وردپرس با اختلاف محبوبترین راه ساختن یک وب سایت است. این محبوبیت متاسفانه عوارضی را نیز در کنار خود دارد و سایتهای وردپرس را به هدفی جذاب برای آنهایی که در تمام دنیا دنبال ضرر رساندن هستند تبدیل کرده است. این ممکن است باعث شود فکر کنید که آیا وردپرس برای مدیریت این حملهها به قدر کافی امن است یا خیر و امنیت سایت وردپرس چگونه است.
در ابتدا با خبری بد آغاز میکنیم: هر سال صدها هزار سایت وردپرس هک میشوند.
به نظر ترسناک میرسد درست است؟ اما نه زیاد. چون خبرهای خوبی هم وجود دارند:
حملهی هکرها به دلیل آسیبپذیری آخرین نرمافزار هستهای وردپرس نیست. اکثر سایتها به دلیل مشکلاتی که کاملا قابل پیشگیری هستند، هک میشوند. مانند بهروز رسانی نکردن یا استفاده از کلمه عبورهای ناامن.
در نتیجه پاسخ به این سوال که « آیا وردپرس امن است؟ » به نکات ریز و ظریفی نیاز دارد.
برای این کار، موضوع را از چند زاویه مختلف پوشش میدهیم:
خب، شما میدانید که سالانه وبسایتهای وردپرسی بسیاری هک میشوند. اما، این اتفاق چگونه رخ میدهد؟ آیا یک مشکل جهانی در وردپرس است؟ یا موضوع از فعالیتهای وبمسترها ناشی میشود؟
در ادامه دلیل هک شدن اغلب سایتهای وردپرسی با توجه به دادههای جمعآوری شده، آورده شده است.
در اینجا یک همبستگی پیشبینی شدهای با گزارش ۲۰۱۷ سوکوری از وبسایتهای هک شده وجود دارد. بین تمام سایتهای هک شده وردپرس، سوکوری نگاهی داشته به ۳۹.۳درصد آنها که تاریخ نرمافزار اصلی وردپرسشان در زمان وقوع حادثه منقضی شده بوده است.
پس شما بلافاصله میتوانید رابطه نزدیک بین هک شدن و استفاده از یک نرمافزار تاریخ گذشته را ببینید. اما این موضوع پیشرفت قابل ملاحظهای از سال ۲۰۱۶ داشته که این آمار ۶۱ درصد بوده است.
طبق پایگاهداده آسیبپذیری WPScan، حدود ۷۴درصد آسیبپذیریهای شناخته شده، در نرمافزار اصلی وردپرس بودهاند. اما نکته تعجبآور اینجاست: نسخههایی که بیشترین آسیبپذیری را داشتهاند به وردپرس X.۳ بازمیگردد.
اما متاسفانه تنها ۶۲ درصد از سایتهای وردپرس از آخرین نسخه استفاده میکنند که باعث میشود بسیاری از سایتها همچنان نسبت به هکرها، آسیبپذیر باشد در حالی که این امر قابل پیشگیری است.
در نهایت میتوانید این ارتباط را یک بار دیگر با آسیبپذیری اساسی وردپرس REST API در فوریه ۲۰۱۷ ببینید. جایی که صدها هزار سایت با مشکل روبهرو شدند.
وردپرس ۴.۷.۱ شامل ایرادهای میشد که برای آسیب زدن به آن سایتها مورد استفاده قرار گرفتند. اما چند هفته پیش از آنکه از آن عیب و ایرادها سوءاستفاده شود، وردپرس ۴.۷.۲ ارائه شد تا تمام نواقص را رفع کند.
تمام مالکان سایتهای وردپرسی که بخشهای امنیت اتوماتیک را غیرفعال نکرده بودند یا بیدرنگ به نسخه جدید وردپرس بهروز رسانی کرده بودند، در اما ماندند. اما کسانی که از بهروز رسانی استفاده کردند به مشکل خوردند.
نکته:تیم امنیتی وردپرس در خصوص رفع مشکلات در نرمافزار اصلی وردپرس و امنیت سایت وردپرس ، بسیار خوب کار میکند. اگر شما به موقع تمام بهروز رسانیهای امنیتی را به کار بگیرید، احتمال اینکه سایت شما با مشکلی به علت آسیبپذیریهای هستهای روبهرو شود،کم است. اما اگر این کار را نکنید، وقتی ویروسی وارد کار شود، شما ریسک کردهاید.
یکی از چیزهایی که افراد در خصوص وردپرس خیلی دوست دارند، آرایش گیجکننده تمها(پوسته) و افزونههای آن است. در زمان نوشتن این مطلب، بیش از ۵۶ هزار مورد در مخزن وردپرس و هزاران افزونه پرمیوم دیگر در اینترنت پخش شدهاند.
با این که اینها گزینههای عالی جهت گسترش سایت شما هستند، هر بسط ، مسیر بالقوه جدیدی برای یک هکر است. در حالی که غالب توسعهگران وردپرس در خصوص دنبال کردن استانداردهای کدی و استفاده سریع از هر بهروز رسانی خوب عمل میکنند، همچنان چند مشکل بالقوه وجود دارد:
در گزارشی از Wordfence در خصوص مالکان سایتهای هک شده، بیش از ۶۰ درصد آنها میدانند که هکر چگونه با استفاده از ویژگی آسیبپذیری یک تم یا افزونه وارد شده است.
به طور مشابه در گزارش ۲۰۱۶ سوکوری، تنها ۳ افزونه برای بیش از ۱۵ درصد سایتهای هک شدهی مورد بررسی ، مقصر شناخته شدند.
آسیبپذیری این افزونهها مدتها بوده که شناخته شده ، اما مالکان سایتها تنها افزونه را جهت حفاظت از سایت خود بهروز رسانی نکرده بودند.
نکته: تمها و افزونههای وردپرس فرانویسهای را ایجاد میکنند و باعث میشوند سایت وردپرس شما به روی هکرها باز شود و امنیت سایت وردپرس شما به خطر بیافتد. با این حال بخش اعظم این ریسک را میتوان با استفاده از بهترین شیوهها متوقف کرد. افزونههای خود را بهروز نگه دارید و آنها را تنها از منابع قابل اعتماد نصب کنید.
همچنین باید انجمنهای گواهی عمومی همگانی (GPL) افزونه پرمیوم وردپرس را دریافت کنید. در حالی که وردپرس تحت GPL گواهی گرفته و این عالی است و یکی از دلایلی است که ما وردپرس را دوست داریم، خریدار باید آگاه باشد. به این افزونهها گاه افزونه تهی نیز اطلاق میشود.
خرید افزونه از انجمنهای GPL به این معناست که شما دارید به یک شخص ثالث اعتماد میکنید که آخرین نسخه بهروز رسانیها را از توسعه دهنده دریافت کند و اکثر مواقع شما هیچ پشتیبانی دریافت نمیکنید. دریافت بهروز رسانیهای افزونه از توسعهدهنده ، ایمنترین مسیر است. همچنین ما طرفدار توسعهدهندگان و کار سخت آنها هستیم!
برای مطالعه ادامه متن به امنیت سایت وردپرس مراجعه کنید.