<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Блог про блоги от Дмитрия Донченко &#187; Безопасность</title>
	<atom:link href="http://blogproblog.com/category/bezopasnost/feed/" rel="self" type="application/rss+xml" />
	<link>http://blogproblog.com</link>
	<description>неКраткое описание про блоги и блоггеров</description>
	<lastBuildDate>Wed, 25 Apr 2012 05:41:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
		<item>
		<title>Уязвимость в Timthumb.php</title>
		<link>http://blogproblog.com/uyazvimost-v-timthumb-php/</link>
		<comments>http://blogproblog.com/uyazvimost-v-timthumb-php/#comments</comments>
		<pubDate>Wed, 21 Dec 2011 13:37:47 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1261</guid>
		<description><![CDATA[В последнее время все чаще обращаются люди у которых взломали WordPress блог, выглядит это всегда по разному, иногда появляется какая-то непонятная реклама на блоге, иногда просто ссылки которые вы не проставляли, иногда это вообще не заметно, но через сервер на котором расположен блог проводят рассылку спама и прочие всякие гадости. Самый популярный способ взлома блога [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/uyazvimost-v-plagine-wp-syntax/' rel='bookmark' title='Уязвимость в плагине WP-Syntax'>Уязвимость в плагине WP-Syntax</a></li>
<li><a href='http://blogproblog.com/ocherednyie-problemyi-s-bezopasnostyu-wordpress-org/' rel='bookmark' title='Очередные проблемы с безопасностью WordPress.Org'>Очередные проблемы с безопасностью WordPress.Org</a></li>
<li><a href='http://blogproblog.com/wp-trackback_dos_attack/' rel='bookmark' title='DOS аттака на WordPress через файл wp-trackback.php'>DOS аттака на WordPress через файл wp-trackback.php</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>В последнее время все чаще обращаются люди у которых<strong> взломали WordPress</strong> блог, выглядит это всегда по разному, иногда появляется какая-то непонятная реклама на блоге, иногда просто ссылки которые вы не проставляли, иногда это вообще не заметно, но через сервер на котором расположен блог проводят рассылку спама и прочие всякие гадости.</p>
<p>Самый популярный способ взлома блога на данный момент является уязвимость в скрипте <strong>timthumb.php</strong> который отвечает за автоматическое создание иконок или превьюшек для записей в вашем блоге. Если в вашем шаблоне существует такая функция, значит с вероятностью 99% она реализована именно с помощью этого скрипта.</p>
<p>Чаще всего он находится в папке с темой вашего блога /wp-content/themes/название темы/ и называется или <strong>thumb.php</strong> или <strong>timthumb.php.</strong></p>
<p>О уязвимости в этом файле писалось уже довольно давно и много, но тем не менее и сейчас происходят взломы с помощью этого файла.</p>
<p>Что делать, чтобы обезопасить свой блог?</p>
<ol>
<li>Убедитесь в том, что этот скрипт у вас самой новой версии, на данный момент актуальная 2.8.4, скачать можно <a href="http://code.google.com/p/timthumb/">здесь</a>.</li>
<li>Если вы не знаете что и как, где искать и что качать, просто установите плагин, который называется <a href="http://wordpress.org/extend/plugins/timthumb-vulnerability-scanner/">Timthumb Vulnerability Scanner</a>, после установки и активации плагина, он проверяет папку с темами вашего блога и сообщает если найдены уязвимые файлы скрипта timthumb.php, а также предлагает обновить их.</li>
</ol>
<p>Работа плагина выглядит примерно так:</p>
<p><a href="http://blogproblog.com/wp-content/uploads/2011/12/Timthumb-Scanner.jpg"><img class="aligncenter size-full wp-image-1262" title="Сканер уязвимостей - Timthumb Scanner" src="http://blogproblog.com/wp-content/uploads/2011/12/Timthumb-Scanner.jpg" alt="" width="778" height="364" /></a></p>
<p>Надеюсь у вас все получится, если не получается, обращайтесь будем решать проблему вместе. Если ваш блог уже взломали, также обращайтесь попробуем все исправить. Не забывайте делать <a title="Обновление плагина wp-time-machine" href="http://blogproblog.com/wp-time-machine-update/">резервные копии</a> и следить за <a title="20 советов по безопасности WordPress" href="http://blogproblog.com/wordpress-security/">безопасностью блога</a>.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1261&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/uyazvimost-v-plagine-wp-syntax/' rel='bookmark' title='Уязвимость в плагине WP-Syntax'>Уязвимость в плагине WP-Syntax</a></li>
<li><a href='http://blogproblog.com/ocherednyie-problemyi-s-bezopasnostyu-wordpress-org/' rel='bookmark' title='Очередные проблемы с безопасностью WordPress.Org'>Очередные проблемы с безопасностью WordPress.Org</a></li>
<li><a href='http://blogproblog.com/wp-trackback_dos_attack/' rel='bookmark' title='DOS аттака на WordPress через файл wp-trackback.php'>DOS аттака на WordPress через файл wp-trackback.php</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/uyazvimost-v-timthumb-php/feed/</wfw:commentRss>
		<slash:comments>6</slash:comments>
		</item>
		<item>
		<title>Очередные проблемы с безопасностью WordPress.Org</title>
		<link>http://blogproblog.com/ocherednyie-problemyi-s-bezopasnostyu-wordpress-org/</link>
		<comments>http://blogproblog.com/ocherednyie-problemyi-s-bezopasnostyu-wordpress-org/#comments</comments>
		<pubDate>Wed, 22 Jun 2011 06:59:34 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1223</guid>
		<description><![CDATA[Сегодня рано утром команда WordPress обнаружили что в нескольких популярных плагинах (AddThis, WPtouch, и W3 Total Cache) содержатся умело замаскированные бэкдоры. Они также определили что эти бэкдоры были внедрены не авторами плагинов. К плагинам выпустили обновления и закрыли доступ к каталогу плагинов (скачать и установить что-то можно, опубликовать новый плагин нельзя) и занимаются поисками других [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/luchshiy-plagin-keshirovaniya-dlya-wordpress/' rel='bookmark' title='Лучший плагин кэширования для WordPress'>Лучший плагин кэширования для WordPress</a></li>
<li><a href='http://blogproblog.com/hotfix_wordpress_3_0_5/' rel='bookmark' title='Hotfix для WordPress 3.0.5'>Hotfix для WordPress 3.0.5</a></li>
<li><a href='http://blogproblog.com/problemyi-s-plaginom-wp-email/' rel='bookmark' title='Проблемы с плагином WP-Email'>Проблемы с плагином WP-Email</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Сегодня рано утром команда WordPress обнаружили что в нескольких популярных плагинах (<strong>AddThis</strong>, <strong>WPtouch</strong>, и <strong><a href="http://blogproblog.com/plagin-keshirovaniya-w3-total-cache/">W3 Total Cache</a></strong>) содержатся умело замаскированные бэкдоры. Они также определили что эти бэкдоры были внедрены не авторами плагинов. К плагинам выпустили обновления и закрыли доступ к каталогу плагинов (скачать и установить что-то можно, опубликовать новый плагин нельзя) и занимаются поисками других подозрительных плагинов.</p>
<p>Пока ведутся поиски подозрительных плагинов и выясняется каким образом в эти плагины были внедрены бэкдоры, в целях безопасности Wodpress.Org решили сбросить все пароли пользователей. Теперь для того чтобы пользоватся форумами и другими сервисами WordPress.Org вам необходимо получить <a href="http://wordpress.org/support/bb-login.php">новый пароль</a>.</p>
<p>Также в очередной раз команда WordPress напоминает пользователям о том, что в целях повышения безопасности, необходимо для разных сервисов использовать разные пароли.</p>
<p>Также если вы используете один из этих плагинов (<strong>AddThis</strong>, <strong>WPtouch</strong>, и <strong>W3 Total Cache</strong>), обязательно зайдите в панель администрирования блога, и установите обновления для каждого из них.</p>
<p>(<em>Конечно приятно, что команда WordPress так быстро реагирует на появляющиеся уязвимости, но не очень приятно что они возникают таким глупым образом. Совсем не могу придумать каким образом в коде плагинов, без участия авторов, появились бэкдоры. От себя скажу, что если один из этих плагинов установлен на вашем блоге, обновлятся нужно уже сейчас.</em>)</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1223&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/luchshiy-plagin-keshirovaniya-dlya-wordpress/' rel='bookmark' title='Лучший плагин кэширования для WordPress'>Лучший плагин кэширования для WordPress</a></li>
<li><a href='http://blogproblog.com/hotfix_wordpress_3_0_5/' rel='bookmark' title='Hotfix для WordPress 3.0.5'>Hotfix для WordPress 3.0.5</a></li>
<li><a href='http://blogproblog.com/problemyi-s-plaginom-wp-email/' rel='bookmark' title='Проблемы с плагином WP-Email'>Проблемы с плагином WP-Email</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/ocherednyie-problemyi-s-bezopasnostyu-wordpress-org/feed/</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Новая версия WordPress 3.1.2</title>
		<link>http://blogproblog.com/novaya-versiya-wordpress-3-1-2/</link>
		<comments>http://blogproblog.com/novaya-versiya-wordpress-3-1-2/#comments</comments>
		<pubDate>Tue, 26 Apr 2011 19:45:07 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Новости]]></category>
		<category><![CDATA[Уязвимости]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1181</guid>
		<description><![CDATA[Вышла новая версия WordPress 3.1.2, насколько я понял обычное исправление безопасности, очередная проблема с блогами в которых несколько пользователей. Данная версия исправляет ошибку, используя которую зарегистрированный пользователь с правами &#171;Участник&#187; может опубликовать запись в блоге. В итоге, если у вашем блоге есть несколько пользователей и некоторые из них с такими правами доступа, обязательно установите это [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/wordpress-2-8-6/' rel='bookmark' title='WordPress 2.8.6'>WordPress 2.8.6</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-3-0-3/' rel='bookmark' title='Новая версия WordPress 3.0.3'>Новая версия WordPress 3.0.3</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Вышла новая версия WordPress 3.1.2, насколько я понял обычное исправление безопасности, очередная проблема с блогами в которых несколько пользователей.</p>
<p>Данная версия исправляет ошибку, используя которую зарегистрированный пользователь с правами &laquo;Участник&raquo; может опубликовать запись в блоге.</p>
<p>В итоге, если у вашем блоге есть несколько пользователей и некоторые из них с такими правами доступа, обязательно установите это обновление.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1181&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/wordpress-2-8-6/' rel='bookmark' title='WordPress 2.8.6'>WordPress 2.8.6</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-3-0-3/' rel='bookmark' title='Новая версия WordPress 3.0.3'>Новая версия WordPress 3.0.3</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/novaya-versiya-wordpress-3-1-2/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Новая версия WordPress 3.1.1</title>
		<link>http://blogproblog.com/wordpress_3_1_1/</link>
		<comments>http://blogproblog.com/wordpress_3_1_1/#comments</comments>
		<pubDate>Wed, 06 Apr 2011 08:51:11 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Новости]]></category>
		<category><![CDATA[Обновления]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1175</guid>
		<description><![CDATA[Вышла новая версия WordPress 3.1.1 глобальных изменений в этой версии нет, в основном работа с ошибками и уязвимостями в WordPress блогах. Улучшение безопасности при загрузке медиа-файлов Повышение производительности Исправления для поддержки IIS6 Также в этой версии исправлены три уязвимости безопасности, поэтому команда wordpress.org рекомендует обновиться до этой версии, если же обновлятся лень, убедитесь в том [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-271/' rel='bookmark' title='Новая версия WordPress 2.7.1'>Новая версия WordPress 2.7.1</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-2-8-5/' rel='bookmark' title='Новая версия WordPress 2.8.5'>Новая версия WordPress 2.8.5</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Вышла новая версия <strong>WordPress 3.1.1</strong> глобальных изменений в этой версии нет, в основном работа с ошибками и уязвимостями в WordPress блогах.</p>
<ul>
<li>Улучшение безопасности при загрузке медиа-файлов</li>
<li>Повышение производительности</li>
<li>Исправления для поддержки IIS6</li>
</ul>
<p>Также в этой версии исправлены <strong>три уязвимости безопасности</strong>, поэтому команда wordpress.org рекомендует обновиться до этой версии, если же обновлятся лень, убедитесь в том что у вас установлен плагин <a href="http://blogproblog.com/hotfix_wordpress_3_0_5/">Hotfix</a> и он обновлен до последней версии.</p>
<p>Обновиться можно вручную, скачав новую версию WordPress с сервера, либо через панель администрирования, в разделе &laquo;Консоль&raquo;&nbsp;&mdash; &laquo;Обновления&raquo;.</p>
<p>В постовом сегодня предлагают скачать отличные <a href="http://my-desktop.ru">обои</a> для рабочего стола.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1175&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-271/' rel='bookmark' title='Новая версия WordPress 2.7.1'>Новая версия WordPress 2.7.1</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-2-8-5/' rel='bookmark' title='Новая версия WordPress 2.8.5'>Новая версия WordPress 2.8.5</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/wordpress_3_1_1/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Hotfix для WordPress 3.0.5</title>
		<link>http://blogproblog.com/hotfix_wordpress_3_0_5/</link>
		<comments>http://blogproblog.com/hotfix_wordpress_3_0_5/#comments</comments>
		<pubDate>Thu, 10 Feb 2011 08:54:33 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Плагины]]></category>
		<category><![CDATA[Обновления]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1152</guid>
		<description><![CDATA[Довольно давно высказывалась мысль о том, чтобы ускорить реагирование команды WordPress на появление новых уязвимостей или ошибок в движке WordPress и при этом не выпускать постоянные обновления. Собственно метод найден весьма оригинальный, для того чтобы своевременно получать исправления ошибок и безопасности, теперь достаточно установить плагин, который называется Hotfix и следить за своевременным обновлением плагина. Я [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/wp_plugin_login_lockdown/' rel='bookmark' title='Безопасность WordPress: плагин Login LockDown'>Безопасность WordPress: плагин Login LockDown</a></li>
<li><a href='http://blogproblog.com/antivirus-dlya-wordpress/' rel='bookmark' title='Антивирус для WordPress'>Антивирус для WordPress</a></li>
<li><a href='http://blogproblog.com/wp-time-machine-update/' rel='bookmark' title='Обновление плагина wp-time-machine'>Обновление плагина wp-time-machine</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Довольно давно высказывалась мысль о том, чтобы ускорить реагирование команды WordPress на появление новых уязвимостей или ошибок в движке WordPress и при этом не выпускать постоянные обновления.</p>
<p>Собственно метод найден весьма оригинальный, для того чтобы своевременно получать исправления ошибок и безопасности, теперь достаточно установить плагин, который называется <a title="Плагин для обновления WordPress" href="http://wordpress.org/extend/plugins/hotfix/">Hotfix</a> и следить за своевременным обновлением плагина. Я думаю для пользователя это намного проще, чем постоянно обновлять весь блог.</p>
<p>Это не означает что теперь не нужно будет обновлять WordPress вообще, но значит что исправления можно будет установить проще и быстрее. Таким образом вы можете отложить на некоторое время обновление своего блога, но рекомендую с этим не затягивать.</p>
<p>Плагин устанавливает исправления для различных версий WordPress, в зависимости от того какая версия установлена на вашем блоге.</p>
<p>Таким образом установив этот плагин, вы упрощаете себе задачу по содержанию движка блога в актуальном состоянии, но все же не забывайте о том, что периодически нужно обновлять весь блог.</p>
<p>Установить плагин можно <a href="http://wordpress.org/extend/plugins/hotfix/">скачав</a> его с каталога плагинов WordPress, либо воспользовавшись автоматической установкой плагина, с поиском по слову &laquo;Hotfix&raquo;.</p>
<p>Удачного всем дня и хорошего настроения.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1152&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/wp_plugin_login_lockdown/' rel='bookmark' title='Безопасность WordPress: плагин Login LockDown'>Безопасность WordPress: плагин Login LockDown</a></li>
<li><a href='http://blogproblog.com/antivirus-dlya-wordpress/' rel='bookmark' title='Антивирус для WordPress'>Антивирус для WordPress</a></li>
<li><a href='http://blogproblog.com/wp-time-machine-update/' rel='bookmark' title='Обновление плагина wp-time-machine'>Обновление плагина wp-time-machine</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/hotfix_wordpress_3_0_5/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
		<item>
		<title>Обновление безопасности WordPress 3.0.5</title>
		<link>http://blogproblog.com/security_update_wordpress_3_0_5/</link>
		<comments>http://blogproblog.com/security_update_wordpress_3_0_5/#comments</comments>
		<pubDate>Tue, 08 Feb 2011 04:59:54 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Новости]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1147</guid>
		<description><![CDATA[Вышла новая версия WordPress 3.0.5 в которой исправлены некоторые уязвимости. Данное обновление стоит обязательно установить тем, у кого на блоге присутствуют сторонние пользователи с правами автора, это могут быть коллективные блоги. Воспользовавшись данной уязвимостью сторонний пользователь с правами автора мог просматривать черновики и записи которые ему не принадлежат. Также улучшена безопасность в работе плагинов. Кроме [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/vazhno-obnovlenie-bezopasnosti-wordpress-3-0-4/' rel='bookmark' title='Важно! Обновление безопасности WordPress 3.0.4'>Важно! Обновление безопасности WordPress 3.0.4</a></li>
<li><a href='http://blogproblog.com/obnovlenie-wordpress-3-0-2/' rel='bookmark' title='Обновление WordPress 3.0.2'>Обновление WordPress 3.0.2</a></li>
<li><a href='http://blogproblog.com/massovoe-obnovlenie-plaginov-v-wordpress-2-9/' rel='bookmark' title='Массовое обновление плагинов в WordPress 2.9'>Массовое обновление плагинов в WordPress 2.9</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Вышла новая версия WordPress 3.0.5 в которой исправлены некоторые уязвимости. Данное обновление стоит обязательно установить тем, у кого на блоге присутствуют сторонние пользователи с правами автора, это могут быть коллективные блоги.</p>
<p>Воспользовавшись данной уязвимостью сторонний пользователь с правами автора мог просматривать черновики и записи которые ему не принадлежат.</p>
<p>Также улучшена безопасность в работе плагинов.</p>
<p>Кроме обновления 3.0.5 выпущен новый релиз-кандидат 3.1 RC 4, в нем также исправлены некоторые ошибки и уязвимости безопасности.</p>
<p>Рекомендуется всем скачать и установить новую версию <a href="http://ru.wordpress.org/releases/">WordPress 3.0.5</a>, либо воспользоваться автоматическим обновлением в панели администрирования блога.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1147&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/vazhno-obnovlenie-bezopasnosti-wordpress-3-0-4/' rel='bookmark' title='Важно! Обновление безопасности WordPress 3.0.4'>Важно! Обновление безопасности WordPress 3.0.4</a></li>
<li><a href='http://blogproblog.com/obnovlenie-wordpress-3-0-2/' rel='bookmark' title='Обновление WordPress 3.0.2'>Обновление WordPress 3.0.2</a></li>
<li><a href='http://blogproblog.com/massovoe-obnovlenie-plaginov-v-wordpress-2-9/' rel='bookmark' title='Массовое обновление плагинов в WordPress 2.9'>Массовое обновление плагинов в WordPress 2.9</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/security_update_wordpress_3_0_5/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Важно! Обновление безопасности WordPress 3.0.4</title>
		<link>http://blogproblog.com/vazhno-obnovlenie-bezopasnosti-wordpress-3-0-4/</link>
		<comments>http://blogproblog.com/vazhno-obnovlenie-bezopasnosti-wordpress-3-0-4/#comments</comments>
		<pubDate>Thu, 30 Dec 2010 05:25:40 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Обновления]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1135</guid>
		<description><![CDATA[На официальном сайте WordPress, появилось сообщение о новой версии WordPress, позволю себе скопировать, дабы не переводить все еще раз. Версия 3.0.4, доступная для автоматического обновления через консоль или для скачивания вручную, — очень важное обновление, которое стоит установить на ваши сайты как можно скорее, поскольку оно исправляет проблему с безопасностью в КSES — нашей библиотеке [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/obnovlenie-bezopasnosti-wordpress-265/' rel='bookmark' title='Обновление безопасности WordPress 2.6.5'>Обновление безопасности WordPress 2.6.5</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-262/' rel='bookmark' title='Исправление безопасности&nbsp;&mdash; WordPress 2.6.2'>Исправление безопасности&nbsp;&mdash; WordPress 2.6.2</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-263/' rel='bookmark' title='Исправление безопасности WordPress  2.6.3'>Исправление безопасности WordPress  2.6.3</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>На официальном <a href="http://ru.wordpress.org/2010/12/29/wordpress-3-0-4-ru-ru/">сайте WordPress</a>, появилось сообщение о новой версии WordPress, позволю себе скопировать, дабы не переводить все еще раз.</p>
<p>Версия 3.0.4, доступная для автоматического обновления через консоль или для <a href="http://ru.wordpress.org/releases/">скачивания вручную</a>, — очень важное обновление, которое стоит установить на ваши сайты как можно скорее, поскольку оно исправляет проблему с безопасностью в КSES — нашей библиотеке для обработки HTML. Это обновление можно назвать критическим.</p>
<p>Мы понимаем, что обновление во время праздников — не лучшая затея, но ради этого стоит сделать исключение. Следуя праздничному настроению, помогите обновиться и вашим друзьям.</p>
<p>Если вы специалист по безопасности, <a href="http://core.trac.wordpress.org/changeset/17172/branches/3.0">обратите внимание на это изменение</a> и перепроверьте его. Мы тщательно его продумали, однако решили обратиться и к коллективному разуму. Спасибо Мауро Джентиле и Джону Кейву (duck_), которые первыми обнаружили и сообщили нам об этих XSS-уязвимостях.</p>
<p>В свою очередь хочу поблагодарить <a href="http://profiles.wordpress.org/users/SergeyBiryukov/">Сергея Бирюкова</a>, за то что даже в предпраздничные дни, он следит за обновлениями и своевременно делает переводы новых версий.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1135&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/obnovlenie-bezopasnosti-wordpress-265/' rel='bookmark' title='Обновление безопасности WordPress 2.6.5'>Обновление безопасности WordPress 2.6.5</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-262/' rel='bookmark' title='Исправление безопасности&nbsp;&mdash; WordPress 2.6.2'>Исправление безопасности&nbsp;&mdash; WordPress 2.6.2</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-263/' rel='bookmark' title='Исправление безопасности WordPress  2.6.3'>Исправление безопасности WordPress  2.6.3</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/vazhno-obnovlenie-bezopasnosti-wordpress-3-0-4/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Новая версия WordPress 3.0.3</title>
		<link>http://blogproblog.com/novaya-versiya-wordpress-3-0-3/</link>
		<comments>http://blogproblog.com/novaya-versiya-wordpress-3-0-3/#comments</comments>
		<pubDate>Wed, 08 Dec 2010 19:19:38 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Новости]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1132</guid>
		<description><![CDATA[Не успели все обновить свои блоги до WordPress 3.0.2, которая исправляет некоторые ошибки и уязвимости, как вышла новая версия, которая исправляет еще одну уязвимость, позволяющая зарегистрированным авторам блога, с помощью протокола XML-RPC удаленно удалять и изменять записи к которым они не имеют доступа. Данная уязвимость распространяется только на те блоги, у которых включен протокол удаленной [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-2-8-5/' rel='bookmark' title='Новая версия WordPress 2.8.5'>Новая версия WordPress 2.8.5</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-271/' rel='bookmark' title='Новая версия WordPress 2.7.1'>Новая версия WordPress 2.7.1</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Не успели все обновить свои блоги до <a href="http://blogproblog.com/obnovlenie-wordpress-3-0-2/">WordPress 3.0.2</a>, которая исправляет некоторые ошибки и уязвимости, как вышла новая версия, которая исправляет еще одну уязвимость, позволяющая зарегистрированным авторам блога, с помощью протокола XML-RPC удаленно удалять и изменять записи к которым они не имеют доступа.</p>
<p>Данная уязвимость распространяется только на те блоги, у которых включен протокол удаленной публикации XML-RPC.</p>
<p>Для того, чтобы проверить включен ли на вашем блоге этот протокол, зайдите в панель администрирования <strong>&laquo;Параметры&raquo;</strong>&nbsp;&mdash; <strong>&laquo;Написание&raquo;</strong>&nbsp;&mdash; <strong>&laquo;Удаленная публикация&raquo;</strong> и отключить галочку напротив  XML-RPC.</p>
<p>На данный момент русскоязычной версии <strong>WordPress 3.0.3</strong> на сайте я не нашел, поэтому отключение этого протокола будет самым правильным решением, до тех пор, пока вы не обновите свой блог.</p>
<p><em>Обновление:</em> пока я писал эту запись, на русском сайте WordPress уже появилась версия 3.0.3, так что можно смело обновляться.</p>
<p>Ну и конечно же постовой! В нем сегодня пытаются рассказать о то, что такое <b><a href="http://www.webmoneycredits.ru/2010/06/credit-services.html" title="Где взять вебмани в кредит?">кредитные автоматы  и сервисы Web Money</a></b>&nbsp;&mdash; получи кредит автоматом!</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1132&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-2-8-5/' rel='bookmark' title='Новая версия WordPress 2.8.5'>Новая версия WordPress 2.8.5</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-233/' rel='bookmark' title='Новая версия WordPress 2.3.3'>Новая версия WordPress 2.3.3</a></li>
<li><a href='http://blogproblog.com/novaya-versiya-wordpress-271/' rel='bookmark' title='Новая версия WordPress 2.7.1'>Новая версия WordPress 2.7.1</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/novaya-versiya-wordpress-3-0-3/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>20 советов по безопасности WordPress</title>
		<link>http://blogproblog.com/wordpress-security/</link>
		<comments>http://blogproblog.com/wordpress-security/#comments</comments>
		<pubDate>Mon, 06 Sep 2010 09:13:36 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Плагины]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1106</guid>
		<description><![CDATA[Обновляйте системные файлы WordPress На данный момент процедура обновления WordPress очень и очень простая, и справиться с этим может практически любой пользователь. Для того, чтобы обновить WordPress, необходимо зайти в панель администрирования, раздел &#171;Инструменты&#187;&#160;&#8212; &#171;Обновление&#187; или в новых версиях &#171;Консоль&#187; -  &#171;Обновления&#187; и нажать кнопку &#171;Обновить WordPress&#187;, после чего вам возможно понадобится ввести логин, пароль [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-2-8-4/' rel='bookmark' title='Исправление безопасности WordPress 2.8.4'>Исправление безопасности WordPress 2.8.4</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-262/' rel='bookmark' title='Исправление безопасности&nbsp;&mdash; WordPress 2.6.2'>Исправление безопасности&nbsp;&mdash; WordPress 2.6.2</a></li>
<li><a href='http://blogproblog.com/10_wordpress_security_plugins/' rel='bookmark' title='10 плагинов для безопасности WordPress блога'>10 плагинов для безопасности WordPress блога</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<h3>Обновляйте системные файлы WordPress</h3>
<p>На данный момент процедура обновления WordPress очень и очень простая, и справиться с этим может практически любой пользователь. Для того, чтобы обновить WordPress, необходимо зайти в панель администрирования, раздел &laquo;Инструменты&raquo;&nbsp;&mdash; &laquo;Обновление&raquo; или в новых версиях &laquo;Консоль&raquo; -  &laquo;Обновления&raquo; и нажать кнопку &laquo;Обновить WordPress&raquo;, после чего вам возможно понадобится ввести логин, пароль и имя FTP сервера, чтобы программа обновления WordPress  могла получить доступ к папкам и файлам. После чего запустится обновление WordPress, и если все хорошо, через пару минут на вашем блоге будет стоять новейшая версия  WordPress. Если автоматически обновить блог не удается, пользуйтесь старым методом, скачайте новую версию WordPress, распакуйте на своем компьютере и загрузите на сервер, перезаписывая существующие файлы. Естественно перед обновлением, нужно сделать резервную копию базы данных и файлов блога.</p>
<p>Если страшно обновлять самостоятельно, или ничего не получается, <a href="http://blogproblog.com/services/">обращайтесь</a>.</p>
<h3>Обновляйте плагины WordPress</h3>
<p>Здесь процедура практически идентична обновлению системных файлов WordPress, все либо делается автоматически, в разделе &laquo;Плагины&raquo; или &laquo;Обновления&raquo;, либо скачиваем новую версию плагина, распаковываем и загружаем на сервер, перезаписывая существующие файлы плагина.</p>
<p>Оба эти пункта делать необходимо, потому что очень часто с новыми версиями выходят исправления для критических ошибок и уязвимостей с помощью которых ваш блог может быть взломан.</p>
<h3>Резервное копирование WordPress</h3>
<p>Крайне важно, выполнять резервное копирование, регулярно. Даже если ваш блог взломан, или удален полностью с сервера, резервная копия всегда поможет восстановить его после атаки. Даже если это просто резервная копия базы данных блога. База данных вашего блога, это его так сказать тело, сердце, душа и разум. А все остальное можно сравнить с одеждой и аксессуарами. Имея <a title="Резервное копирование WordPress" href="http://blogproblog.com/wordpress-backup/">резервную копию базы данных</a>, вы сможете восстановить блог, пусть даже не с оригинальным дизайном и без загруженных ранее файлов, важно что будет сохранена информация, которую вы так долго писали.</p>
<h3>Закройте папки блога от просмотра</h3>
<p>Начиная с версии WordPress 2.7 в каждой служебной папке WordPress, теперь присутствует файл index,php  который препятствует просмотру содержимого папки, с помощью обычного браузера. Также запретить просмотр папок без индексного файла, можно с помощью добавления строчки <strong>&laquo;Options -Indexes&raquo;</strong> в файл <strong>.htaccess</strong>. Если вы не обновляете свой блог, обязательно воспользуйтесь этим советом и как минимум создайте пустой файл <strong>index.html</strong> в папках <strong>&laquo;wp-content/plugins&raquo;</strong> , <strong>&laquo;wp-content/uploads&raquo;</strong>.</p>
<h3>Отключите сообщения о ошибках авторизации</h3>
<p>Изначально при неправильной авторизации в WordPress, система сообщает о том, что вы неправильно ввели пароль или что пользователь не существует в системе. Эти сообщения желательно отключить, это затруднит подбор пароля и проверки существования пользователя в базе  данных блога. Сделать это можно несколькими способами:</p>
<p>Отредактировать файл <strong>&laquo;functions.php&raquo;</strong> который лежит в папке шаблона вашего блога, добавив строчку:</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;">add_filter<span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'login_errors'</span><span style="color: #339933;">,</span><span style="color: #990000;">create_function</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'$a'</span><span style="color: #339933;">,</span> <span style="color: #0000ff;">&quot;return null;&quot;</span><span style="color: #009900;">&#41;</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span></pre></div></div>

<p>Либо установить замечательный плагин <a href="http://blogproblog.com/plugin-secure-wordpress/">Secure WordPress</a>, в настройках которого, можно просто поставить галочку в пункте про отключение ошибок авторизации.</p>
<h3>Скройте версию WordPress</h3>
<p>Особенно это важно, если вы по какой-то причине длительное время не обновляете блог. Знание версии программного обеспечения облегчает поиск уязвимостей в этом самом программном обеспечении, так зачем упрощать работу плохим людям, пусть помучаются, открываем файл <strong>&laquo;functions.php&raquo;</strong> и добавляем строчку:</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;">remove_action<span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'wp_head'</span><span style="color: #339933;">,</span><span style="color: #0000ff;">'wp_generator'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span></pre></div></div>

<p>Второй способ более простой, устанавливаем все тот же плагин <a href="http://blogproblog.com/plugin-secure-wordpress/">Secure WordPress</a> и в настройках ставим галочку напротив пункта &laquo;Версия WordPress&raquo;.</p>
<h3>Удалите пользователя admin</h3>
<p>Я думаю все знают, что самым главным пользователем в блоге является пользователь admin, и имя пользователя admin идет по умолчанию, при установке WordPress. Так было до версии WordPress 3.0, теперь при установке, пользователю дают возможность <a href="http://blogproblog.com/login-polzovatelya-pri-ustanovke-wordpress/">выбрать логин</a> для администратора блога. Если же ваш блог установлен давно, то я практически уверен, что в нем есть пользователь admin с правами администратора блога. Соответственно, злоумышленники будут пытаться подобрать/взломать пароль именно этого пользователя. Самый просто способ поменять имя пользователя с admin на какое-то другое:</p>
<ol>
<li>Создаем нового пользователя с правами доступа &laquo;Администратор&raquo;.</li>
<li>Выходим из панели администрирования блога и заходим под новым пользователем.</li>
<li>Убедитесь в том, что все опции администрирования блога, вам доступны при авторизации с новым логином</li>
<li>Найдите пользователя admin и удалите его. При удалении, вас спросят, на какого пользователя переназначить существующие записи которые сделал пользователь admin, естественно это нужно сделать на пользователя которого вы только что создали.</li>
</ol>
<p>Также можете попробовать воспользоваться плагином <a href="http://wordpress.org/extend/plugins/wpvn-username-changer/"  rel="nofollow">User Changer</a>, но я обычно делаю это средствами WordPress.</p>
<h3>Создайте безопасный пароль для администратора</h3>
<p>Очень часто я сталкиваюсь с паролями, которые можно легко угадать. Простой пример, дата рождения <img src='http://blogproblog.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  идем вКонтакте / Одноклассники еще куда-то, и ищем информацию о авторе блога, дата рождения там есть практически всегда. Поэтому не делайте таких простых паролей, ваше имя или фамилия, набранные на латинской раскладке это все тоже предсказуемо. Не облегчайте задачу человеку, который захочет завладеть вашим ресурсом.</p>
<p>Попробуйте сгенерировать пароль например <a href="http://strongpasswordgenerator.com/"  rel="nofollow">здесь</a>, там даже есть подсказка, как запомнить ваш новый пароль.</p>
<p>Это касается паролей на администрирование блога, доступ по ФТП и конечно же доступ в панель управления хостингом.</p>
<h3>Измените ключи шифрования WordPress</h3>
<p>В инструкции о том, <a href="http://blogproblog.com/kak-pravilno-ustanovit-i-nastroit-wordpress/">как установить WordPress</a>, я писал что эти ключи необходимо менять, точнее заполнять, сразу же после установки блога. Находятся они в файле конфигурации <strong>wp-config.php</strong>, выглядят вот так:</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;"><span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'AUTH_KEY'</span><span style="color: #339933;">,</span>         <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'SECURE_AUTH_KEY'</span><span style="color: #339933;">,</span>  <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'LOGGED_IN_KEY'</span><span style="color: #339933;">,</span>    <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'NONCE_KEY'</span><span style="color: #339933;">,</span>        <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'AUTH_SALT'</span><span style="color: #339933;">,</span>        <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'SECURE_AUTH_SALT'</span><span style="color: #339933;">,</span> <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'LOGGED_IN_SALT'</span><span style="color: #339933;">,</span>   <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span>
<span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'NONCE_SALT'</span><span style="color: #339933;">,</span>       <span style="color: #0000ff;">'впишите сюда уникальную фразу'</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span></pre></div></div>

<p>Ключи генерируются на специальном <a href="https://api.wordpress.org/secret-key/1.1/salt/"  rel="nofollow">сервисе WordPress</a>, просто откройте страницу, скопируйте строки и вставьте их в файл конфигурации.</p>
<h3>Ограничивайте количество попыток авторизации</h3>
<p>Мы с вами поменяли логин администратора блога, и подобрали хороший пароль. Но ведь все еще можно сидеть и пытаться подобрать пользователя или пароль, правда сомневаюсь что это будет легко, с отключенными сообщениями о ошибках авторизации, но это еще не все. Установите плагин <a href="http://blogproblog.com/wp_plugin_login_lockdown/">Login Lockdown</a>, который будет блокировать IP-адрес после нескольких неправильных попыток авторизации. Представляете мучения, через которые необходимо пройти, чтобы подобрать данные авторизации к блогу?</p>
<h3>Установите плагин WordPress File Monitor</h3>
<p>Задача плагина, проверять файлы в папке вашего блога, и сообщать на почту или в панели администрирования блога о том, что произошли какие-то изменения в файлах. Плагин сообщает о изменениях в файле, о появлении новых файлов и удалении существующих. Поэтому если кто-то без вашего ведома что-то попытается изменить на вашем блоге, вы сразу же об этом узнаете. Рекомендую также настроить исключения, например на папку где храниться кэш или какие-то маловажные файлы которые часто меняются.</p>
<h3>Установите плагин WP Antivirus</h3>
<p>Про него я уже много <a href="http://blogproblog.com/antivirus-dlya-wordpress/">писал</a> и писать не перестану. Плагин который проверяет файлы шаблона вашего блога, на наличие вредоносного кода и если находит что-то подозрительное сразу же сообщает на почту. В отличии от File Monitor этот сообщает в каком файле и какой строке он нашел подозрительный код.</p>
<h3>Установите плагин WP-Security Scan</h3>
<p>Плагин проверяет настройки безопасности блога, и позволяет легко и быстро исправить многие из них. После того как установили, проверили и исправили что можно было исправить, плагин можно отключать и удалять.</p>
<p>Я когда-то писал отдельный пост про <a href="http://blogproblog.com/10_wordpress_security_plugins/">плагины для безопасности WordPress</a>, ознакомьтесь, возможно найдете что-то интересное и для себя. Также очень много про плагины для безопасности написано у <a href="http://shakin.ru/wordpress/wordpress-security-part-3.html"  rel="nofollow">Шакина</a>.</p>
<h3>Защитите файл настроек WordPress wp-config.php</h3>
<p>Как вы наверное знаете, в этом файле хранятся очень и очень важные данные. Там записаны, логин, пароль и имя базы данных, для работы вашего блога, ну конечно не только эти данные, но это очень важны. Поэтому будет очень плохо, если этот файл попадет в руки нехорошим людям. Чтобы такого не случилось, добавьте следующие строки в файл .htaccess:</p>

<div class="wp_syntax"><div class="code"><pre class="sh" style="font-family:monospace;">order allow,deny
deny from all</pre></div></div>

<p>Также для тех кто знает что такое chmod, рекомендуется установить  chmod 750 на файл  <strong>&laquo;wp-config.php&raquo;</strong> сделать это можно через FTP соединение введя команду <em>chmod 750 wp-config.php</em>.</p>
<p><strong>Это были простые способы которыми можно сделать свой WordPress блог более безопасным, теперь начинаются те, которые либо сложно реализовать простому пользователю, либо те, которые работают не на любом хостинге.</strong></p>
<h3>Используйте SFTP вместо FTP</h3>
<p>Это легче написать чем сделать. На большинстве хостингов, не работает ни sFTP ни FTP+SSL. Есть еще варианты пользоваться SSH вместо FTP, такое возможно чаще всего лишь в тех случаях если вы покупаете VPS хостинг, поэтому останавливаться на этом пункте подробнее я не стану. Если ваш хостер поддерживает защищенное FTP  соединение, или предоставляет SSH доступ, пользуйтесь на здоровье.</p>
<h3>Используйте SSL шифрование</h3>
<p>Опять же, работает не на любом хостинге. Многие хостеры не предоставляют возможность работы через SSL, либо предоставляют по запросу или за дополнительные деньги. В WordPress есть поддержка SSL, для включения, необходимо просто прописать в файле конфигурации <strong>wp-config.php</strong> строчку</p>

<div class="wp_syntax"><div class="code"><pre class="php" style="font-family:monospace;"><span style="color: #990000;">define</span><span style="color: #009900;">&#40;</span><span style="color: #0000ff;">'FORCE_SSL_ADMIN'</span><span style="color: #339933;">,</span> <span style="color: #009900; font-weight: bold;">true</span><span style="color: #009900;">&#41;</span><span style="color: #339933;">;</span></pre></div></div>

<p>после этого WordPress будет пытаться открывать панель администрирования, через зашифрованное соединение.</p>
<h3>Измените префикс таблиц в БД WordPress</h3>
<p>По умолчанию, префикс таблиц, в базе данных WordPress установлен как <strong>&laquo;wp_&raquo;</strong> это упрощает использование уязвимостей с MySQL инъекцией, когда известны названия таблиц, намного проще встроить в них какой-то вредоносный код, выбрать из них необходимую информацию или просто попытаться удалить. Изменить префикс можно с помощью phpMyAdmin, кто знает что это такое, тому не нужно объяснять как это сделать. Также для этого <a href="http://blogproblog.com/menyaem-prefiks-tablic-v-wordpress-bloge/">есть много плагинов</a>, которые облегчают задачу пользователю, но не всегда корректно работают. Поэтому перед изменением обязательно сделайте резервную копию базы данных.</p>
<h3>Переместите файл wp-config.php</h3>
<p>Мало кто знает, что файл конфигурации WordPress <strong>&laquo;wp-config.php&raquo;</strong>, можно вообще убрать из папки блога, на один уровень вверх, там где его никто не найдет. К примеру блог находится в папке <strong>&laquo;/domain.com/public_html/&raquo;</strong> как правило к папке <strong>&laquo;domain.com&raquo;</strong> доступа через веб уже нет, но если переместить туда файл  <strong>wp-config.php</strong>, WordPress все еще будет работать, потому как умеет искать файл конфигурации в папке на уровень выше. (<em>получилось немного запутанно, но надеюсь что разберетесь</em>).</p>
<h3>Дополнительная авторизация  wp-admin</h3>
<p>Если ваш хостинг позволяет устанавливать пароли на отдельные папки сайта, обязательно воспользуйтесь этим, и установите пароль на папку <strong>wp-admin</strong>. В этом случае, даже если кто-то узнает логин/пароль для панели администрирования вашего блога, ему понадобится отгадывать еще один пароль, для доступа к папке, не знаю как он, но я бы уже отказался от мысли попасть в админку вашего блога.</p>
<h3>Права доступа к файлам и папкам</h3>
<p>Можно очень долго пытаться рассказывать что такое chmod 755 или  r+w и другие всякости, на тему прав доступа к файлам вашего блога, понадеемся на то, что вы не меняли никаких прав и все у вас как нужно, но на всякий случай:</p>
<p><strong>/wp-admin/ </strong>&nbsp;&mdash; папка панели администрирования: доступ на запись файлов, должен быть только у пользователя хостинга.<br />
<strong>/wp-includes/ </strong>&nbsp;&mdash; служебные файлы WordPress: доступ на запись файлов, должен быть только у пользователя хостинга.<br />
<strong>/wp-images/ </strong>&nbsp;&mdash; картинки WordPress: доступ на запись файлов, должен быть только у пользователя хостинга.<br />
<strong>/wp-content/ </strong>&nbsp;&mdash; различное содержимое добавляемое пользователями блога: доступ на запись файлов, может быть у всех, пользователя, группы и публичный. Однако по некоторым рекомендациям доступ на запись ограничивают и для этого каталога.<br />
<strong>/wp-content/themes/ </strong>&nbsp;&mdash; шаблоны WordPress блога: доступ на запись файлов, должен быть только у пользователя хостинга, если хотите использовать встроенный редактор шаблонов, тогда доступ нужно дать и для группы<br />
<strong>/wp-content/plugins/ </strong>&nbsp;&mdash; плагины WordPress: доступ на запись файлов, должен быть только у пользователя хостинга.</p>
<p>Если вы не хотите выполнять все эти пункты, или у вас возникли проблемы <a href="http://blogproblog.com/services/">обращайтесь</a>, я с радостью помогу сделать ваш блог более безопасным.</p>
<p>А у кого есть компьютер и Wi-Fi тому обязательно пригодится сайт на котором есть  <a href="http://chuzhoy007.ru">всё для пользователя компьютера</a>, он и является спонсором этого поста.</p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1106&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-2-8-4/' rel='bookmark' title='Исправление безопасности WordPress 2.8.4'>Исправление безопасности WordPress 2.8.4</a></li>
<li><a href='http://blogproblog.com/ispravlenie-bezopasnosti-wordpress-262/' rel='bookmark' title='Исправление безопасности&nbsp;&mdash; WordPress 2.6.2'>Исправление безопасности&nbsp;&mdash; WordPress 2.6.2</a></li>
<li><a href='http://blogproblog.com/10_wordpress_security_plugins/' rel='bookmark' title='10 плагинов для безопасности WordPress блога'>10 плагинов для безопасности WordPress блога</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/wordpress-security/feed/</wfw:commentRss>
		<slash:comments>10</slash:comments>
		</item>
		<item>
		<title>Безопасность WordPress: плагин Login LockDown</title>
		<link>http://blogproblog.com/wp_plugin_login_lockdown/</link>
		<comments>http://blogproblog.com/wp_plugin_login_lockdown/#comments</comments>
		<pubDate>Fri, 06 Aug 2010 13:37:15 +0000</pubDate>
		<dc:creator>Dmitriy Donchenko</dc:creator>
				<category><![CDATA[Безопасность]]></category>
		<category><![CDATA[Плагины]]></category>

		<guid isPermaLink="false">http://blogproblog.com/?p=1099</guid>
		<description><![CDATA[Нашел очень простой и функциональный плагин, для повышения безопасности вашего WordPress блога, называется он Login Lockdown. Плагин этот необходим для того, чтобы блокировать, попытки авторизоваться в панели администрирования блога, с несуществующими логинами, или после определенного количества введенных неправильных паролей. Таким образом блог будет защищен от взлома методом перебора паролей, кроме того, плагин умеет отключать сообщения [...]
Почитать еще:<ol>
<li><a href='http://blogproblog.com/bezopasnost-wordpress-naxodim-zarazhennye-zapisi/' rel='bookmark' title='Безопасность WordPress: Находим зараженные записи'>Безопасность WordPress: Находим зараженные записи</a></li>
<li><a href='http://blogproblog.com/plagin-simple-tags-na-wordpress-27/' rel='bookmark' title='Плагин Simple Tags на WordPress 2.7'>Плагин Simple Tags на WordPress 2.7</a></li>
<li><a href='http://blogproblog.com/wordpress-plugin-exploit-scanner/' rel='bookmark' title='Плагин WordPress Exploit Scanner'>Плагин WordPress Exploit Scanner</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p>Нашел очень простой и функциональный плагин, для повышения <a href="http://blogproblog.com/category/bezopasnost/">безопасности вашего WordPress блога</a>, называется он <strong>Login Lockdown</strong>.</p>
<p><a href="http://blogproblog.com/wp-content/uploads/2010/08/lockdown-login-wordpress-security-tools-tips-plugins.jpg"><img src="http://blogproblog.com/wp-content/uploads/2010/08/lockdown-login-wordpress-security-tools-tips-plugins-300x199.jpg" alt="" title="Безопасность WordPress плагин Login Lockdown" width="300" height="199" class="aligncenter size-medium wp-image-1100" /></a></p>
<p>Плагин этот необходим для того, чтобы блокировать, попытки авторизоваться в панели администрирования блога, с несуществующими логинами, или после определенного количества введенных неправильных паролей. Таким образом блог будет защищен от взлома методом перебора паролей, кроме того, плагин умеет отключать сообщения о ошибках авторизации. Эта функция полезна для того, чтобы плохие дядьки которые хотят ваш блог, не догадались что именно они ввели неправильно.</p>
<p>Плагин ведет список заблокированных IP адресов, которые всегда можно разблокировать в панели администрирования.</p>
<p>После того как вы установите плагин, можете быть спокойны за <strong>безопасность  блога</strong> и послушать <a href="http://blog.dimok.ru/13-podkast-seonews-i-dimka-otvetyi-na-voprosyi-o-tviter">очередной подкаст Димка</a>, в котором он рассказывает много про Twitter.</p>
<p>p.s. Старайтесь не проверять работоспособность этого плагина, со своего IP-адреса, чтобы не заблокировать самого себя <img src='http://blogproblog.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p><img src="http://blogproblog.com/?ak_action=api_record_view&id=1099&type=feed" alt="" /></p>
<p>Почитать еще:<ol>
<li><a href='http://blogproblog.com/bezopasnost-wordpress-naxodim-zarazhennye-zapisi/' rel='bookmark' title='Безопасность WordPress: Находим зараженные записи'>Безопасность WordPress: Находим зараженные записи</a></li>
<li><a href='http://blogproblog.com/plagin-simple-tags-na-wordpress-27/' rel='bookmark' title='Плагин Simple Tags на WordPress 2.7'>Плагин Simple Tags на WordPress 2.7</a></li>
<li><a href='http://blogproblog.com/wordpress-plugin-exploit-scanner/' rel='bookmark' title='Плагин WordPress Exploit Scanner'>Плагин WordPress Exploit Scanner</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://blogproblog.com/wp_plugin_login_lockdown/feed/</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>

