Hablemos de seguridad en wordpress, un tema delicado que muchos tendemos a descuidar pero que, sin ser paranoicos, nos debe interesar en gran medida para favorecer nuestra información y publicaciones. Seguramente no serán prácticas tan oscuras y crípticas que impidan nuestro propio acceso a wordpress o a las bases de datos. Empecemos.
Instalación de WordPress
La seguridad en wordpress arranca desde la misma instalación, que debe hacerse desde fuente confiable y preferiblemente la última versión de wordpress que esté vigente. No se trata de pasión o de fiebre por la cms, se trata que siempre la versión más nueva, corrige fallos de seguridad de las anteriores, lo que nos da cierta ventaja sobre los “cacos” o ”malandrines” de la web.
Actualizaciones, nuevas versiones
Esto mismo aplica para cuando hayan actualizaciones, vale la pena hacerlas, pues estos parches de seguridad mejorar nuestras condiciones de supervivencia en la web. Puede ser una tarea tediosa para muchos, estar ingresando a su zona de administración, para estar actualizando su wordpress; para otros que ingresamos a diario y publicamos cosas, hace parte de las rutinas. De ahí que sea peligroso tener abandonado nuestra cms sin ingresar de cuando en cuando para hacer estas actualizaciones. Es crucial, casi cuestion de vida o muerte.Retire así mismo plugins y temas inactivos.
Servidores
La seguridad en worpress tiene que ver mucho con el tipo de servidor que use su empresa de hosting y con las medidas de seguridad internas que su alojamiento web toma para prever y alejar todo tipo de ataques a la información allí almacenada. No escoja su servicio de hosting web guiándose solo por el precio o por parámetros que nada tenga que ver con calidad, servicio y seguridad de sus blogs y sitios web. Ahora, si tiene la suerte ( o la desdicha) de un servidor compartido, pues el riesgo es mayor. Averigüe con su proveedor de hosting cuales medidas disuasivas o filtros de seguridad manejan en su servidor.
Conexiones inseguras
Hay otro tipo de vulnerabilidades propias de internet o de la red desde la cual usted se conecta. Por ejemplo, no espere que una conexión en un locutorio o cafe internet, tenga cifrado de datos, un firewall optimizado y un antivirus que detenga malware, virus o spyware nocivos para su wordpress. Y eso sin contar con que en conexiones publicas (pc o cabinas con equipos que cualquiera usa) normalmente hay keylogger para robar contraseñas y nombres de usuario. Sea este el momento de recordar la lectura de seguridad informatica y virus, un par de artículos donde doy pautas de sentido común respecto a la seguridad.
Su propio pc
Un antivirus actualizado, escaneos frecuentes; un firewall activo, evita que desde su propio equipo esté subiendo virus y malware a su servidor. Navegación segura; hay muchos sitios webs que transmiten sus infecciones solo por ingresar allí.
Contraseñas o passwords
Otro tipo de recomendaciones de seguridad tiene que ver con la vulnerabilidad de las contraseñas que normalmente usamos, muy cortas (4 caracteres, cuando lo ideal es más de 6-después del último ataque de fuerza bruta sugiero 20 e inclusive 30-, que incluyan caracteres alfanuméricos, así como mayúsculas y minúsculas) o muy evidentes; pero no hay que olvidar el nombre de usuario. Sugiero leer este articulo ilustrativos: passwords. Y así suene trillado, que su nombre de usuario no sea admin o 1 por favor, estaría, entregando su sitio en bandeja de plata.Tampoco editor o moderator, por favor.
Contraseñas de baja calidad
Algunas contraseñas de baja calidad (fácilmente burlables) pudieran ser: “1234″, “12345678″, “password”, “jesus,” “ninja,” “mustang,” “password1,” y “bienvenido”; otras terribles serían “abc123″, “qwerty”,”dragon”, “111111″, “iloveyou”, “123123″, su primer o segundo nombre, su numero de documento de identidad, su año de nacimiento.
Los hackers no se sientan toda la noche a probar manualmente si una funciona y otra no, se automatizan los procesos; como se dice en el medio, no se trata de algo personal, solo son negocios. Usan lo que en principio se conoce como técnica de ataque de diccionario, donde se trata de derrotar un sistema de cifrado o mecanismo de autenticación, intentando descifrar sus contraseñas, como un diccionario, en un orden establecido.
Consejos sobre contraseñas
Cambie sus contraseñas con frecuencia; no las comparta; no las escriba, mejor, use un administrador de contraseñas del tipo Keepass o Lastpass
Permisos administrativos
Fíjese así mismo en los permisos administrativos de su archivos y directorios web, ajustando lo que necesite al respecto.
Copias de seguridad
Haga frecuentes copias de seguridad de su base de datos y de los contenidos de su sitio, no vaya y sea que lo echen abajo y no posea soporte para restaurarlo.
Plugins
Además de lo anterior, vale la pena implementar el plugin wordpress firewall (que ni es de mi autoría ni se vende-o me dan comisiones por venderlo- ni es de un amigo ni nada por el estilo), una extensión que he descubierto aleja muchas vulnerabilidades y hackers de mi sitio en wordpress; la recomiendo.
Otro plugin estupendo es Better WP Security que reduce ostensiblemente la probabilidad de ser hackeado, incluye opciones de bloqueos para ips y agents users.
Un plugin genial también en este tipo de prevenciones y controles, BulletProof Security, así como Wordfence Security, File Monitor Plus y WP Time Machine.
Buscar vulnerabilidades
Vamos así mismo a buscar vulnerabilidades en la instalación de wordpress y en sus plugins; un buen sitio para enterarse es secunia; el mismo portal oficial de wordpress ayuda en esto