Plugin per la sicurezza WordPress che sono indispensabili per tenere lontani gli hacker

Plugin sicurezza WordPress

Rendere sicuro il tuo sito non è un’operazione che si può svolgere in una sola volta. Non esiste un interruttore che puoi impostare su “SICURO” e non preoccupartene più. La sicurezza web si sviluppa a strati e ogni livello ha lo scopo di rendere un po’ più difficile l’ingresso agli hacker. Il nostro obiettivo è creare un numero sufficiente di livelli in modo che essi si arrendano e passino a un sito con meno livelli.

Cos’è la “Sicurezza WordPress”?

Molti proprietari di siti con cui parlo pensano che la sicurezza WordPress sia data un plugin che installano o da un servizio che acquistano. Nulla potrebbe essere più lontano dalla verità. La sicurezza è una mentalità, non è una cosa specifica. È qualcosa a cui dovresti pensare ogni volta che prendi una decisione per il tuo sito web.

  • Vuoi un nuovo tema? Qual è la reputazione degli sviluppatori del tema in termini di sicurezza?
  • Vuoi aggiungere un nuovo plugin? Quanto è sicuro? Sono state segnalate vulnerabilità al suo interno?
  • Vuoi assumere una agenzia per il sito? Cosa hanno da dire gli altri sul suo lavoro? Il codice che sviluppa è sicuro?

Ogni decisione che prendi deve essere legata nella domanda “Come influirà questo sulla sicurezza del mio sito?” Se non puoi dire con certezza che la migliorerà o, almeno, che non la danneggerà, allora devi ripensare alla decisione.

L’altra analogia che uso spesso è che la sicurezza non è un’azione specifica, ma una serie di livelli che avvolgi attorno il tuo sito.

  • Il livello superiore è un firewall di rete
  • Poi c’è il firewall dell’applicazione (in WordPress, di solito è un plugin)
  • Le password complesse
  • L’autenticazione a due fattori
  • Cambiare il nome della directory wp-admin
  • Non utilizzare lo username “admin”
  • Disabilitare XML-RPC

Nessuna di queste cose da sola renderà il tuo sito sicuro. Tuttavia, tutte insieme possono rendere sicuro il tuo sito in modo che i gli hacker passino a un sito meno sicuro. Un’altra buona notizia è che al giorno d’oggi puoi proteggere facilmente il tuo sito ospitandolo su un hosting di alta qualità che si impegna a garantire la tua sicurezza.

Potresti notare che l’installazione di un certificato SSL non è nell’elenco sopra citato. Questo perché avere un certificato SSL è un’opzione considerata standard. Ciò significa che non è una misura di sicurezza, ma qualcosa da fare quando si configura qualsiasi sito web. Dal momento che è gratuito, non c’è assolutamente alcun motivo per cui un sito funzioni senza SSL. Inoltre, su SiteGround, installano certificati SSL Let’s Encrypt gratuiti subito dopo la creazione di ciascun sito, in modo che sia ancora più semplice per i clienti.

>>Se sei interessato a saperne di più sulla sicurezza di WordPress, scarica gratis il nostro eBook “21 Suggerimenti per rendere sicuro il tuo sito WordPress“<<

Quali sono i migliori plugin per la sicurezza WordPress per proteggere ogni livello del tuo sito?

Per impostare la sicurezza WordPress a più livelli sopra descritta, per la maggior parte delle persone ci vorrà un po’ di tempo. Oggigiorno quasi tutto può essere realizzato anche da chi non ha competenze tecniche ma, se non ti senti sicuro, assumi qualcuno di cui ti fidi per farlo per te.

Firewall di rete

Se stai utilizzando un hosting affidabile come SiteGround, il firewall viene configurato per te e non te ne devi preoccupare. Se non sei sicuro che il tuo hosting fornisca questo servizio, chiediglielo. Se non ricevi un chiaro “Sì, ti forniamo un firewall a livello di rete” considera un nuovo servizio di hosting.

Firewall dell’applicazione

Nell’ecosistema di WordPress, “Application Firewall” di solito significa avere un plugin. Ci sono molti buoni plugin tra cui scegliere. Di solito non consiglio plugin specifici perché non appena lo faccio, qualcuno mi scrive per dirmi che i miei consigli sono sbagliati. Tuttavia, poiché molti utenti mi hanno chiesto consigli sui plugin di sicurezza, infrangerò la mia regola e darò alcuni consigli. È importante notare che non sono in ordine di importanza.

A proposito, la maggior parte di questi plugin è molto di più di un semplice firewall per applicazione.

  • Scansione malware
  • Audit di sicurezza
  • Rafforzamento della sicurezza
  • Firewall del sito

Alcune delle aziende dietro questi plugin forniscono anche la rimozione di malware e la pulizia dei siti compromessi. Se stai cercando la massima tranquillità, questo è servizio fondamentale.

Jetpack

Jetpack è il plugin tutto-in-uno di Automattic. Ha molte funzionalità e la maggior parte non riguarda la sicurezza. Tuttavia, ha alcune funzionalità di sicurezza integrate. Se hai già installato Jetpack, considera l’acquisto delle funzionalità di sicurezza.

Se al momento non hai Jetpack installato e non hai bisogno di nessuna delle altre funzionalità, questa potrebbe non essere la soluzione migliore.

Sucuri Security

Sucuri è in circolazione da un po’ di tempo e gode di un’ottima reputazione. Oltre a offrire un firewall per applicazioni, Sucuri offre molte altre funzionalità:

  • Rimozione malware e pulizia da hacker
  • Mitigazione DDoS avanzata
  • Scansione malware e hacker frequente

Queste tre caratteristiche sono importanti e incluse nel livello base. Nel complesso, Sucuri è un’ottima offerta a tutto tondo che per la sicurezza di qualsiasi sito web.

iThemes Security Pro

Attualmente non lo sto usando ma quando lo utilizzavo era uno dei migliori, se non il migliore, sul mercato. (È importante notare che non penso che il plugin sia peggiorato in alcun modo, semplicemente le mie esigenze sono cambiate.)

Ricordo però che la sua pagina di amministrazione è complessa. Assicurati di ritagliarti del tempo per leggere e comprendere ogni opzione a tua disposizione in modo da poter prendere le decisioni giuste. Questo consiglio è ugualmente applicabile a tutti i plugin di sicurezza.

A differenza di altri plugin, iThemes ti offre tutte le funzionalità per ogni fascia di prezzo. La differenza di prezzo si basa sul numero di siti che vuoi proteggere.

Password forti

Sebbene siano disponibili plugin per questo, il supporto per password complesse è fortunatamente integrato nel core di WordPress. Ti suggerisco di imporre password complesse a qualsiasi utente che abbia un livello di sicurezza superiore a Guest o Subscriber. Se possono gestire qualcosa, dovrebbero avere almeno una password sicura.

WP 2FA

L’autenticazione a due fattori (2FA) è una delle tecnologie più recenti, ma è tra le più importanti. Gli accessi e le password possono essere rubati online, ma un telefono no. Aggiungendo la 2FA come livello di sicurezza, rendi impossibile a qualcuno di accedere al tuo sito solo perché ha avuto accesso al tuo login e password.

Un plugin che ho usato nel corso degli anni per implementare questa autenticazione è WP 2FA. Fa solo quello. Se hai già un firewall dell’applicazione che implementa l’autenticazione a due fattori usalo, altrimenti WP-2FA è una buona scelta.

[subscribe_cta]

…e il resto

Per gli altri livelli di sicurezza, tuttavia, hai ancora bisogno di aiuto. Ho provato combinazioni di dozzine di plugin diversi per implementarli e ogni volta qualcosa non è andato per il verso giusto. Non sempre i plugin funzionano bene tra loro e ti ritrovi con un pasticcio tra le mani.

Ecco perché ero entusiasta quando SiteGround ha rilasciato il suo plugin per la sicurezza WordPress. Esso include diversi livelli di sicurezza in un unico plugin.

SiteGround Security: il plugin tutto-in-uno per la sicurezza WordPress

Questo plugin è il nuovo arrivato del gruppo ma è già diventato il mio plugin di sicurezza preferito. L’ho già installato su 4 delle mie installazioni WordPress e solo una di queste è ospitata su SiteGround.

SiteGround Security è dotato di molte funzionalità di sicurezza. Ognuna di esse può essere attivata o disattivata senza disturbare il resto delle funzionalità. Le mie 4 funzionalità preferite del plugin sono le seguenti:

  • Autenticazione a due fattori
  • Disabilitazione di XML-RPC
  • Disabilitazione dello username “admin”
  • Blocca e proteggi le cartelle di sistema

Nel tempo, ho installato plugin singoli che facevano ognuna di queste cose. E ogni volta, finivo per rimuovere il plugin perché o non faceva il lavoro nel modo in cui volevo, o veniva abbandonato dai suoi sviluppatori e ostacolava l’aggiornamento del mio sistema.

SiteGround Security integra tutte e quattro queste importanti funzionalità in un unico plugin. Poiché è stato creato da SiteGround, so che non verrà mai abbandonato. Anzi, in realtà fa molto di più di queste 4 cose, quindi ti consiglio di installarlo sul tuo sito WordPress e provarlo direttamente. Non devi essere un cliente SiteGround per usarlo!

Conclusioni sulla sicurezza WordPress

Trascorrere del tempo a pensare a proteggere il tuo sito è sempre tempo ben investito. Essere sicuri di avere il sito sempre aggiornato e il più sicuro possibile, significa passare meno tempo a preoccuparsi del proprio sito e più tempo a concentrarsi sulle attività che ti interessano davvero.

Ricorda, il punto fondamentale sulla sicurezza non è bloccare il tuo sistema in modo che nessuno possa entrarci, perché poi… beh, nessuno può entrarci. Il punto è rendere il tuo sito difficile da attaccare, in modo che gli hacker si spostino su un sito in cui hanno più possibilità.

“La sicurezza è un viaggio, non una destinazione.”

— Cal Evans

DNS centralizzato per un hosting più veloce, sicuro e semplice

DNS centralizzato hosting

Due anni fa, grazie all’introduzione del Site Tools, dicemmo che il nuovo pannello ci avrebbe permesso di introdurre diversi miglioramenti del servizio. Ad oggi, continuiamo a mantenere quella promessa! Dopo aver lanciato PHP Ultraveloce, la nuova configurazione di MySQL su hosting cloud e condiviso, le nuove funzionalità di SiteGround Optimizer e molto altro ancora, abbiamo anche rielaborato il nostro servizio DNS per renderlo più veloce, sicuro, flessibile e semplice da usare. Dai un’occhiata a quello che abbiamo fatto e in che modo influisce sui siti ospitati sulla nostra piattaforma.

In cosa consiste il nuovo servizio DNS?

Diamo prima una definizione: il DNS (domain name system) è ciò che consente a un dominio di aprire un sito web specifico. Questo sistema indica su quale di tutti i server nel Web è ospitato il tuo sito. Di solito, a ciascun server corrisponde un insieme specifico di 2 nameserver e 2 IP che dovrebbero essere aggiunti nel pannello di gestione del tuo dominio affinché il sistema funzioni. Ogni server ha anche un servizio DNS installato su di esso che elabora le query DNS e mostra il sito corretto quando un visitatore digita il tuo dominio nel browser.

Con il nuovo DNS centralizzato non abbiamo più bisogno del servizio DNS installato su ciascuno dei nostri server di produzione. Siamo ora in grado di spostare tutti i nostri servizi DNS su un cluster completamente separato di più server. Questo cluster è dedicato solo al servizio DNS ed è geograficamente distribuito in tutto il mondo grazie alla fantastica tecnologia di routing Anycast. Il DNS centralizzato ci permette anche di avere una sola coppia di nameserver e IP per tutti i server che SiteGround gestisce, e questi sono:

  • ns1.siteground.net
  • ns2.siteground.net

Quali sono i vantaggi del nostro nuovo servizio DNS

Risoluzione più veloce del dominio, caricamento del sito più rapido

Quando un visitatore cerca il dominio del tuo sito, la prima cosa che fa il browser è fare una ricerca DNS per vedere su quale IP il dominio si risolve e si connette al server con quell’IP. Con la precedente configurazione DNS, le richieste provenienti da un continente diverso da quello del tuo server venivano gestite un po’ più lentamente a causa della distanza fisica tra il visitatore e il server che risolveva il tuo dominio. Ora, con il DNS centralizzato che funziona in cinque diverse località geografiche e più istanze, la risoluzione è gestita dal nodo più vicino, risparmiando ritardi di rete e migliorando la velocità di caricamento del tuo sito.

Ridondanza migliorata

Poiché la nuova configurazione DNS si basa su più macchine geograficamente disperse, essa è estremamente resiliente. Ad esempio, se uno dei server DNS si interrompe, le richieste DNS verrebbero gestite dal nodo più vicino e funzionante. Questa configurazione protegge anche dagli attacchi DDoS, poiché se c’è una quantità elevata di traffico dannoso, esso viene distribuito tra più macchine DNS e diventa molto più difficile che un attacco abbia successo. Inoltre, il servizio DNS è super scalabile e nuove macchine possono essere aggiunte facilmente ogni volta che è necessario disporre di più risorse.

Se stai utilizzando il tuo dominio contemporaneamente per l’hosting SiteGround e per altri servizi (ad esempio i tuoi record MX sono puntati su Gmail), avere il servizio DNS ospitato in una posizione diversa dal tuo sito ha un ulteriore vantaggio: nel caso in cui il tuo server di hosting si interrompa, il tuo DNS continuerà a funzionare e i tuoi servizi esterni continueranno a funzionare.

[subscribe_cta]

Migrazioni tra i server

Spostare i dati fa parte del nostro lavoro. Che si tratti di trasferire il tuo account da un vecchio hardware a uno più recente, da cPanel a macchine con Site Tools o da un vecchio data center all’infrastruttura Google Cloud, le migrazioni continueranno sempre ad esserci. Ogni volta che migriamo i server, una delle sfide più grandi è la gestione delle zone DNS. Il nuovo server viene fornito con nuovi nameserver e, una volta che i siti vengono trasferiti, i domini devono essere puntati per utilizzare i nuovi nameserver. Abbiamo aggiornato automaticamente i nameserver per tutti i domini gestiti con il nostro pannello di controllo, ma i domini esterni hanno avuto bisogno di modifiche manuali da parte dei webmaster. In entrambi i casi, si verifica una propagazione DNS che ha un potenziale impatto sui tempi di inattività.

Con il nuovo DNS centralizzato sarà molto più semplice migrare ed eseguire aggiornamenti del server in futuro. Nella maggior parte dei casi, tali migrazioni non comportano alcun tipo di modifica delle impostazioni DNS, prevenendo così eventuali problemi causati dalla propagazione.

Più comodità e semplicità d’uso

Con il DNS decentralizzato, le persone che gestiscono più siti su server diversi devono tenere traccia di diversi set di nameserver e questo potrebbe risultare scomodo. Il nuovo DNS centralizzato semplifica i processi di gestione per i nostri clienti che hanno più siti web, poiché tutti i domini di tutti i siti ospitati sulla nostra piattaforma, indipendentemente dal loro account di hosting o server, ora possono utilizzare la stessa coppia di nameserver.

Quando sarà disponibile il nuovo servizio DNS?

Tutti i nuovi siti creati sulla nostra piattaforma stanno già utilizzando il nuovo servizio DNS. Per i siti più vecchi, stiamo ora iniziando un passaggio graduale al nuovo DNS centralizzato. Aggiorneremo automaticamente i nameserver per tutti i domini registrati con noi. Per i domini esterni utilizzati sul nostro sistema, informeremo i nostri clienti tramite email, confermando quando sarà possibile aggiornare le loro impostazioni DNS a quelle nuove. Il vecchio sistema DNS continuerà ad essere supportato per diversi mesi, fino al completamento della migrazione a quello nuovo.

Una vulnerabilità critica di WooCommerce prontamente affrontata

Woo_Vulnerability_blog-post-1200x600

La scorsa settimana, il team di Woo ha annunciato una vulnerabilità critica nel plugin di eCommerce più popolare per WordPress: WooCommerce. Come descritto nel loro post, gli update di sicurezza sono stati subito lanciati a tutti i branch per tutti gli utenti che non avevano disabilitato gli aggiornamenti. Il tutto è stato fatto in modo veloce ed efficiente. Inoltre, il team di Woo è stato estremamente collaborativo fornendo tutte le informazioni necessarie che ci hanno permesso di aggiungere in modo proattivo regole di sicurezza al nostro WAF (Web Application Firewall) per un ulteriore livello di protezione. Continua a leggere per saperne di più su tutte le azioni intraprese e sui risultati.

Aggiornamenti ramificati lanciati da Woo

A causa della gravità delle vulnerabilità scoperte, il team di WooCommerce ha lavorato 24 ore su 24 per applicare patch a tutti i principali branch di rilascio. Ciò significa che non devi passare da WooCommerce 4 a 5 per proteggerti. Questi aggiornamenti sono stati subito lanciati e, se non esplicitamente disabilitati, molto probabilmente il tuo Woo è già stato patchato. Tuttavia, ti consigliamo vivamente di fare un controllo! Tutte le versioni di WooCommerce precedenti all’ultima patch sono vulnerabili. Puoi controllare la tua versione e confrontarla con la pagina delle versioni di WooCommerce (https://developer.woocommerce.com/releases/). Ad esempio, se hai WooCommerce 5.5.2 dovresti semplicemente aggiornarlo al 5.5.1. Ciò risolverà il problema di sicurezza senza compromettere alcuna funzionalità.

Protezione WAF proattiva impostata da SiteGround

Per quanto riguarda la sicurezza, abbiamo sempre creduto che essere proattivi sia l’approccio migliore. Questa particolare vulnerabilità non ha fatto eccezione. Non appena siamo stati informati dal team di Woo, abbiamo agito immediatamente e abbiamo aggiunto una nuova regola di sicurezza al nostro Web Application Firewall (WAF), un elaborato sistema per la prevenzione degli exploit, in esecuzione su tutti i nostri server. Puoi pensare al firewall come a un insieme di regole che bloccano i tentativi di exploit. Siamo costantemente attenti alle informazioni relative ai problemi di sicurezza e siamo pronti ad agire aggiungendo regole di sicurezza, in modo che il nostro sistema possa bloccare tentativi malevoli. Il WAF non corregge una falla di sicurezza di un particolare sito, che può essere sistemata solo tramite un aggiornamento di sicurezza, ma impedisce agli hacker di sfruttare questa falla per ottenere l’accesso non autorizzato al tuo sito.

[subscribe_cta]

Potresti chiederti perché creare una regola WAF quando il team di Woo è stato così veloce per rilasciare una nuova versione di sicurezza. Lo facciamo per garantire che i clienti abbiano più tempo per reagire all’exploit. Infatti, sebbene la maggior parte degli utenti di WooCommerce abbia attivi gli aggiornamenti automatici, alcuni siti non vengono aggiornati per diversi motivi: aggiornamento non riuscito, disattivato o posticipato. Alcuni webmaster preferiscono gestire gli aggiornamenti in autonomia, principalmente perché vogliono essere sicuri che l’aggiornamento non interferisca con nessuna delle funzionalità del loro sito. Dopotutto parliamo di eCommerce che probabilmente fanno affidamento su molti plugin aggiuntivi come quelli per la spedizione, i pagamenti, il tracking e molto altro. Per queste persone le regole WAF forniscono il tempo necessario ad assicurarsi che tutte le loro funzionalità critiche funzionino con la nuova versione di Woo.

Nel complesso, la gestione di questa vulnerabilità di Woo mostra come gli sforzi combinati degli sviluppatori di plugin e del tuo hosting ripaghino. Anche in situazioni di emergenza i tuoi clienti sono al sicuro e gli affari continuano come al solito!

Un SFTP Multisito per domarli tutti

SFTP Multisito

Questa è un’estate particolarmente calda in SiteGround. Nuove funzionalità si presentano una dopo l’altra! L’ultima che abbiamo aggiunto alla nostra piattaforma è l’opzione per l’accesso SFTP Multisito con un’unica chiave SSH. Da oggi in poi le persone che gestiscono siti multipli sulla nostra piattaforma non dovranno più utilizzare una chiave SSH separata per ciascun sito per poter caricare i file tramite SFTP. L’Accesso SFTP Multisito può essere utilizzato per tutti i siti che gestisci o di cui sei un collaboratore all’interno di un’unica Area Cliente. 

L’accesso SFTP Multisito è super comodo

Questa funzionalità è particolarmente utile per chi gestisce molti siti sulla nostra piattaforma. Se gestisci siti multipli, ti aiuta a non perdere tempo a creare una chiave SSH separata per ciascuno dei siti a cui desideri accedere tramite SFTP. Inoltre, non dovrai più ricordare username e hostname diversi per ogni sito. D’ora in poi puoi autenticarti per una connessione SFTP a ciascuno dei tuoi siti usando lo stesso username e hostname. Il nostro sistema ti darà l’accesso SFTP a tutti i siti che sono stati legati alla tua chiave SSH Multisito.

L’accesso SFTP Multisito è altamente sicuro

Senza dubbio, l’accesso SFTP Multisito rende più semplice la gestione dei siti. Ma non preoccuparti, questa comodità non va a discapito della sicurezza. Come con l’opzione SFTP per sito singolo, il trasferimento di file è crittografato tra il tuo computer locale e il server remoto che ospita il tuo sito. Inoltre, usiamo un metodo di autenticazione molto più sicuro di quello standard, utilizzando chiavi SSH invece di semplici password. Le chiavi hanno innegabili vantaggi per la sicurezza: sono molto più lunghe e complesse, rendendo impossibili eventuali attacchi brute-force. Inoltre, la chiave stessa non viene trasmessa durante il processo di autenticazione. Le password invece, anche quelle generate da tool specifici, sono soggette ad attacchi brute-force e spesso si basano su una password principale memorizzata su un computer che potrebbe essere infettato. E, nel caso volessi aggiungere un ulteriore livello di sicurezza, hai la possibilità di limitare facilmente l’accesso SFTP Multisito della tua chiave SSH a un IP specifico. 

[subscribe_cta]

L’accesso SFTP Multisito è facile da impostare e gestire

Per utilizzare il nostro nuovo Accesso SFTP Multisito è sufficiente creare una chiave SSH principale tramite la tua Area Cliente. Durante l’impostazione iniziale della chiave puoi scegliere il sito a cui accedere con essa. Dopo aver attivato la chiave, ogni sito che crei o di cui diventi collaboratore verrà aggiunto automaticamente ad essa. L’elenco può essere modificato in qualsiasi momento nella tua Area Cliente. Maggiori informazioni sono disponibili nel nostro tutorial dettagliato sulla chiave SSH per SFTP Multisito. 

NOTA: ovviamente, per utilizzare il nostro nuovo servizio bisogna avere più di un sito nella propria Area Cliente. Nel caso disponessi di un unico sito, puoi accedervi tramite SFTP lo stesso, ma devi utilizzare la sua chiave SSH univoca, generata nel tuo Site Tools.

Che cos’è XMLRPC e in che modo minaccia la sicurezza del tuo sito WordPress

xmlrpc

Nella directory principale di ogni sito WordPress c’è un file xmlrpc.php che in realtà esiste da prima di WordPress stesso. Prima di WordPress, al tempo di b2 (se qualcuno lo conosce), questo file è stato creato per dare ai siti un modo per comunicare tra loro e per consentire ad altre applicazioni di comunicare con il blog stesso.

Che cos’è XMLRPC?

Il nome ti dice tutto ciò che devi sapere sulla sua funzionalità.

XML – è stato progettato per accettare payload in XML. In questi giorni JSON è un formato molto più comune, ma XMLRPC precede JSON di un bel po’.

RPC – sta per Remote Procedure Call. Era uno standard in base al quale un sistema poteva chiedere a un altro sistema di fare qualcosa. In questi giorni usiamo le API (REST o Graph API) per fare la stessa cosa ma, prima che esistessero, RPC era uno dei modi per eseguire queste procedure.

Come funziona XMLRPC?

Per fare in modo che XMLRPC.php faccia qualcosa, devi fare una richiesta POST. Se non conosci il funzionamento dei browser, questo passaggio è fondamentalmente come cliccare sul pulsante Invia in un modulo, che solitamente avvia proprio una richiesta POST.

Se fai una richiesta POST a tuodominio.tld/xmlrpc.php e gli dai un payload XML correttamente formattato, puoi fare cose come creare un post sul tuo sito.

Una delle cose per cui XMLRPC veniva usato molto in passato erano i “pingback”. Quei commenti che vedi sui post che mostrano che qualcun altro si lo ha linkato sul proprio blog.

Potenziali minacce alla sicurezza provenienti da XMLRPC di WordPress

Per molto tempo XMLRPC è stato uno strumento utile. Oggi non è più così. Al giorno d’oggi tutte le funzionalità per cui veniva utilizzato XMLRPC sono gestite dalle API REST integrate. Tuttavia, anche se non è più utilizzato è ancora in giro. Chi ha nostalgia di queste cose lo vede e sorride, ma chi è attento alla sicurezza lo teme.

XMLRPC pone un paio di rischi per la sicurezza dei siti WordPress che possono provocare gravi attacchi XMLRPC.

Attacchi di brute-force tramite XMLRPC

Il primo tipo di attacco XMLRPC è un semplice Brute-Force. Poiché parte del payload XML che viene passato a WordPress contiene il login e la password dell’utente che vuole intraprendere l’azione, è facile che gli hacker provino diverse combinazioni per individuare le credenziali. Molti proprietari di siti limitano il numero di tentativi di login che un utente può effettuare prima di essere bloccato, ma non si preoccuperanno di bloccare le richieste XMLRPC, lasciando così una backdoor aperta agli hacker per cercare di trovare un modo per entrare.

Una volta che un hacker trova le credenziali corrette, è libero di compromettere il tuo sito inserendo contenuti nel database del tuo sito. Che si tratti di post, pagine o solo commenti, il risultato finale è lo stesso. Il contenuto che non hai approvato e che molto probabilmente non desideri viene pubblicato sul tuo sito.

Nella migliore delle ipotesi, questo significa commenti e post di spam. Nel peggiore dei casi, potrebbero essere post o commenti all’apparenza normali ma nei quali a cui è stato inserito un malware.

Attacchi DDoS tramite XMLRPC

Poiché uno dei modi in cui veniva utilizzato XMLRPC era il pingback, gli hacker possono usarlo per sopraffare il tuo server emettendo molte richieste tutte in una volta.

Un pingback scrive un record nel tuo database. Scrivere nel database è un’attività costosa, in termini di risorse. Mentre un singolo pingback non danneggia le prestazioni del tuo sito, centinaia o addirittura migliaia di essi contemporaneamente possono mettere in ginocchio anche il server più robusto.

Questo è chiamato attacco DDos o Distributed Denial of Service. “Distribuito” perché di solito non è una singola macchina a fare tutte le richieste, di solito è un intero gruppo di macchine sparse ovunque.

[subscribe_cta]

Come disabilitare XMLRPC in WordPress

Ci sono alcuni modi per disabilitare XMLRPC. Consiglio vivamente di farlo perché onestamente non ne hai bisogno.

File di configurazione del tuo webserver

Se hai familiarità nel bloccare le richieste tramite i file di configurazione del tuo webserver e se hai accesso a questi file, è il miglior modo per disabilitare XMLRPC. Per Apache, puoi aggiungere questo codice al file .htaccess nella directory principale del tuo sito.

<Files xmlrpc.php>

order deny,allow

deny from all

</Files>

Questo lo bloccherà subito.

File functions.php del tuo tema

Se non hai familiarità con i file di configurazione del tuo webserver, puoi aggiungere una singola riga di codice al file functions.php del tuo tema.

add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );

Assicurati di farlo correttamente, ci sono 2 underscore prima della parola “return”. Questo dirà a WordPress che non vuoi accettare richieste XMLRPC.

Installa un plugin

Infine, se non vuoi preoccuparti di aggiungere codice al functions.php del tuo tema, puoi disabilitare XMLRPC in WordPress installando un plugin. (nota: il plug fa esattamente la stessa cosa del suggerimento precedente). Ci sono diversi buoni plugin gratuiti che lo fanno e potresti già avere questa funzionalità se hai installato un plugin di Application Firewall.

In caso contrario, lasciami consigliare il mio preferito e quello che uso su tutti i miei siti per disattivare XMLRPC: SiteGround Security Plugin. Anche se non hai siti ospitati su SiteGround, puoi utilizzare questo plugin gratuito per gestire diverse impostazioni di sicurezza. Se vuoi solo bloccare XMLRPC, disattiva tutte le altre opzioni. Questa è una delle cose che amo di questo plugin, tutto è facoltativo.

XMLRPC ci ha servito bene in passato, ma i sui giorni sono finiti. È tempo di lasciarlo andare in pensione. Fino a quando gli sviluppatori di WordPress non decidono che è il momento di rimuoverlo, devi proteggere te stesso e il tuo sito disabilitandolo.