Protege el área de administración de tu WordPress
20 de Agosto, 2009
Si hay una razón para que las versiones de Wordpress se sucedan a la velocidad con que lo hacen son los bug en seguridad. El hecho de que Wordpress se haya convertido en el CMS más utilizado atrae a aquellos que intentan burlar sus medidas de seguridad para hacerse con el control de miles de blogs. Por eso es muy importante que estemos actualizados siempre a la última versión de Wordpress pero también es muy interesante utilizar otras medidas para proteger nuestro panel de administración.
Para ello aquí tienes 11 consejos para mejorar la seguridad en el área de administrador de WordPress:
- Crear URLs especiales para loguearte. Así evitas el típico wp-admin y haces más difícil encontrar la página de acceso. Se recomienda usar el plugin llamado Stealth Login
- Elegir un password fuerte; al decir fuerte se refiere a incluir mayúsculas y minúsculas, números y caracteres especiales. No elijas palabras comunes o muy obvias como contraseña o password.
- Limita el número de intentos de logearse. Si un usuario sobrepasa un número de intentos determinado a la hora de iniciar sesión, dicho usuario será bloqueado. Se recomienda usar el plugin Login Lockdown
- Usa páginas seguras bajo SSL. La seguridad que ofrece el protocolo es ideal para manejar el área de administración. Hay que verificar antes con la compañía de hosting, para ver si disponemos con certificados SSL disponibles para usar. Se recomienda usar el plugin Admin SSL
- Proteger el directorio wp-admin con contraseña. Una doble protección no está demás; puedes usar un archivo .htpasswd o un plugin llamado AskApache Password Protect
- Limitar el acceso vía dirección IP: debes crear un archivo .htaccess en el directorio wp-admin con las siguientes instrucciones:
- Nunca uses el nombre de usuario admin. Ese usuario es el que se crea por default pero puede ser blanco de ataques de fuerza bruta. Lo más sensato es cambiar ese nombre por uno no tan obvio.
- Remueve los mensajes de error de la página de inicio de sesión; así eliminas pistas que los hackers pueden aprovechar para intentar descifrar tu contraseña. Para remover los errores, tienes que agregar al archivo functions.php en el directorio de tu theme:
add_filter(’login_errors’,create_function(’$a’, “return null;”));
- Usa contraseñas encriptadas; en el caso de que no cuentes con SSL, este método puede ser útil ya que encripta el password mediante una llave RSA pública. Esto se logra con el plugin Semisecure Login Reimagined
- Antivirus para WordPress: suena raro, pero esta prueba de concepto realmente ayuda a la seguridad, ya que ofrece protección en contra de exploits e inyecciones de spam.
- Actualiza la versión de WordPress a la más reciente; de esta forma obtienes mayor protección al corregir bugs y exploits presentes en versiones anteriores
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName “WordPress Admin Access Control”
AuthType Basic
order deny,allow
deny from all
# IP permitida
allow from xx.xx.xx.xxx
Crea tantas entradas como sea necesario
Via Incubaweb
Archivado en: Informática
Esta entrada fue publicada el Jueves, 20 de Agosto de 2009 a las 11:42 pm y está clasificada bajo: Informática. Puede hacer un seguimiento de los comentarios de esta entrada gracias al feed RSS 2.0. Puede dejar un comentario, o enviar un trackback desde su sitio.








