
Aus plaan on parem kui ideaalne plaan, mida sa kunagi ei tee. Nii et alusta väikestest sammudest. Päris tihti piisab juba sellest, et teed ühe korraliku koristuse.
- Kustuta kõik kasutamata pluginad ja teemad
- Pane WordPressi, teemade ja pluginate update’id automaatselt või vähemalt kalendrisse
- Eemalda vanad testlehed ja arenduskoopiad
- Vaheta üleliigsed admin-kontod madalamate õiguste vastu
- Kontrolli backupi – kas see päriselt taastub ka või lihtsalt “nagu on olemas”
- Vaata üle failioigused, sest ka sealt tuleb üsna sageli jama
Seejuures failiõigused on üks teema, mille vastu eksitakse väga lihtsalt. Kui tahad sellest paremini aru saada, siis see lugu seletab hästi: Failiõigused WordPressis: millal 775 muutub vaikseks tagauksseks.
Kõige parem kaitse on rutiin, mitte paanika
Asi on selles, et enamik WordPressi turvaprobleeme ei teki ühest suurest katastroofist. Need tekivad väikestest asjadest, mis jäid liiga kauaks tähelepanuta. Vana plugin. Unustatud maandumisleht. Testkeskkond, mis jäi avalikuks. Väike viga, millest saab suur probleem.
Tegelikult ei ole vaja mingit ulmelist turvasysteemi. On vaja, et keegi vaataks lehe regulaarselt üle, teeks uuendused ära, eemaldaks vana kola ja märkaks probleeme enne, kui klient neid märkab. See ongi normaalne hooldus.
Kui sa ise ei taha selle kõigega jooksvalt tegeleda, siis vaata vähemalt üle, milline hoolduspakett su lehele mõistlik oleks. Hinnad ja variandid on siin: pricing. Vahel piisab ühest kindlast rutiinist, et hilisem suur peavalu ära hoida.
Kui sul on WordPressi lehel vanu pluginaid, kampaanialehti või testkoopiaid, siis ära lükka seda kontrolli edasi. Üks kiire koristus täna võib päästa sind üsna kallist puhastusest homme. Ja see ei ole liialdus, vaid võrdlemisi tavaline muster.