Prečo (a ako bezpečne) aktualizovať WordPress a pluginy
Neaktualizovaný WordPress je najčastejšia príčina napadnutých webov. Nejde o to, že by ste robili niečo zle – útočníci automaticky prehľadávajú internet a hľadajú weby so známymi, už opravenými chybami. Kým vy neaktualizujete, presne taký web ste.
Kde je najväčšie riziko
- Jadro WordPressu. Kritické chyby v jadre umožnia útočníkovi web rovno prevziať – aj bez prihlásenia (viď zraniteľnosť wp2shell). Preto WordPress pri vážnych chybách zapína vynútené automatické aktualizácie.
- Pluginy. Sú najčastejšou dierou vôbec. Cez zastaraný plugin sa na web dostane spam, presmerovanie na cudzí web alebo skrytý kód. Čím viac pluginov, tým väčšia plocha na útok – nepoužívané preto radšej zmažte, nielen vypnite (ich súbory na serveri zostávajú).
Ako aktualizovať bez rozbitia webu
Aktualizácia môže vzácne niečo pokaziť (konflikt pluginov, zmena vzhľadu). Preto:
- Najprv záloha. Vždy mať kam sa vrátiť. Väčšina hostingov (napr. WebSupport) robí denné zálohy – pred väčším zásahom si poznačte bod obnovy.
- Po jednom, nie všetko naraz. Keď sa niečo pokazí, hneď viete, čo to bolo.
- Po aktualizácii web prezrite – úvodnú stránku, kontakt, formulár.
- Veľké skoky verzií (napr. 1.x → 2.0) robte vtedy, keď máte čas web hneď skontrolovať – vtedy sa mení najviac.
Zapnite automatické aktualizácie
Pre bezpečnostné (malé) aktualizácie sa oplatí zapnúť automatiku – ochránia vás skôr, než sa k webu vôbec dostanete. Väčšie zmeny si nechajte pod kontrolou.
nobi kontroluje verziu jadra aj pluginov zvonku aj cez plugin, upozorní na zastarané a na kritické zraniteľnosti – a pri platenej službe vie aktualizácie nasadiť za vás, vždy so zálohou a overením, že web po zásahu beží.