<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:media="http://search.yahoo.com/mrss/" xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd" xmlns:media="http://search.yahoo.com/mrss/"
>

<channel>
	<title>The Blogging Dispatch</title>
	<atom:link href="https://inkstory.gr/tag/hacking/feed/" rel="self" type="application/rss+xml" />
	<link>https://inkstory.gr</link>
	<description>Το The Blogging Dispatch είναι μια σειρά από podcasts που αφορούν το Blogging, το Vlogging και το Podcasting.</description>
	<lastBuildDate>Fri, 24 Jun 2022 11:24:10 +0000</lastBuildDate>
	<language>el</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.9.4</generator>
	<itunes:category text="Education" />
	<itunes:author>Παναγιώτης Σακαλάκης</itunes:author>
	<itunes:owner>
		<itunes:name>Παναγιώτης Σακαλάκης</itunes:name>
		<itunes:email>info@inkstory.gr</itunes:email>
	</itunes:owner>
	<itunes:image href="https://inkstory.gr/wp-content/uploads/2021/12/The-Blogging-Dispatch-2021-scaled.jpg" />
	<image>
		<title>The Blogging Dispatch</title>
		<url>https://inkstory.gr/wp-content/uploads/2021/12/The-Blogging-Dispatch-2021-scaled.jpg</url>
		<link>https://inkstory.gr</link>
	</image>
	<itunes:subtitle>The Blogging Dispatch</itunes:subtitle>
	<itunes:summary>Το The Blogging Dispatch είναι μια σειρά από podcasts που αφορούν το Blogging, το Vlogging και το Podcasting.</itunes:summary>
	<itunes:explicit>false</itunes:explicit>
	<item>
		<title>10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress</title>
		<link>https://inkstory.gr/pragmata-kaneis-xakaran-wordpress/</link>
					<comments>https://inkstory.gr/pragmata-kaneis-xakaran-wordpress/#respond</comments>
		
		<dc:creator><![CDATA[Παναγιώτης Σακαλάκης]]></dc:creator>
		<pubDate>Fri, 24 Jun 2022 11:23:59 +0000</pubDate>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Συμβουλές & Tricks]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Συμβουλές]]></category>
		<guid isPermaLink="false">https://inkstory.gr/?p=14090</guid>

					<description><![CDATA[Αν πιστεύεις ή είσαι βέβαιος/α πως χάκαραν το WordPress site σου, τότε υπάρχουν ορισμένα βασικά βήματα που μπορείς να ακολουθήσεις ώστε είτε να αποκτήσεις πρόσβαση πίσω την ιστοσελίδα σου, είτε να αφαιρέσεις το malware που έχει εισαχθεί στον κώδικα της. Αν δεν χάκαραν το WordPress blog σου, αλλά θέλεις να αποφύγεις μελλοντικές δυσάρεστες εμπειρίες, τότε [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="has-drop-cap special-first-paragraph">Αν πιστεύεις ή είσαι βέβαιος/α πως χάκαραν το <a href="https://inkstory.gr/category/blogging/blogging-platformes/wordpress/" target="_blank" data-type="URL" data-id="https://inkstory.gr/category/blogging/blogging-platformes/wordpress/" rel="noreferrer noopener">WordPress</a> site σου, τότε υπάρχουν ορισμένα βασικά βήματα που μπορείς να ακολουθήσεις ώστε είτε να αποκτήσεις πρόσβαση πίσω την ιστοσελίδα σου, είτε να αφαιρέσεις το <a href="https://inkstory.gr/wp-vcd-malware-ti-pos-na-to-afaireseis-ap/" data-type="post" data-id="9362" target="_blank" rel="noreferrer noopener">malware</a> που έχει εισαχθεί στον κώδικα της.</p>



<p>Αν δεν χάκαραν το WordPress blog σου, αλλά θέλεις να αποφύγεις μελλοντικές δυσάρεστες εμπειρίες, τότε η καλύτερη συμβουλή που μπορώ να σου δώσω είναι: Κράτα backups (αντίγραφα ασφαλείας). Τα backups είναι ένα από τα πιο σημαντικά πράγματα που πρέπει να ελέγχεις και χωρίς αυτά δεν θα καταφέρεις να επιλύσεις το πρόβλημα γρήγορα και εύκολα. Αντίθετα, αν δεν έχεις κρατημένα πρόσφατα backups και οι hackers διαγράψουν οριστικά το περιεχόμενο σου ή σου ζητάνε χρήματα για να το επαναφέρουν, τότε θα δεις όλη τη δουλειά που έκανες να χάνεται στιγμιαία.</p>



<h2 class="wp-block-heading">Πως να καταλάβεις αν χάκαραν το WordPress site σου</h2>



<p>Να αναφέρω σε αυτό το σημείο πως υπάρχουν αρκετά malwares εκεί έξω που μπορούν να κρύψουν εύκολα τα ίχνη τους από τους διαχειριστές μιας WordPress ιστοσελίδας έως ότου θα είναι πολύ αργά. Κάποιοι μάλιστα είναι και ιδιαίτερα υπομονετικοί και χρησιμοποιούν την πρόσβαση που έχουν στην ιστοσελίδα ή τον server σου μόνο όποτε τους χρειάζεται. Σε αυτές τις περιπτώσεις, μόνο η σάρωση όλων των αρχείων με ένα αξιόπιστο defence πρόσθετο ή εργαλείο θα δείξουν τι πραγματικά συμβαίνει στην WordPress ιστοσελίδα σου.</p>



<p>Παρόλα αυτά, σε αρκετές περιπτώσεις ίσως δεις να συμβαίνει κάτι από τα παρακάτω:</p>



<h3 class="wp-block-heading" id="your-site-has-changed">Άλλαξε ο σχεδιασμός της ιστοσελίδας σου</h3>



<p>Είναι αμέτρητες οι φορές που είδα τον σχεδιασμό μιας ιστοσελίδας να έχει αλλάξει είτε εντελώς, είτε ελάχιστα και σε συγκεκριμένα σημεία μετά από κάποιο χακάρισμα. Στις περισσότερες περιπτώσεις, είτε θα αλλάξει ολόκληρος ο σχεδιασμός και θα παρουσιάζεται μια landing σελίδα που προωθεί ή ενημερώνει για κάτι συγκεκριμένο, είτε αλλάζουν οι σύνδεσμοι σε διάφορα σημεία της ιστοσελίδας, όπως στο footer (<a href="https://inkstory.gr/blogging-orologies-pou-prepei-gnwrizeis/" target="_blank" data-type="URL" data-id="https://inkstory.gr/blogging-orologies-pou-prepei-gnwrizeis/" rel="noreferrer noopener">διάβασε τις blogging ορολογίες εδώ</a>). </p>



<p>Οι hackers προσθέτουν συνήθως συνδέσμους από διαφημιστικές ή κακόβουλες ιστοσελίδες που προσπαθούν να κατεβάσουν αρχεία για να μολύνουν τις συσκευές των επισκεπτών που θα τα κατεβάσουν. Άλλες φορές απλά εμφανίζουν μια landing σελίδα από την οποία είτε προσπαθούν να προωθήσουν κάτι συγκεκριμένο (και συχνά κακόβουλο), είτε να ψαρέψουν τους επισκέπτες ώστε να καταθέσουν χρήματα σε κάποιον λογαριασμό με τη χρήση <a href="https://inkstory.gr/tech/tag/bitcoin/" data-type="URL" data-id="https://inkstory.gr/tech/tag/bitcoin/" target="_blank" rel="noreferrer noopener">Bitcoin</a>. Άλλες φορές, απλά προσθέτουν λογαριασμούς για να καταθέσει ένα συγκεκριμένο ποσό ο ιδιοκτήτης της ιστοσελίδας για να του επαναφέρουν τα αρχεία και την πρόσβαση.</p>



<h3 class="wp-block-heading">Δεν μπορείς να συνδεθείς ή μεταφέρεσαι σε τρίτη ιστοσελίδα</h3>



<p>Για να σε αποτρέψουν απ&#8217; το να κάνεις αλλαγές, οι hackers αρκετές φορές επιλέγουν να αλλάξουν όλα τα διαχειριστικά σου στοιχεία, συμπεριλαμβανομένων του email και του κωδικού πρόσβασης που χρησιμοποιείς. Αν προσπαθείς να συνδεθείς αλλά σου εμφανίζει το WordPress πως βάζεις λάθος στοιχεία και δεν μπορείς να ζητήσεις νέο κωδικό γιατί δεν υπάρχει άλλο το email που καταχωρείς, τότε πιθανότητα χάκαραν το WordPress site σου.</p>



<p>Σε άλλες περιπτώσεις (εξίσου συχνές) οι hackers επιλέγουν να δημιουργήσουν ένα auto-redirect (αυτόματη ανακατεύθυνση) ώστε να ανακατευθύνουν τους επισκέπτες της ιστοσελίδας σου σε μια διαφορετική και πιθανώς κακόβουλη. Αν η ιστοσελίδα σου μεταφέρει κάθε χρήστη σε διαφορετική ιστοσελίδα, τότε υπάρχει επίσης μεγάλη περίπτωση να ευθύνεται εδώ η hosting εταιρεία και τα κενά ασφάλειας που έχει στους servers της.</p>



<h3 class="wp-block-heading">Αργή ιστοσελίδα και νέοι χρήστες με διαχειριστικά δικαιώματα</h3>



<p>Αν ξεκίνησες να βλέπεις ξαφνικά να δημιουργούνται νέοι χρήστες με διαχειριστικά δικαιώματα στην ιστοσελίδα σου, τότε αυτό είναι ένα πολύ καλό σημάδι ότι χάκαραν το WordPress σου. Σε πολλές περιπτώσεις οι hackers θα δημιουργήσουν τους δικούς τους διαχειριστικούς λογαριασμούς ώστε να αποκτήσουν ευκολότερα πρόσβαση στον Πίνακα Ελέγχου του WordPress. Στη προκειμένη περίπτωση, θα λάβεις και emails από το WordPress στο email που έχεις βάλει ως προεπιλεγμένο στις Ρυθμίσεις της πλατφόρμας για τη δημιουργία νέων χρηστών.</p>



<p>Μπορεί επίσης να παρατηρείς ξαφνικά τεράστια καθυστέρηση στο άνοιγμα των σελίδων. Το ίδιο μπορεί να συμβαίνει και μέσα στο διαχειριστικό του WordPress, το οποίο δεν ανταποκρίνεται άλλο με την ίδια ταχύτητα. Αυτό συνήθως ευθύνεται λόγω των πασίγνωστων και συχνών DDoS επιθέσεων που γίνονται είτε σε μια μεμονωμένη ιστοσελίδα, είτε στους servers μιας hosting εταιρείας (όπου στην προκειμένη περίπτωση πέφτουν όλες οι ιστοσελίδες που φιλοξενούνται στον ίδιο server, ή καθυστερούν υπερβολικά στο φόρτωμα).</p>



<h3 class="wp-block-heading">Ψεύτικες διαφημίσεις που οδηγούν σε κακόβουλες ιστοσελίδες</h3>



<p>Μια φορά και ένα καιρό, απέκτησαν πρόσβαση σε όλα τα αρχεία του Inkstory. Κατάλαβα ότι υπήρχε πρόβλημα, όταν ένας αναγνώστης πάτησε πάνω σε μια διαφήμιση και τον μετέφερε σε μια κακόβουλη. Αφότου ενημερώθηκα, ξεκίνησα να ελέγχω τα αρχεία του WordPress, μόνο για να δω να έχει εισαχθεί σε αρκετά από αυτά κακόβουλος κώδικας (malware).</p>



<p>Οι hackers είχαν αλλάξει το 35% των διαφημίσεων της ιστοσελίδας με δικές τους, ενώ όσο ήμουν συνδεδεμένος ως διαχειριστής, έβλεπα το 00,0% των διαφημίσεων τους. Οι άτυχοι επισκέπτες μεταφερόντουσαν σε μια κακόβουλη ιστοσελίδα, απ&#8217; την οποία αν καταχωρούσαν τα στοιχεία τους ή κατέβαζαν το κακόβουλο αρχείο, οι hackers αποκτούσαν πρόσβαση στις συσκευές τους.</p>



<p>Σε διαφορετικές καταστάσεις με χακαρισμένες ιστοσελίδες που αναλάμβανα, παρατήρησα πως εμφανιζόντουσαν παράλληλα και νέες διαφημίσεις. Αν οι hackers δεν ενδιαφερόντουσαν να δείξουν τα ίχνη τους ή ήταν αρχάριοι, συχνά άλλαζαν το 100% των διαφημίσεων και πρόσθεταν αναδυόμενα παράθυρα (pop-ups) με κακόβουλες διαφημίσεις. Φαντάζομαι πως αυτή είναι μια γρήγορη τακτική για να βγάλουν όσα πιο πολλά χρήματα μπορούν.<a href="https://kinsta.com/blog/wordpress-hacked/#your-site-has-changed" rel="nofollow noopener" target="_blank"></a></p>



<h2 class="wp-block-heading">Τι να κάνεις αν χάκαραν το WordPress</h2>



<p>Πρώτα απ&#8217; όλα, πάρε ανάσες! Λίγο-πολύ, όλοι έχουμε βρεθεί σε αυτή τη δυσάρεστη κατάσταση όπου έχουν χακάρει την ιστοσελίδα μας. Υπάρχουν αρκετά πράγματα που μπορείς να κάνεις για να αποκτήσεις πρόσβαση στην ιστοσελίδα σου και να επαναφέρεις τα πάντα όπως ήταν πριν. Κάποιοι τρόποι είναι απλοί, ενώ άλλοι απαιτούν περεταίρω γνώσεις. Σε αυτό το άρθρο θα δούμε τα βασικά που μπορείς να κάνεις αν χάκαραν το WordPress site σου.</p>


<div id="rank-math-howto" class="rank-math-block" >
<div class="rank-math-howto-description">

</div>

<ol class="rank-math-steps ">
<li id="howto-step-1655923782587" class="rank-math-step">
<h3 class="rank-math-step-title ">Επανέφερε ένα πρόσφατο backup του WordPress</h3>
<div class="rank-math-step-content "><img fetchpriority="high" decoding="async" width="1900" height="1290" src="https://inkstory.gr/wp-content/uploads/2022/01/Πως-να-κρατάς-backups-από-το-WordPress-στο-Google-Drive-e1641628990846.jpg" class="attachment-full size-full" alt="Πως να κρατάς backups από το WordPress στο Google Drive" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"><p>Αν χάκαραν το WordPress και παράλληλα διέγραψαν περιεχόμενο από το blog σου ή άλλαξαν τα διαχειριστικά στοιχεία και δεν μπορείς να συνδεθείς, τότε το πρώτο πράγμα που πρέπει να κάνεις είναι <a href="https://inkstory.gr/pws-na-kratas-backups-wordpress-google-drive/" target="_blank" data-type="post" data-id="12839" rel="noreferrer noopener">να επαναφέρεις ένα backup του WordPress</a>. Αν το χακάρισμα έγινε σήμερα, τότε κάνε επαναφορά το χθεσινό backup της ιστοσελίδας σου και στη συνέχεια κάνε σύνδεση και άλλαξε αμέσως τους κωδικούς πρόσβασης του λογαριασμού σου. Αν υπάρχουν και άλλοι διαχειριστές, τότε άλλαξε και τους δικούς τους κωδικούς.</p>
<p>Αν οι hackers δεν απέκτησαν πρόσβαση και στον λογαριασμό σου στην web hosting εταιρεία που σε φιλοξενεί, τότε θα έχεις την δυνατότητα να επαναφέρεις ένα backup από το περιβάλλον χρήσης που σου παρέχεται. Εναλλακτικά, αν χρησιμοποιείς το Plesk ή το cPanel, θα έχεις την δυνατότητα να επαναφέρεις τα αντίγραφα ασφαλείας από την σελίδα με τα backups.</p>
</div>
</li>
<li id="howto-step-1655924145685" class="rank-math-step">
<h3 class="rank-math-step-title ">Εγκατέστησε το WordFence και έλεγξε για malware</h3>
<div class="rank-math-step-content "><p>Το WordFence είναι ένα από τα γνωστότερα και πιο αξιόπιστα WordPress plugins για να διατηρείς την ασφάλεια και να αφαιρείς ακόμα και τα πιο επίμονα malware. Η ομάδα πίσω από το πρόσθετο έχει κάνει επίσης τρομερή δουλειά στο να εντοπίζει μεγάλα κενά ασφάλειας και στη συνέχεια να ενημερώσει τους προγραμματιστές ή τις εταιρείες πίσω από αυτά ώστε να τα επιλύσουν άμεσα. Η δωρεάν έκδοση του πρόσθετου θα καλύψει επίσης το μεγαλύτερο ποσοστό των ανθρώπων, ενώ αν θέλεις ακόμα πιο υψηλή ασφάλεια, τότε μπορείς να επενδύσεις στην συνδρομητική του έκδοση.</p>
<p>Με το που εγκαταστήσεις το <a href="https://www.wordfence.com" target="_blank" data-type="URL" data-id="https://www.wordfence.com" rel="noreferrer noopener nofollow">WordFence</a>, ξεκίνα κατευθείαν μια σάρωση όλων των WordPress αρχείων και περίμενε έως ότου ολοκληρωθεί. Αν το WordFence εντοπίσει μολυσμένα αρχεία, τότε θα σου δώσει την δυνατότητα να τα διαγράψεις απευθείας μέσα από το περιβάλλον που παρέχει.</p>
</div>
</li>
<li id="howto-step-1655924497257" class="rank-math-step">
<h3 class="rank-math-step-title ">Επικοινώνησε με την Hosting εταιρεία</h3>
<div class="rank-math-step-content "><img decoding="async" width="2560" height="1707" src="https://inkstory.gr/wp-content/uploads/2022/05/Hostinger-Όταν-το-WordPress-Hosting-γίνεται-εύκολο-scaled.jpg" class="attachment-full size-full" alt="Hostinger: Όταν το WordPress Hosting γίνεται εύκολο" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"><p>Κυρίως για τις ιστοσελίδες που φιλοξενούνται πάνω σε <a href="https://inkstory.gr/shared-hosting-metaferthis-vps-server/" data-type="post" data-id="4662" target="_blank" rel="noreferrer noopener">Shared Hosting πακέτα</a> όπου βρίσκονται σε servers με χιλιάδες άλλες ιστοσελίδες, υπάρχει πάντοτε η πιθανότητα να χάκαραν το WordPress σου μέσω κάποιας άλλης ιστοσελίδας. Αν η hosting εταιρεία που σε φιλοξενεί παρέχει καλή τεχνική υποστήριξη και ανθρώπους με γνώσεις πάνω στο hacking, θα είναι σε θέση να σε βοηθήσει να βρείτε την αιτία του προβλήματος και αν υπάρχει ανοιχτό backdoor το οποίο δίνει πρόσβαση στους hackers.</p>
<p>Αν αυτό συνέβη λόγω μιας άλλης ιστοσελίδας, τότε η hosting εταιρεία θα θέλει να το γνωρίζει για να μπορέσει να πάρει άμεσα τα απαραίτητα μέτρα και να προφυλάξει τις υπόλοιπες ιστοσελίδες που φιλοξενούνται στον ίδιο server. Παρόλα αυτά, αν μόνο η δική σου ιστοσελίδα έχει κολλήσει malware ή χακαριστεί, τότε δεν είναι ευθύνη της hosting εταιρείας ώστε να σε βοηθήσει, εκτός αν αυτό περιλαμβάνεται στο πακέτο σου.</p>
</div>
</li>
<li id="howto-step-1655924651578" class="rank-math-step">
<h3 class="rank-math-step-title ">Προσέλαβε έναν επαγγελματία</h3>
<div class="rank-math-step-content "><p>Αν το hacking είναι επίμονο και χρειάζεσαι άμεσα μια λύση, τότε αν προσλάβεις έναν επαγγελματία ίσως είναι η καλύτερη επιλογή. Ένας επαγγελματίας θα μπορέσει να βρει γρήγορα την αιτία του hacking και να επαναφέρει τα πάντα όπως ήταν και στην αρχή. Στη συνέχεια, θα φροντίσει να εντοπίσει όλα τα κενά ασφάλειας, να αλλάξει όλους τους κωδικούς πρόσβασης και να ασφαλίσει περισσότερο την ιστοσελίδα και τον server.</p>
<p>Υπήρχαν αρκετές περιπτώσεις όπου χακαρισμένες ιστοσελίδες πάνω στο WordPress μου έπαιρναν αρκετές ώρες έως ότου κατάφερνα να αφαιρέσω τους κώδικες από πολλαπλά διαφορετικά μολυσμένα αρχεία. Άλλες φορές το hacking ήταν τόσο επίμονο, που συνεχώς οι hackers αποκτούσαν ξανά πρόσβαση και ψάχναμε ασταμάτητα για να βρούμε το κενό ασφάλειας που υπήρχε. </p>
</div>
</li>
<li id="howto-step-1656004246629" class="rank-math-step">
<h3 class="rank-math-step-title ">Σάρωσε την ιστοσελίδα σου με εργαλεία τρίτων</h3>
<div class="rank-math-step-content "><p>Online υπηρεσίες τρίτων όπως το <a href="https://virustotal.com/" data-type="URL" data-id="https://virustotal.com/" target="_blank" rel="noreferrer noopener nofollow"><strong>VirusTotal</strong></a> και το <a href="https://sitecheck.sucuri.net/" data-type="URL" data-id="https://sitecheck.sucuri.net/" target="_blank" rel="noreferrer noopener nofollow"><strong>Sitecheck</strong></a> του Sucuri θα σε βοηθήσουν <strong>να βρεις ποια είναι τα μολυσμένα αρχεία στην ιστοσελίδα σου </strong>ώστε να μπορέσεις να τα διαγράψεις οριστικά. Αυτά τα εργαλεία είναι ισχυρά όταν δεν έχουμε πρόσβαση στην ιστοσελίδα μας και θέλουμε να εντοπίσουμε τα κύρια αρχεία που ευθύνονται &#8211; κυρίως αν πρόκειται για malware.</p>
<p>Παρόλα αυτά, δεν παρέχεται εκατό τοις εκατό εγγύηση πως αυτές οι υπηρεσίες θα καταφέρουν να εντοπίσουν τα μολυσμένα αρχεία. Αν και τις περισσότερες φορές αναγνωρίζουν τους περισσότερους κωδικούς των malware, κάποιες φορές θα πρέπει να ελέγξεις συγκεκριμένα URLs τα οποία θεωρείς πως περιέχουν κακόβουλο κώδικα ή δεν ανήκουν στα αρχεία του WordPress.</p>
</div>
</li>
<li id="howto-step-1656004392668" class="rank-math-step">
<h3 class="rank-math-step-title ">Ενημέρωσε το WordPress, τα πρόσθετα και τα θέματα</h3>
<div class="rank-math-step-content "><img decoding="async" width="1377" height="770" src="https://inkstory.gr/wp-content/uploads/2018/07/Ενημέρωση-του-WordPress-Core.jpg" class="attachment-full size-full" alt="Ενημέρωση του WordPress Core" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"><p>Αν η έκδοση του WordPress που χρησιμοποιείς είναι αρκετά παλιά, ή χρησιμοποιείς πρόσθετα ή θέματα τα οποία δεν έχεις ενημερώσει εδώ και αρκετό καιρό, πιθανότατα να είναι και οι αιτίες που κατάφεραν να χακάρουν την ιστοσελίδα σου. Με το που αποκτήσεις πρόσβαση στην ιστοσελίδα επαναφέροντας ένα προσωρινό backup, ακολούθησε τον οδηγό για την <strong><a href="https://inkstory.gr/pos-na-kaneis-enimerosi-ton-themes-kai-plugins-sto-word/" target="_blank" data-type="post" data-id="8421" rel="noreferrer noopener">ενημέρωση των themes και plugins στο WordPress</a></strong>.</p>
<p>Στις περισσότερες περιπτώσεις, κάθε πρόσθετο και κάθε θέμα λαμβάνουν συχνά ενημερώσεις με διορθώσεις σε μικρά ή μεγάλα κενά ασφάλειας. Το WordPress λαμβάνει επίσης αρκετές διορθώσεις και βελτιώσεις, ενώ μαζί με τα νέα χαρακτηριστικά και τις δυνατότητες που φέρνουν οι νέες ενημερώσεις, αυξάνουν επίσης και την ασφάλεια. Άλλωστε, το μεγαλύτερο ποσοστό των επιθέσεων που γίνονται σε WordPress ιστοσελίδες είναι από ανημέρωτα πρόσθετα και θέματα.</p>
<p>Μόλις ενημερώσεις όλα τα πρόσθετα, τα θέματα και το WordPress, <strong>έλεγξε αν κάποια από τις τελευταίες ενημερώσεις του καθενός περιλάμβανε σημαντικές διορθώσεις σε κενά ασφάλειας</strong>. Έτσι θα καταλάβεις αν ευθυνόταν κάποιο plugin, κάποιο theme, ή εξαιτίας μιας παλιάς έκδοσης του WordPress.</p>
</div>
</li>
<li id="howto-step-1656004721058" class="rank-math-step">
<h3 class="rank-math-step-title ">Έλεγξε για νέους διαχειριστές</h3>
<div class="rank-math-step-content "><p>Αν οι hackers αποκτήσουν πρόσβαση στην ιστοσελίδα, υπάρχει μεγάλη πιθανότητα να δημιουργήσουν έναν ή πολλαπλούς διαχειριστικούς λογαριασμούς ώστε να έχουν γρήγορη πρόσβαση. Από το <strong>αριστερό πλαϊνό μενού</strong> του WordPress πήγαινε στην ενότητα &#8220;<strong>Χρήστες</strong>&#8221; και έλεγξε μήπως έχουν δημιουργηθεί νέοι χρήστες με δικαιώματα διαχειριστή. Αν υπάρχουν, <strong>διέγραψε τους οριστικά</strong>.</p>
<p>Σε αυτό το σημείο αξίζει να σημειώσω πως αν δεν έχεις ισχυρό κωδικό πρόσβασης &#8211; εσύ ή άλλοι διαχειριστές στην ιστοσελίδα σου &#8211; τότε είναι πιο εύκολο για τους hackers ώστε να αποκτήσουν πρόσβαση. Σιγουρέψου πως οι κωδικοί πρόσβασης στους λογαριασμούς με διαχειριστικά δικαιώματα είναι ισχυροί περιλαμβάνοντας <strong>μικρά και κεφαλαία γράμματα</strong>, <strong>σύμβολα</strong> και <strong>αριθμούς</strong>. Αν δεν γνωρίζεις τα βήματα, τότε μπορείς να δεις το βίντεο για το <a href="https://www.youtube.com/watch?v=zwUvtjrjbtw" data-type="URL" data-id="https://www.youtube.com/watch?v=zwUvtjrjbtw" target="_blank" rel="noreferrer noopener nofollow"><strong>πως να δημιουργείς, να διαγράφεις και να επεξεργάζεσαι χρήστες στο WordPress</strong></a>.</p>
</div>
</li>
<li id="howto-step-1656062988228" class="rank-math-step">
<h3 class="rank-math-step-title ">Διέγραψε τα nulled themes και plugins</h3>
<div class="rank-math-step-content "><img loading="lazy" decoding="async" width="900" height="599" src="https://inkstory.gr/wp-content/uploads/2016/11/Γιατί-είναι-κακή-ιδέα-να-χρησιμοποιείς-κρακαρισμένα-WordPress-Themes-1.jpg" class="attachment-full size-full" alt="Γιατί είναι κακή ιδέα να χρησιμοποιείς κρακαρισμένα WordPress Themes" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"><p>Αν θεώρησες πως ήταν καλή ιδέα να κατεβάσεις και να εγκαταστήσεις ένα premium plugin ή theme που κατέβασες δωρεάν από μια ιστοσελίδα, τότε δυστυχώς μόλις έγινες ένα από τα χιλιάδες θύματα που χρησιμοποιούν κρακαρισμένα themes και plugins στο WordPress. Στο άρθρο που είχα γράψει με τίτλο &#8220;<a href="https://inkstory.gr/kaki-idea-krakarismena-wordpress-themes/" data-type="URL" data-id="https://inkstory.gr/kaki-idea-krakarismena-wordpress-themes/" target="_blank" rel="noreferrer noopener"><em><strong>Γιατί είναι κακή ιδέα να χρησιμοποιείς κρακαρισμένα WordPress Themes</strong></em></a>&#8221; είχα αναφερθεί στο πόσο επικίνδυνα μπορούν να γίνουν αυτά τα αρχεία από άγνωστες ιστοσελίδες τρίτων.</p>
<p>Τα κρακαρισμένα θέματα και πρόσθετα που κατεβάζεις από άγνωστες ιστοσελίδες <strong>περιλαμβάνουν συχνά κακόβουλο κώδικα (malware) </strong>το οποίο εισχωρεί άμεσα σε όλα τα αρχεία και δίνει πρόσβαση στους hackers να εισέλθουν στο WordPress ή τον server σου. Και σαν να μην έφτανε αυτό, καμία hosting εταιρεία δεν είναι υποχρεωμένη να σε βοηθήσει σε περίπτωση που η αιτία του προβλήματος πέφτει όλη σε εσένα. Αν χρησιμοποίησες λοιπόν κάποιο nulled theme ή plugin, <strong>διέγραψε οριστικά όλα τα αρχεία του</strong> και στη συνέχεια <strong>ακολούθησε απ&#8217; την αρχή όλα τα βήματα του άρθρου</strong>.</p>
</div>
</li>
<li id="howto-step-1656068100328" class="rank-math-step">
<h3 class="rank-math-step-title ">Ενεργοποίησε το two-factor authentication</h3>
<div class="rank-math-step-content "><p>Το two-factor authentication <em>(έλεγχος ταυτότητας δύο παραγόντων)</em> είναι ένας απ&#8217; τους καλύτερους τρόπους για να κάνεις την ζωή ενός hacker δύσκολη. Για να πραγματοποιηθεί μια σύνδεση, <strong>θα πρέπει πρώτα ο χρήστης να την εγκρίνει από το κινητό του</strong>. Έτσι, οι hackers δεν θα έχουν την δυνατότητα να συνδεθούν στον λογαριασμό σου με το μεγαλύτερο ποσοστό των πρακτικών που ακολουθούν.</p>
<p>Μπορείς να χρησιμοποιήσεις πρόσθετα όπως το &#8220;<a href="https://wordpress.org/plugins/two-factor-authentication/" data-type="URL" data-id="https://wordpress.org/plugins/two-factor-authentication/" target="_blank" rel="noreferrer noopener nofollow">Two Factor Authentication</a>&#8221; plugin για το WordPress, τα οποία θα πάνε την ασφάλεια της ιστοσελίδας σου στο επόμενο επίπεδο. Επιπλέον, θα κάνουν την ζωή κάθε hacker πιο δύσκολη από ποτέ άλλοτε. Με το ίδιο πρόσθετο θα έχεις την δυνατότητα να θέσεις τον έλεγχο ταυτότητας δύο παραγόντων σε πολλαπλούς χρήστες που έχουν διαχειριστικά δικαιώματα.</p>
</div>
</li>
<li id="howto-step-1656068362026" class="rank-math-step">
<h3 class="rank-math-step-title ">Έλεγξε όλα τα αρχεία του WordPress</h3>
<div class="rank-math-step-content "><img loading="lazy" decoding="async" width="2200" height="1466" src="https://inkstory.gr/wp-content/uploads/2021/06/Μεταφορά-WordPress-site-σε-άλλο-server-οδηγός.jpg" class="attachment-full size-full" alt="Μεταφορά WordPress site σε άλλο server (οδηγός)" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"><p>Αν δεν γνωρίζεις πολύ καλά ποια αρχεία περιλαμβάνει το WordPress, τότε μπορείς <a href="https://wordpress.org" data-type="URL" data-id="https://wordpress.org" target="_blank" rel="noreferrer noopener nofollow">να κατεβάσεις την τελευταία του έκδοση</a> από την επίσημη ιστοσελίδα και στη συνέχεια να ελέγξεις αν έχεις τα ίδια αρχεία με την επίσημη έκδοση και εσύ. Για να δεις όλα τα αρχεία του WordPress, <strong>συνδέσου στον server μέσω FTP</strong> με προγράμματα όπως το <a href="https://filezilla-project.org" target="_blank" data-type="URL" data-id="https://filezilla-project.org" rel="noreferrer noopener nofollow">FileZilla</a> ή χρησιμοποίησε το <strong>File Manager του cPanel ή του Plesk</strong> (ανάλογα τι σου παρέχει η web hosting εταιρεία στην οποία φιλοξενείται το site σου).</p>
<p>Αν δεν έχεις την παραμικρή ιδέα απ&#8217; όλα αυτά, τότε θα χρειαστεί να προσλάβεις έναν ειδικό για να επιλύσει το πρόβλημα. Ο μόνος τρόπος για να επιδιορθώσεις όλα τα αρχεία και για <strong>να διαγράψεις τα κακόβουλα αρχεία και τους κώδικες</strong> &#8211; εφόσον χάκαραν το WordPress σου &#8211; είναι γνωρίζοντας τα βασικά γύρω από τα αρχεία και τους φακέλους που χρησιμοποιεί και χρειάζεται για να λειτουργεί το WordPress.</p>
</div>
</li>
</ol>
</div>






<h2 class="wp-block-heading">Μεταφορά ιστοσελίδας σε διαφορετική hosting εταιρεία</h2>



<figure class="wp-block-image alignwide size-full"><a href="https://inkstory.gr/wp-content/uploads/2022/05/Τι-είναι-η-Hostinger.jpg"><img loading="lazy" decoding="async" width="1865" height="838" src="https://inkstory.gr/wp-content/uploads/2022/05/Τι-είναι-η-Hostinger.jpg" alt="Τι είναι η Hostinger" class="wp-image-13808" title="10 Πράγματα που πρέπει να κάνεις αν χάκαραν το WordPress"></a></figure>



<p>Αν η αιτία του προβλήματος είναι οι αδύναμοι και αναξιόπιστοι servers που χρησιμοποιεί η hosting εταιρεία που φιλοξενεί την ιστοσελίδα σου, τότε προτείνεται να μεταφερθείς όσο πιο άμεσα γίνεται &#8211; εναλλακτικά υπάρχει μεγάλη περίπτωση να ξανά εμφανιστούν προβλήματα και να ξανά χακάρουν το WordPress. Διάβασε τον προηγούμενο <strong><a href="https://inkstory.gr/metafora-wordpress-site-server/" data-type="post" data-id="11971" target="_blank" rel="noreferrer noopener">οδηγό για τη μεταφορά WordPress ιστοσελίδων σε άλλο server</a></strong>.</p>



<p>Μπορείς επίσης <a href="https://inkstory.gr/hostinger-wordpress-hosting-ginetai-eukolo/" data-type="post" data-id="13780" target="_blank" rel="noreferrer noopener"><strong>να διαβάσεις το review για την Hostinger</strong></a> και τις υπηρεσίες που παρέχει. Η εταιρεία όχι μόνο χρησιμοποιεί πανίσχυρους και ταχύτατους servers που τρέχουν με την τεχνολογία LiteSpeed, αλλά χρησιμοποιούν και ορισμένες από τις πιο εξελιγμένες και προσεγμένες τεχνολογίες για να διατηρούν τους servers τους ασφαλείς. Επιπλέον, <a href="https://inkstory.gr/ti-einai-to-cdn-afksani-taxitita-blog/" data-type="post" data-id="10744"><strong>αν συνδέσεις και την CloudFlare</strong></a> θα αποκτήσεις ακόμα μεγαλύτερη ασφάλεια.</p>



<h2 class="wp-block-heading">Απαντήσεις στις πιο συχνές ερωτήσεις</h2>



<p>Αν έχεις περισσότερες ερωτήσεις ή απορίες, μπορείς να αφήσεις το σχόλιο σου στο τέλος του άρθρου και ευχαρίστως να σε βοηθήσω.</p>


<div id="rank-math-faq" class="rank-math-block">
<div class="rank-math-list ">
<div id="faq-question-1656005292922" class="rank-math-list-item">
<h3 class="rank-math-question ">Πως κατάφεραν και χάκαραν το WordPress site μου;</h3>
<div class="rank-math-answer ">

<p>Υπάρχουν πολλοί τρόποι με τους οποίους μπορεί ένας hacker να αποκτήσει πρόσβαση στην WordPress ιστοσελίδα σου. Οι πιο συχνοί λόγοι είναι εξαιτίας ανημέρωτων πρόσθετων (plugins), θεμάτων (themes) και του ίδιου του WordPress. Οι hackers μπορούν επίσης να αποκτήσουν πρόσβαση εύκολα σε μια ιστοσελίδα της οποίας οι διαχειριστικοί λογαριασμοί δεν έχουν ισχυρούς κωδικούς πρόσβασης.</p>

</div>
</div>
<div id="faq-question-1656005391868" class="rank-math-list-item">
<h3 class="rank-math-question ">Χάκαραν το WordPress site μου, τι κάνω;</h3>
<div class="rank-math-answer ">

<p>Το πρώτο πράγμα που θα χρειαστεί να κάνεις είναι να ακολουθήσεις όλα τα απαραίτητα βήματα που αναγράφονται στην αρχή του άρθρου. Η επαναφορά ενός backup, η αλλαγή των κωδικών σου και ο έλεγχος των αρχείων σου είναι ορισμένα βασικά βήματα που πρέπει να ακολουθήσεις αν χάκαραν το WordPress σου. </p>
<p>Αν δεν έχεις τις απαραίτητες γνώσεις ή είναι επείγον να επαναφέρεις την ιστοσελίδα σου γρήγορα, τότε θα πρέπει να απευθυνθείς είτε στην hosting εταιρεία που φιλοξενεί το site σου, είτε να προσλάβεις έναν ειδικό.</p>

</div>
</div>
<div id="faq-question-1656005521719" class="rank-math-list-item">
<h3 class="rank-math-question ">Πως μπορώ να επαναφέρω το WordPress μετά από hacking;</h3>
<div class="rank-math-answer ">

<p>Αν δεν έχεις πρόσβαση στο WordPress, τότε θα χρειαστεί να επαναφέρεις την ιστοσελίδα σου με διαφορετικό τρόπο: Το μεγαλύτερο ποσοστό των web hosting εταιρειών σου παρέχουν κάποιο περιβάλλον χρήσης μέσα από το οποίο μπορείς να διαχειριστείς τις ιστοσελίδες σου. Κάποιες εταιρείες έχουν το δικό τους περιβάλλον, ενώ άλλες σε μεταφέρουν σε γνωστές υπηρεσίες όπως το cPanel και το Plesk. Μέσα από το περιβάλλον αυτό σου δίνεται η δυνατότητα να επαναφέρεις το πιο πρόσφατο backup (αντίγραφο ασφαλείας) της ιστοσελίδας και της βάσης δεδομένων σου.</p>
<p>Αν δεν μπορείς να βρεις το διαχειριστικό πάνελ ή την επιλογή για να επαναφέρεις το πιο πρόσφατο backup, τότε επικοινώνησε με την hosting εταιρεία για να προβούν αυτοί στην επαναφορά.</p>

</div>
</div>
<div id="faq-question-1656005768913" class="rank-math-list-item">
<h3 class="rank-math-question ">Πως να προστατέψω το WordPress site μου από μελλοντικό hacking;</h3>
<div class="rank-math-answer ">

<p>Φρόντισε να φιλοξενείς την ιστοσελίδα σου σε ασφαλείς servers από έμπιστες hosting εταιρείες &#8211; διάβασε το review για την Hostinger &#8211; και χρησιμοποίησε πρόσθετα ασφάλειας όπως το WordFence ή το Sucuri. Σιγουρέψου πως οι κωδικοί πρόσβασης για κάθε διαχειριστικό λογαριασμό είναι ισχυροί και προσπάθησε να χρησιμοποιείς όσο πιο λίγα μα έμπιστα plugins γίνεται για να μειώσεις τις πιθανότητα να ξανά χακαριστεί το site.</p>

</div>
</div>
<div id="faq-question-1656065091935" class="rank-math-list-item">
<h3 class="rank-math-question ">Τι είναι το Cross-site scripting (XSS);</h3>
<div class="rank-math-answer ">

<p>Το Cross-site scripting (XSS) είναι ο πιο συχνός λόγος για τον οποίο χακάρουν τις περισσότερες ιστοσελίδες πάνω στο WordPress. Το XSS αφορά κυρίως τα WordPress plugins (πρόσθετα) που έχουν κάποιο κενό ασφάλειας από το οποίο οι hackers εισχωρούν κακόβουλο κώδικα (γνωστά ως scripts) και στη συνέχεια στέλνουν αυτό τον κώδικα στο πρόγραμμα περιήγησης (web browser) του επισκέπτη.</p>

</div>
</div>
<div id="faq-question-1656065284232" class="rank-math-list-item">
<h3 class="rank-math-question ">Τι είναι τα Brute-force login attempts;</h3>
<div class="rank-math-answer ">

<p>Τα Brute-force login attempts (Απόπειρες σύνδεσης) είναι όταν οι hackers χρησιμοποιούν αυτοματοποιημένα συστήματα και διάφορες τεχνικές ώστε να εκμεταλλευτούν αδύναμους κωδικούς πρόσβασης και να αποκτήσουν πρόσβαση σε μια ιστοσελίδα. Αυτό συμβαίνει όταν οι χρήστες μιας ιστοσελίδας που έχουν διαχειριστικά δικαιώματα έχουν αδύναμους κωδικούς πρόσβασης οι οποίοι δεν περιλαμβάνουν βασικά στοιχεία όπως μικρά και κεφαλαία γράμματα, σύμβολα και αριθμούς.</p>

</div>
</div>
</div>
</div>


<h2 class="wp-block-heading">Σύνοψη&#8230;</h2>



<p>Είναι ιδιαίτερα δύσκολο να καθαρίσεις ένα WordPress site από ένα ισχυρό malware. Είναι επίσης δύσκολο να εντοπίσεις το backdoor απ&#8217; το οποίο αποκτούν πρόσβαση οι hackers, αλλά και να σιγουρευτείς πως κάλυψες όλα τα κενά ασφάλειας από την ιστοσελίδα σου. Στις περισσότερες περιπτώσεις, η ιδανική λύση είναι να προσλάβεις έναν ειδικό, ο οποίος έχει όλες τις απαραίτητες γνώσεις για να ελέγξει και να επιλύσει το πρόβλημα.</p>



<p>Εσύ αντιμετώπισες ποτέ κάποιο hacking με την ιστοσελίδα σου; Και αν ναι, τι βήματα ακολούθησες; Αν συνεχίζεις να αντιμετωπίζεις προβλήματα, μπορείς να αφήσεις το σχόλιο σου στο τέλος του άρθρου και ευχαρίστως να σε βοηθήσω.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://inkstory.gr/pragmata-kaneis-xakaran-wordpress/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<media:thumbnail url="https://inkstory.gr/wp-content/uploads/2022/06/Πράγματα-που-πρέπει-να-κάνεις-αν-χάκαραν-το-WordPress-scaled.jpg" />	</item>
		<item>
		<title>20 τρόποι για να αυξήσεις την ασφάλεια στο WordPress</title>
		<link>https://inkstory.gr/20-tropoi-afksiseis-asfaleia-sto-wordpress/</link>
					<comments>https://inkstory.gr/20-tropoi-afksiseis-asfaleia-sto-wordpress/#respond</comments>
		
		<dc:creator><![CDATA[Παναγιώτης Σακαλάκης]]></dc:creator>
		<pubDate>Wed, 11 Aug 2021 11:49:04 +0000</pubDate>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Συμβουλές & Tricks]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Συμβουλές]]></category>
		<guid isPermaLink="false">https://inkstory.gr/?p=12037</guid>

					<description><![CDATA[Μιας και το WordPress είναι η δημοφιλέστερη CMS πλατφόρμα παγκοσμίως, η ασφάλεια είναι ένα από τα πιο σημαντικά ζητήματα. Όσο περισσότερο αυξάνεται η χρήση της πλατφόρμας, τόσo πιο πολλές ιστοσελίδες γίνονται στόχοι από hackers. Για να αποτρέψεις ένα τέτοιο περιστατικό, θα πρέπει πρώτα να λάβεις τα απαραίτητα μέτρα. Δεν έχει ιδιαίτερη σημασία τι ιστοσελίδα έχεις. [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="has-drop-cap has-large-font-size">Μιας και το WordPress είναι η δημοφιλέστερη <a href="https://inkstory.gr/category/blogging/blogging-platformes/" target="_blank" rel="noreferrer noopener">CMS πλατφόρμα</a> παγκοσμίως, η ασφάλεια είναι ένα από τα πιο σημαντικά ζητήματα. Όσο περισσότερο αυξάνεται η χρήση της πλατφόρμας, τόσo πιο πολλές ιστοσελίδες γίνονται στόχοι από hackers. Για να αποτρέψεις ένα τέτοιο περιστατικό, θα πρέπει πρώτα να λάβεις τα απαραίτητα μέτρα.</p>



<p>Δεν έχει ιδιαίτερη σημασία τι ιστοσελίδα έχεις. Είτε έχεις ένα blog, είτε μια στατική σελίδα, είτε ένα ηλεκτρονικό κατάστημα, υπάρχουν ορισμένα πράγματα που πρέπει να κάνεις για να διατηρείς την ασφάλεια του WordPress όσο πιο υψηλή γίνεται. Κανένας δεν θέλει άλλωστε να ξυπνήσει ένα χαρούμενο πρωινό μόνο για να δει την ιστοσελίδα του χακαρισμένη ή γεμάτη από malware.</p>



<p class="has-background" style="background-color:#f5f5f5"><strong>Διάβασε επίσης:</strong> <a href="https://inkstory.gr/dimiourgia-wordpress-blog-odigos/" target="_blank" rel="noreferrer noopener">Δημιουργία WordPress blog (Οδηγός για αρχάριους)</a></p>



<h2 class="wp-block-heading">Γιατί είναι σημαντικό να διατηρείς εσύ την ασφάλεια στο WordPress;</h2>



<p>Αν και από μέρους τους οι web hosting εταιρείες παρέχουν έναν τοίχο ασφάλειας, στην περίπτωση όπου χακαριστεί η ιστοσελίδα σου ή δεχτεί επίθεση πάνω σε θέματα τα οποία αφορούν κακόβουλα plugins, κρακαρισμένα θέματα ή πρόσθετα, έλλειψη από ουσιώδης ενέργειες που θα έπρεπε να κάνεις νωρίτερα για να αποφύγεις τέτοιου είδους σκηνικά κ.ο.κ, δεν θα αναλάβει την ευθύνη. Αυτό σημαίνει πως θα χρειαστεί στη συνέχεια είτε να εντοπίσεις το πρόβλημα και να καθαρίσεις όλα τα χακαρισμένα αρχεία της ιστοσελίδας σου, είτε να προσλάβεις έναν προγραμματιστή, είτε να πληρώσεις την ίδια την hosting εταιρεία για να επαναφέρει την ιστοσελίδα σου.</p>



<p>Μεγάλα hacks μπορούν επίσης να διαγράψουν όλο το περιεχόμενο της ιστοσελίδας σου, να πάρουν τον πλήρη έλεγχο, να δημοσιεύουν δικά τους άρθρα ή ακόμα και να σου ζητάνε ένα χρηματικό ποσό σε Bitcoin για να σου παρέχουν και πάλι την πρόσβαση ή το περιεχόμενο που διέγραψαν. Για να αποφύγεις τέτοιες άτυχες περιπτώσεις, καλό είναι είναι να κάνεις μερικές μικρές αλλά βασικές αλλαγές ώστε να αυξήσεις αρκετά την ασφάλεια στο WordPress.</p>



<p>Την τελευταία δεκαετία έχω ασχοληθεί με αμέτρητες χακαρισμένες ιστοσελίδες και οι περισσότερες από αυτές θα μπορούσαν να είχαν γλιτώσει από πολύ χρόνο, κόπο και χρήμα, αν είχαν κάνει μόλις μερικές απλές αλλαγές στο WordPress τους. Δεν χρειάζεται να είσαι ειδικός για να αυξήσεις την ασφάλεια στο WordPress site σου και τα περισσότερα από τα παρακάτω μπορούν να γίνουν σε λίγα μόλις λεπτά.</p>



<h2 class="wp-block-heading" id="h-wordpress">Πως να αυξήσεις την ασφάλεια στο WordPress</h2>


<div id="rank-math-howto" class="rank-math-block" >
<div class="rank-math-howto-description">

<p>Υπάρχουν αρκετοί τρόποι για να αυξήσεις την ασφάλεια στο WordPress site σου, καθώς επίσης και ορισμένα πράγματα που θα πρέπει να αποφύγεις.</p>

</div>

<div class="rank-math-steps ">
<div id="howto-step-61a0d047ac32c" class="rank-math-step">
<h3 class="rank-math-step-title ">Απέφυγε την χρήση nulled themes</h3>
<div class="rank-math-step-content "><p>Το να <a href="https://inkstory.gr/kaki-idea-krakarismena-wordpress-themes/" target="_blank" rel="noreferrer noopener">κατεβάζεις και να χρησιμοποιείς nulled themes</a> επειδή τα βρήκες δωρεάν σε μια ιστοσελίδα και δεν χρειάζεται να αγοράσεις την επίσημη έκδοση τους είναι ο πιο εύκολος τρόπος για να δεις την ιστοσελίδα σου χακαρισμένη. Ως προγραμματιστής, σχεδόν οποιαδήποτε ιστοσελίδα και αν χρησιμοποίησα για να δοκιμάσω τα nulled themes που παρείχαν, ήταν όλα τιγκαρισμένα από holes / backdoors στον κώδικα, ενώ αρκετά περιλαμβάνουν το <a href="https://inkstory.gr/wp-vcd-malware-ti-pos-na-to-afaireseis-ap/" target="_blank" rel="noreferrer noopener">wp-vcd malware</a>.</p>
<p>Αν μέσα στον ίδιο server υπάρχουν και άλλες ιστοσελίδες στον ίδιο root φάκελο, τότε το malware θα πάει σε όλα τα αρχεία κάθε ιστοσελίδας και όχι μόνο στην σελίδα που έχει εγκατασταθεί το theme. Η διαδικασία για να αφαιρέσεις το malware απαιτεί αρκετές γνώσεις και δεν είναι εύκολη, καθώς εξαρτάται από το malware που θα εισχωρήσει, πως λειτουργεί και σε ποια αρχεία έβαλε κώδικα. Το χειρότερο είναι πως οι hosting εταιρείες δεν παρέχουν τεχνική υποστήριξη για χακαρισμένες ιστοσελίδες που δεν χακαρίστηκαν λόγο ασφάλειας από πλευράς του server. Το ακόμα χειρότερο είναι πως μια hosting εταιρεία έχει την δυνατότητα να βάλει τον λογαριασμό σου σε άμεση αναστολή (suspended account) αν θεωρήσει πως το πρόβλημα είναι μεγάλο, ενώ μπορεί να διαγράψει τον λογαριασμό σου εφόσον δεν πάρεις γρήγορα τα απαραίτητα μέτρα.</p>
</div>
</div>
<div id="howto-step-61a0d047ac32d" class="rank-math-step">
<h3 class="rank-math-step-title ">Κράτα ενημερωμένο το WordPress, τα plugins και themes</h3>
<div class="rank-math-step-content "><p>Οι ενημερώσεις είναι ύψιστης σημασίας. Αν και δεν σου προτείνω να βάλεις τις αυτόματες ενημερώσεις, κάνε ό,τι είναι απαραίτητο για να κρατάς όλα τα πρόσθετα ενημερωμένα, καθώς επίσης και το WordPress. Τα themes συχνά διορθώνουν προβλήματα και προσθέτουν νέες δυνατότητες, αλλά διάβαζε τα changelog για να γνωρίζεις πότε μια ενημέρωση παρέχει και διορθώσεις στην ασφάλεια.</p>
<p>Για να ενημερώσεις τα πρόσθετα, πάνε <strong>Πρόσθετα -&gt; Εγκατεστημένα</strong> και κάνε κλικ στο &#8220;<strong>Ενημέρωση τώρα</strong>&#8221; και περίμενε έως ότου ολοκληρωθεί η ενημέρωση. Για τα themes, η διαδικασία είναι πιο περίπλοκη. Πάνε στην καρτέλα <strong>Εμφάνιση -&gt; Θέματα</strong> και έλεγξε αν γράφει πάνω από το theme σου &#8220;<strong>Ενημέρωση τώρα</strong>&#8220;. Αν δεν γράφει, τότε πάνε στην ιστοσελίδα από την οποία κατέβασες ή αγόρασες το theme και έλεγξε αν έχουν βγάλει νέες ενημερώσεις. Αν υπάρχει νέα ενημέρωση, τότε θα χρειαστεί να ανεβάσεις και να αντικαταστήσεις τα παλιά αρχεία του theme με τα καινούργια. Θα επανέλθω σε αυτό στο επόμενο άρθρο.</p>
</div>
</div>
<div id="howto-step-61a0d047ac32e" class="rank-math-step">
<h3 class="rank-math-step-title ">Χρησιμοποίησε ισχυρούς κωδικούς πρόσβασης</h3>
<div class="rank-math-step-content "><p>Ακόμα σε κοινωνικά δίκτυα με άπιαστα συστήματα ασφάλειας, το μεγαλύτερο ποσοστό των λογαριασμών που πιάνονται στα χέρια hackers είναι λόγο αδύναμων κωδικών πρόσβασης. Το ίδιο φυσικά συμβαίνει και με τις WordPress ιστοσελίδες, όπου για να αυξήσεις την ασφάλεια με έναν απλό τρόπο, είναι να βάλεις έναν ισχυρό κωδικό πρόσβασης. Ο κωδικός για να είναι ισχυρός, θα πρέπει να αποτελείται από 8 έως 16 χαρακτήρες και να περιλαμβάνει κεφαλαία και μικρά γράμματα, νούμερα και σύμβολα.</p>
<p>Για να δημιουργείς ισχυρούς κωδικούς πρόσβασης, μπορείς να χρησιμοποιήσεις το <a href="https://bitwarden.com" target="_blank" rel="noreferrer noopener nofollow">Bitwarden</a>, το οποίο παρέχει δωρεάν πακέτο και αποθηκεύει όλους τους κωδικούς σου και σε βοηθάει να δημιουργείς ισχυρούς κωδικούς για ιστοσελίδες. Αν δεν θέλεις να χρησιμοποιείς κάποια υπηρεσία, τότε μπορείς να χρησιμοποιήσεις τον <a href="https://www.lastpass.com/password-generator" target="_blank" rel="noreferrer noopener nofollow">Password Generator του LastPass</a> για να δημιουργείς ισχυρούς κωδικούς πρόσβασης.</p>
</div>
</div>
<div id="howto-step-61a0d047ac32f" class="rank-math-step">
<h3 class="rank-math-step-title ">Επέλεξε μια αξιόπιστη hosting εταιρεία</h3>
<div class="rank-math-step-content "><p>Η ασφάλεια δεν βρίσκεται μόνο στα χέρια του blogger, αλλά και στα χέρια της web hosting υπηρεσίας και των μέτρων που έχει λάβει ενάντια σε επιθέσεις. Απέφευγε να χρησιμοποιείς <a href="https://inkstory.gr/shared-hosting-metaferthis-vps-server/" target="_blank" rel="noreferrer noopener">Shared Hosting</a> πακέτα και εστίασε σε managed πακέτα που παρέχουν ύψιστη ασφάλεια και έχουν βελτιστοποιηθεί για να τρέχουν σωστά στο WordPress.</p>
<p>Προτού επιλέξεις μια hosting εταιρεία, έλεγξε τις αξιολογήσεις που έχει λάβει από τους πελάτες της. Αν μια εταιρεία έχει κακή φήμη για την ασφάλεια, την ταχύτητα ή την υποστήριξη που παρέχει, θα το μάθεις από ανθρώπους που χρησιμοποίησαν τις υπηρεσίες της. Μην εμπιστευτείς μια εταιρεία η οποία έχει χαμηλή βαθμολογία αλλά οικονομικά πακέτα. Προτίμησε να διαβάζεις reviews από ιστοσελίδες όπως το <a href="https://www.trustpilot.com/review/inkstory.gr" target="_blank" rel="noreferrer noopener">TrustPilot</a>.</p>
</div>
</div>
<div id="howto-step-61a0d047ac330" class="rank-math-step">
<h3 class="rank-math-step-title ">Εγκατέστησε plugins για μέγιστη ασφάλεια</h3>
<div class="rank-math-step-content "><p>Αν θέλεις να αυξήσεις την ασφάλεια στο WordPress site σου με ευκολία, αλλά και να είσαι σε θέση να βλέπεις στατιστικά, ειδοποιήσεις και συμβουλές, μπορείς να χρησιμοποιήσεις κάποιο plugin ασφάλειας. Αν και τα περισσότερα είναι freemium, που σημαίνει πως παρέχουν δωρεάν εκδόσεις αλλά και επί πληρωμής εκδόσεις με περισσότερα χαρακτηριστικά και δυνατότητες, κάνουν αρκετά καλή δουλειά σε ορισμένα βασικά πράγματα.</p>
<p>Αν έχεις κάποιον προγραμματιστή, τότε δεν χρειάζεται να εγκαταστήσεις κάποιο plugin, καθώς θα τα κάνει όλα αυτός μέσα στον κώδικα αλλά και μέσα από τον server. Αν δεν έχεις όμως, τότε τα plugins είναι μονόδρομος. Βέβαια, έχουμε κατά νου πως τα περισσότερα plugins ασφάλειας για το WordPress είναι αρκετά βαριά, οπότε ίσως δεις την ταχύτητα στο διαχειριστικό να μειώνεται &#8211; εκτός αν βρίσκεσαι σε καλό server.</p>
<p>Μερικά από τα καλύτερα δωρεάν plugins ασφάλειας που μπορείς να χρησιμοποιήσεις είναι το <a href="https://el.wordpress.org/plugins/wordfence/" target="_blank" rel="noreferrer noopener nofollow">Wordfence Security</a> (θεωρώ πως είναι το καλύτερο στο είδος του), το <a href="https://el.wordpress.org/plugins/better-wp-security/" target="_blank" rel="noreferrer noopener nofollow">iThemes Security</a> και το <a href="https://el.wordpress.org/plugins/sucuri-scanner/" target="_blank" rel="noreferrer noopener nofollow">Sucuri Security</a>.</p>
</div>
</div>
<div id="howto-step-61a0d047ac331" class="rank-math-step">
<h3 class="rank-math-step-title ">Βάλε όριο στις προσπάθειες σύνδεσης</h3>
<div class="rank-math-step-content "><p>Αντί να επιτρέπεις στους hackers να προσπαθούν να συνδεθούν απεριόριστες φορές με διαφορετικά στοιχεία έως ότου εντοπίσουν τον κωδικό σου, μπορείς να μειώσεις τις προσπάθειες τους, μπλοκάροντας τις IPs τους κάθε φορά που ξεπερνάνε το όριο προσπαθειών σύνδεσης. Φυσικά, αυτό σημαίνει πως αν κάνεις και εσύ λάθος τον κωδικό σου, θα σε μπλοκάρει η ιστοσελίδα και θα χρειαστεί να κάνεις μια επανεκκίνηση το Router σου.</p>
<p>Για να θέσεις ένα όριο προσπαθειών για τις συνδέσεις στο WordPress και να αυξήσεις άμεσα την ασφάλεια, χρησιμοποίησε δωρεάν plugins όπως το <a href="https://el.wordpress.org/plugins/limit-login-attempts-reloaded/" target="_blank" rel="noreferrer noopener nofollow">Limit Login Attempts Reloaded</a>. Ο προτεινόμενος αριθμός προσπαθειών σύνδεσης για μέγιστη ασφάλεια είναι οι τρεις φορές.</p>
</div>
</div>
<div id="howto-step-61a0d047ac332" class="rank-math-step">
<h3 class="rank-math-step-title ">Απενεργοποίηση της επεξεργασίας αρχείων μέσω του WordPress</h3>
<div class="rank-math-step-content "><p>Κάθε χρήστης του WordPress έχει την δυνατότητα να επεξεργαστεί τον κώδικα από κάθε theme ή plugin που έχει εγκατεστημένο. Πηγαίνοντας Εμφάνιση -&gt; Επεξεργασία θα βρεις διαθέσιμο τον κώδικα κάθε θέματος και πρόσθετου. Αν κάποιος αποκτήσει πρόσβαση σε έναν διαχειριστικό λογαριασμό, δεν χρειάζεται να συνδεθεί και στον server, καθώς έχει όλο τον κώδικα διαθέσιμο στις παλάμες των χεριών του.</p>
<p>Μόλις η ιστοσελίδα σου γίνει διαθέσιμη προς όλους, προτείνεται να απενεργοποιήσεις την επεξεργασία αρχείων μέσα από το WordPress. Έτσι, ακόμα και αν ένας hacker αποκτήσει πρόσβαση στον διαχειριστικό σου λογαριασμό, δεν θα έχει την δυνατότητα να εισάγει κακόβουλο κώδικα ή malware στα αρχεία σου.</p>
<p>Για να απενεργοποιήσεις την επεξεργασία αρχείων μέσα από το WordPress, πρόσθεσε την παρακάτω εντολή στο wp-config.php αρχείο (αν δεν γνωρίζεις πως να βρεις το συγκεκριμένο αρχείο, μπορείς να ζητήσεις από την hosting εταιρεία ή τον προγραμματιστή σου να το προσθέσει):</p>
<p><code>define(‘DISALLOW_FILE_EDIT’, true); </code></p>
</div>
</div>
<div id="howto-step-61a0d047ac333" class="rank-math-step">
<h3 class="rank-math-step-title ">Απενεργοποίησε τα wp-config.php και .htaccess αρχεία</h3>
<div class="rank-math-step-content "><p>Μιας και βρίσκεσαι ήδη στο wp-config.php αρχείο που ανέφερα παραπάνω, μπορείς επίσης να βάλεις τις παρακάτω εντολές ώστε να απενεργοποιήσεις την πρόσβαση στο wp-config.php και στο .htaccess, δύο άκρως σημαντικά αρχεία για την σωστή λειτουργία του WordPress.</p>
<p>Απενεργοποίηση πρόσβασης στο wp-config.php:</p>
<p><code> &lt;Files wp-config.php&gt;<br />order allow,deny<br />deny from all<br />&lt;/Files&gt; </code></p>
<p>Απενεργοποίηση πρόσβασης στο .htaccess:</p>
<p><code>&lt;Files .htaccess&gt;<br />order allow,deny<br />deny from all<br />&lt;/Files&gt;</code></p>
<p>Είναι ιδιαίτερα σημαντικό να κρατήσεις πρώτα ένα backup. Αλλά στην περίπτωση που κάποιος από τους παραπάνω κώδικες μπλοκάρει κάποιο plugin, μπορείς απλά να τους αφαιρέσεις με τον ίδιο τρόπο που τους έβαλες.</p>
</div>
</div>
<div id="howto-step-61a0d047ac334" class="rank-math-step">
<h3 class="rank-math-step-title ">Εγκατέστησε ένα SSL Πιστοποιητικό</h3>
<div class="rank-math-step-content "><p>Ένα από τα πιο σημαντικά πράγματα για την ασφάλεια κάθε ιστοσελίδας (αλλά και το SEO πλέον) είναι να έχει ένα SSL πιστοποιητικό ενεργό. Αυτό σημαίνει πως όλοι οι σύνδεσμοι της ιστοσελίδας βρίσκονται σε ασφαλή HTTPS σύνδεση.</p>
<p>Έχω <a href="https://inkstory.gr/esi-chrisimopiis-to-protokollo-ssl-sto-blog/" target="_blank" rel="noreferrer noopener">αναφερθεί στο παρελθόν για το SSL και τη σημασία του</a>. Μπορείς είτε να αγοράσεις ένα επαγγελματικό SSL πιστοποιητικό, είτε ακόμα και να εγκαταστήσεις ένα δωρεάν μέσω του <a href="https://letsencrypt.org" target="_blank" rel="noreferrer noopener nofollow">Let&#8217;s Encrypt</a>. Διαχειριστικά Περιβάλλοντα όπως το Plesk και το cPanel παρέχουν εύκολους τρόπους για να εγκαταστήσεις ένα SSL πιστοποιητικό. Εναλλακτικά, μπορείς να ρωτήσεις την hosting εταιρεία ή τον προγραμματιστή σου αν παρέχουν SSL Πιστοποιητικά.</p>
</div>
</div>
<div id="howto-step-61a0d047ac335" class="rank-math-step">
<h3 class="rank-math-step-title ">Έλεγχος ταυτότητας 2 παραγόντων</h3>
<div class="rank-math-step-content "><p>Για να πας την ασφάλεια στο WordPress στο επόμενο επίπεδο, χρησιμοποίησε το <a href="https://wordpress.org/plugins/two-factor/" target="_blank" rel="noreferrer noopener nofollow">2-Factor Authentication</a> plugin. Έτσι, κάθε φορά που θα προσπαθείς να συνδεθείς, θα χρειαστεί να παρέχεις και τον έξτρα κωδικό που θα σου έρχεται στο email ή σε SMS.</p>
<p>Την ίδια λειτουργία χρησιμοποιούν και μεγάλα κοινωνικά δίκτυα και εταιρείες για να αυξήσουν την ασφάλεια των λογαριασμών των χρηστών τους.</p>
</div>
</div>
<div id="howto-step-61a0d047ac336" class="rank-math-step">
<h3 class="rank-math-step-title ">Άλλαξε τον σύνδεσμο του wp-login</h3>
<div class="rank-math-step-content "><p>Από προεπιλογή, κάθε WordPress ιστοσελίδα παρέχει τον ίδιο σύνδεσμο για να μπεις και να συνδεθείς, όπως το <code>example.com/wp-admin</code>. Αφήνοντας τον σύνδεσμο ίδιο, επιτρέπεις σε hackers να προσπαθήσουν να κάνουν brute force επίθεση ώστε να εντοπίσουν το username και τον κωδικό πρόσβασης του διαχειριστικού σου λογαριασμού.</p>
<p>Αν επιτρέπεις σε άλλους χρήστες να κάνουν επίσης εγγραφή, θα λαμβάνεις επίσης πολλά spam emails από εγγραφές bots. Για να τα αποτρέψεις όλα αυτά, μπορείς απλά να αλλάξεις τον σύνδεσμο σύνδεσης και έτσι θα αυξήσεις την ασφάλεια στο WordPress. Για να το κάνεις αυτό, μπορείς να χρησιμοποιείς το <a href="https://wordpress.org/plugins/wps-hide-login/" target="_blank" rel="noreferrer noopener nofollow">WPS Hide Login</a>, το οποίο έχει περισσότερα από 1 εκατομμύριο κατεβάσματα.</p>
</div>
</div>
<div id="howto-step-61a0d047ac337" class="rank-math-step">
<h3 class="rank-math-step-title ">Άλλαξε το username από admin</h3>
<div class="rank-math-step-content "><p>Σε πολλές περιπτώσεις, αρκετοί διαχειριστές συνδέονται στο WordPress με username &#8220;admin&#8221;. Το πρόβλημα εδώ και με την ασφάλεια στο WordPress είναι πως πολλά αυτοματοποιημένα λογισμικά για hacking ιστοσελίδων δοκιμάζουν να εντοπίσουν τον κωδικό πρόσβασης σου και το βρίσκουν πολύ πιο εύκολα όταν γνωρίζουν ήδη το username σου. Στην προκειμένη περίπτωση, είναι πανεύκολο για κάποιον να εντοπίσει το username ενός διαχειριστικού λογαριασμού όταν είναι ακόμα &#8220;admin&#8221;.</p>
<p>Μπορείς να παρακολουθήσεις <a href="https://www.youtube.com/watch?v=zwUvtjrjbtw" target="_blank" rel="noreferrer noopener nofollow">το βίντεο που ανέβασα στο YouTube για να δεις πως να δημιουργείς και να διαγράφεις χρήστες στο WP</a>. Στη συνέχεια, απλά δημιούργησε έναν καινούργιο διαχειριστικό λογαριασμό και διέγραψε το &#8220;admin&#8221;. Κατά τη διάρκεια της διαγραφής θα ερωτηθείς αν θέλεις να μεταφερθούν όλα όσα έκανε και έγραψε ο &#8220;admin&#8221; στο νέο χρήστη. Μετέφερε τα πάντα στο νέο χρήστη και διέγραψε τον λογαριασμό &#8220;admin&#8221; για ύψιστη ασφάλεια.</p>
</div>
</div>
<div id="howto-step-61a0d047ac338" class="rank-math-step">
<h3 class="rank-math-step-title ">Αυτόματη αδράνεια χρηστών</h3>
<div class="rank-math-step-content "><p>Αν και δεν θα μπούμε στην τεχνική πλευρά των πραγμάτων, όταν ένας διαχειριστής αφήνει τον λογαριασμό του ανοιχτό και φεύγει, χωρίς να έχει τον έλεγχο της ιστοσελίδας του, πολλά μπορούν να συμβούν. Αρκετές μεγάλες ιστοσελίδες, όπως αυτές των τραπεζών, σου παρέχουν μερικά δευτερόλεπτα ενεργής κατάστασης. Αυτό σημαίνει πως &#8211; για παράδειγμα &#8211; 10 λεπτά αργότερα αν δεν κουνήσεις το ποντίκι ή δεν πατήσεις κάπου, σε αποσυνδέουν αυτόματα.</p>
<p>Αν έχεις ηλεκτρονικό κατάστημα, blog με πολλαπλούς συντάκτες ή γενικότερα επιτρέπεις στους χρήστες να εγγράφονται και να συνδέονται, τότε μπορείς να χρησιμοποιήσεις το <a href="https://wordpress.org/plugins/inactive-logout/" target="_blank" rel="noreferrer noopener nofollow">Inactive Logout</a> για να τους βάζεις αυτόματα σε αδράνεια κάθε φορά που αφήνουν ανοιχτό τον λογαριασμό τους για αρκετά λεπτά.</p>
</div>
</div>
<div id="howto-step-61a0d047ac339" class="rank-math-step">
<h3 class="rank-math-step-title ">Προγραμμάτισε αυτόματα αντίγραφα ασφαλείας</h3>
<div class="rank-math-step-content "><p>Τα αντίγραφα ασφαλείας (backups) είναι ίσως το πιο σημαντικό κομμάτι για κάθε κάτοχο ιστοσελίδας. Κάθε διαχειριστικό περιβάλλον, όπως το Plesk και το cPanel ή οποιοδήποτε άλλο σου παρέχει η hosting εταιρεία, σου επιτρέπει να κρατάς αυτόματα αντίγραφα ασφαλείας, ή το έχει ρυθμίσει ήδη η εταιρεία.</p>
<p>Μην χρησιμοποιείς άδικα plugins για να κρατάς backups, καθώς τα περισσότερα είναι αναξιόπιστα (χρόνια εμπειρία πάνω σε αυτά), καθυστερούν την ιστοσελίδα και καταναλώνουν αρκετούς πόρους από τον server κατά τη διάρκεια του backup. Επιπλέον, αν δεν κρατάς τα backups σε κάποια cloud υπηρεσία, θα καταναλώνουν επιπλέον χώρο από το hosting πακέτο σου.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33a" class="rank-math-step">
<h3 class="rank-math-step-title ">Απενεργοποίηση των Trackbacks και Pingbacks</h3>
<div class="rank-math-step-content "><p>Ένας από τους σημαντικότερους λόγους για να απενεργοποιήσεις τα trackbacks και pingbacks είναι για να αποφύγεις DDoS επιθέσεις. Επιπλέον, απενεργοποιώντας αυτές τις δύο λειτουργείες, θα πάψεις να λαμβάνεις άχρηστα σχόλια με συνδέσμους από άλλα άρθρα σου, καθώς επίσης και σχόλια με blogs που έχουν βάλει τον σύνδεσμο σου σε κάποιο κείμενο τους (άλλωστε το δεύτερο το παρακολουθείς και από το <a href="https://inkstory.gr/google-analytics-ti-einai/" target="_blank" rel="noreferrer noopener">Google Analytics</a>).</p>
<p>Για να απενεργοποιήσεις και τις δύο λειτουργείες, πήγαινε στις Ρυθμίσεις -&gt; Συζήτηση και απενεργοποίησε τις επιλογές: &#8220;<em>Να γίνεται προσπάθεια ειδοποίησης ιστολογίων στα οποία γίνεται σύνδεση από το άρθρο</em>&#8221; και &#8220;<em>Να επιτρέπονται οι ειδοποιήσεις συνδέσμων από άλλα ιστολόγια (παραθέματα και παραπομπές) σε νέα άρθρα</em>&#8221; και πάτα Αποθήκευση.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33b" class="rank-math-step">
<h3 class="rank-math-step-title ">Σύνδεσε την CloudFlare για μεγαλύτερη ασφάλεια στο WordPress</h3>
<div class="rank-math-step-content "><p>Με servers σε περισσότερες από 200 πόλεις, σε πάνω από 100 διαφορετικές χώρες και με τη παροχή ενός δωρεάν πακέτου, η <a href="https://inkstory.gr/ti-einai-to-cdn-afksani-taxitita-blog/" target="_blank" rel="noreferrer noopener">CloudFlare</a> είναι ο πιο αποτελεσματικός τρόπος για να αυξήσεις την ταχύτητα της ιστοσελίδας και την ασφάλεια στο WordPress site σου. Εκατομμύρια ιστοσελίδες τρέχουν πλέον μέσω της CloudFlare και η εταιρεία λαμβάνει καθημερινά συνεχώς νέες ενημερώσεις για επιθέσεις. Αυτό την έχει βοηθήσει τα τελευταία χρόνια ώστε να βρει νέους αποτελεσματικούς τρόπους για να προστατεύει ακόμα περισσότερο και καλύτερα κάθε ιστοσελίδα.</p>
<p>Έχοντας την CloudFlare συνδεδεμένη, αυξάνεις σημαντικά την ασφάλεια στο WordPress καθώς η εταιρεία σε διαφυλάσσει από DDoS επιθέσεις επιπέδου 3 και 4. Επιπλέον, η CloudFlare χρησιμοποιεί AI τεχνολογία η οποία γίνεται ολοένα και εξυπνότερη και πιο αποτελεσματική στο να ανιχνεύει και να καταπολεμάει επιθέσεις από hackers. Με περισσότερα από 25 εκατομμύρια HTTP requests ανά δευτερόλεπτο, μπορείς εύκολα να καταλάβεις για το πόσο ισχυρό έχει γίνει το εργαλείο τους τα τελευταία χρόνια. Άλλες εξαιρετικές premium CDN υπηρεσίες είναι φυσικά και το <a href="https://inkstory.gr/gumlet-cdn-afxanei-tachytita-site/" target="_blank" rel="noreferrer noopener">Gumlet</a>.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33c" class="rank-math-step">
<h3 class="rank-math-step-title ">Ενημέρωσε την PHP στην πιο πρόσφατη έκδοση</h3>
<div class="rank-math-step-content "><p>Η ενημέρωση της PHP έκδοσης είναι μια εύκολη και γρήγορη διαδικασία την οποία μπορεί να κάνει ακόμα και ένας αρχάριος χρήστης. Η διαδικασία γίνεται μέσα από το cPanel ή το Plesk, στην ενότητα &#8220;Ρυθμίσεις PHP&#8221;, και απλά επιλέγεις την πιο πρόσφατη έκδοση και πατάς στο &#8220;Αποθήκευση&#8221;. Η ιστοσελίδα δεν θα είναι προσβάσιμη για περίπου 10 δευτερόλεπτα και θα επανέλθει αυτόματα. Μπορείς επίσης να ζητήσεις από την web hosting εταιρεία ή τον προγραμματιστή σου να ενημερώσουν την PHP.</p>
<p>Η PHP είναι ο βασικότερος κώδικας της WP ιστοσελίδας σου και είναι άκρως σημαντικό να έχεις πάντοτε την πιο πρόσφατη έκδοση. Κάθε μεγάλη έκδοση της PHP συχνά παρέχει έως και 2 χρόνια υποστήριξης, μέσα στα οποία λαμβάνει συνεχώς ενημερώσεις για την επίλυση bugs (προβλημάτων), θέματα ασφάλειας και διορθώσεις στην σταθερότητα, τη λειτουργικότητα και την ταχύτητα. Αυτή την στιγμή που γράφεται το άρθρο, η PHP 7.4 είναι η πιο πρόσφατη έκδοση και σύντομα θα δούμε την PHP 8. Μπορείς να δεις τις <a href="https://www.php.net/supported-versions.php" target="_blank" rel="noreferrer noopener nofollow">τωρινές εκδόσεις της PHP εδώ</a>.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33d" class="rank-math-step">
<h3 class="rank-math-step-title ">Μην χρησιμοποιείς plugins που δεν λαμβάνουν άλλο υποστήριξη</h3>
<div class="rank-math-step-content "><p>Σε πολλές περιπτώσεις, ένα plugin μπορεί να σταματήσει να λαμβάνει νέες ενημερώσεις επί αορίστου. Αυτό συμβαίνει όταν το plugin έχει κατασκευαστεί από κάποιον προγραμματιστή ο οποίος δεν έχει πλέον χρόνο για να συνεχίζει να το συντηρεί. Σε αυτές τις περιπτώσεις, πρέπει να απενεργοποιούμε το πρόσθετο και να το αντικαθιστάμε με άλλο που συνεχίζει να ενημερώνεται.</p>
<p>Ο πιο εύκολος τρόπος για να μένεις ενημερωμένος/νη και να μην κοιτάς κάθε φορά όλα τα plugins ένα προς ένα για να δεις αν συνεχίζουν να ενημερώνονται, είναι με τη χρήση του <a href="https://el.wordpress.org/plugins/wordfence/" target="_blank" rel="noreferrer noopener nofollow">WordFence Security</a> plugin. Το πρόσθετο σε ενημερώνει πότε υπάρχουν διαθέσιμες ενημερώσεις για τα εγκατεστημένα plugins που έχεις, καθώς επίσης και ποια φαίνεται να μην λαμβάνουν πλέον υποστήριξη. Είναι επίσης εξαιρετική ιδέα να διαγράφεις όσα plugins έχεις απενεργοποιημένα και να απενεργοποιείς όσα δεν είναι απαραίτητα.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33e" class="rank-math-step">
<h3 class="rank-math-step-title ">Απόκρυψη της WordPress έκδοσης</h3>
<div class="rank-math-step-content "><p>Το να κρύβεις την έκδοση του WordPress που έχεις εγκατεστημένη είναι μια εύκολη διαδικασία η οποία αν και δεν θα αυξήσει ιδιαίτερα πολύ την ασφάλεια της ιστοσελίδας σου, θα κάνει την δουλειά ενός hacker λίγο πιο δυσάρεστη. Όσα λιγότερα γνωρίζει ένας hacker για την ιστοσελίδα σου, τόσο το καλύτερο. Το να κρύβεις την έκδοση του WP σημαίνει πως αν τρέχεις σε μια έκδοση η οποία έχει ακόμα κάποιο κενό ασφάλειας, ο hacker δεν θα το γνωρίζει για να προχωρήσει άμεσα σε επίθεση στοχεύοντας το συγκεκριμένο κενό ασφάλειας.</p>
<p>Για να αφαιρέσεις την έκδοση του WordPress, βρες το <code>function.php</code> αρχείο και επικόλλησε τον παρακάτω κώδικα:</p>
<p><code>function wp_version_remove_version() { <br />return ''; <br />} <br />add_filter('the_generator', 'wp_version_remove_version'); </code></p>
<p>Μπορείς επίσης να χρησιμοποιήσεις το δωρεάν πρόσθετο &#8220;<a href="https://el.wordpress.org/plugins/wp-asset-clean-up/" target="_blank" rel="noreferrer noopener nofollow">Asset CleanUp: Page Speed Booster</a>&#8221; για να αποκρύψεις την έκδοση και ορισμένα ακόμα πράγματα τα οποία θα αυξήσουν την ασφάλεια στο WordPress.</p>
<p>Μπορείς επίσης να ελέγξεις και το <code>readme.html</code> αρχείο το οποίο περιλαμβάνεται με κάθε έκδοση του WordPress. Το αρχείο βρίσκεται στον root φάκελο με τα υπόλοιπα αρχεία του WordPress και περιλαμβάνει την έκδοση της πλατφόρμας. Αυτό ισχύει όμως αποκλειστικά για τις παλαιότερες εκδόσεις της πλατφόρμας και όχι γι &#8216;αυτούς που τρέχουν το <a href="https://inkstory.gr/wordpress-5-0-gutenberg-twenty-nineteen-theme/" target="_blank" rel="noreferrer noopener">WordPress 5.0</a> ή νεότερη έκδοση.</p>
</div>
</div>
<div id="howto-step-61a0d047ac33f" class="rank-math-step">
<h3 class="rank-math-step-title ">Απενεργοποίησε το XML-RPC</h3>
<div class="rank-math-step-content "><p>Το XML-RPC είναι ένα ιδιαίτερο χαρακτηριστικό του WordPress το οποίο επιτρέπει την απομακρυσμένη πρόσβαση και δημοσίευση άρθρων. Αν και χρήσιμο σε ορισμένες περιπτώσεις, είναι ένα χαρακτηριστικό το οποίο αποτελεί επίσης μεγάλο πρόβλημα στην ασφάλεια του WordPress. Αν δεν δημοσιεύεις άρθρα με τη χρήση τρίτων εργαλείων και υπηρεσιών, τότε προτείνεται να απενεργοποιήσεις το XML-RPC για να αυξήσεις την ασφάλεια στο WordPress.</p>
<p>Για να απενεργοποιήσεις τη λειτουργία, χρησιμοποίησε το &#8220;<a href="https://el.wordpress.org/plugins/wp-asset-clean-up/" target="_blank" rel="noreferrer noopener nofollow">Asset CleanUp: Page Speed Booster</a>&#8221; που ανέφερα παραπάνω ή το <a href="https://wordpress.org/plugins/disable-xml-rpc/" target="_blank" rel="noreferrer noopener nofollow">Disable XML-RPC</a> plugin.</p>
</div>
</div>
</div>
</div>






<p>Οι παραπάνω συμβουλές θα σε βοηθήσουν να αυξήσεις την ασφάλεια στο WordPress και να αποφύγεις τυχόν δυσάρεστες περιπέτειες με επιθέσεις και hacking. Στην περίπτωση που χρειαστείς βοήθεια με κάποιο από τα παραπάνω, μη διστάσεις να αφήσεις το σχόλιο σου στο τέλος του άρθρου και ευχαρίστως να σε βοηθήσω.</p>



<h2 class="wp-block-heading">Προσέλαβε έναν προγραμματιστή</h2>



<p>Ενώ υπάρχουν αρκετά πράγματα που μπορείς να κάνεις μόνος/νη σου για να αυξήσεις την ασφάλεια στο WordPress, μπορείς να φτάσεις έως ένα σημείο. Από εκεί και πέρα, ένας καλός προγραμματιστής θα αυξήσει ακόμα περισσότερη την ασφάλεια, τόσο μέσα από το WordPress, όσο και τον server που σε φιλοξενεί.</p>



<p>Αν έχεις ένα απλό blog, απλά φρόντιζε να κρατάς σε καθημερινή βάση αντίγραφα ασφαλείας. Αν παρόλα αυτά έχεις ένα πολύ μεγάλο blog, ένα ηλεκτρονικό κατάστημα ή μια ιστοσελίδα για την επιχείρηση σου, τότε ένας προγραμματιστής είναι απαραίτητος για να κάνει μια πρώτη βελτιστοποίηση της ασφάλειας, ελέγχοντας τα δικαιώματα στους φακέλους, τις ρυθμίσεις του WAF στον server, τον κώδικα, όλους τους φάκελους και τα αρχεία στην root τοποθεσία, τα plugins που έχεις εγκατεστημένα και αρκετά ακόμα.</p>



<h2 class="wp-block-heading">Σύνοψη&#8230;</h2>



<p>Πριν από αρκετά χρόνια, είχα μια ιστοσελίδα με αρκετούς χιλιάδες μηνιαίους αναγνώστες η οποία είχε χακαριστεί από μια ομάδα τούρκων harckers. Όταν μπήκα το πρωί για να γράψω άρθρο, είδα κάτι κινούμενα ανθρωπάκια να χορεύουν, μια αστεία μουσική να παίζει στο παρασκήνιο και στοιχεία με Bitcoin λογαριασμό για να τους πληρώσω. Φυσικά, κατάφερα να αποκτήσω και πάλι πρόσβαση στον server και να επαναφέρω την ιστοσελίδα, αλλά η διαδικασία ήταν χρονοβόρα και όπως καταλαβαίνεις, έβγαζε άσχημη εικόνα για την ασφάλεια της ιστοσελίδας. </p>



<p>Θα μπορούσα να αποφύγω εκείνη την επίθεση τότε, αν έκανα έστω και τα μισά από τα παραπάνω που έχω αναφέρει στην λίστα.</p>



<hr class="wp-block-separator"/>



<p>Εσύ ασχολήθηκες ποτέ με την ασφάλεια στο WordPress site σου; Πόσα από τα παραπάνω που αναφέρω στην λίστα έχεις κάνει και πόσα όχι; Σκέφτηκες ποτέ τι θα γινόταν σε μια δυσάρεστη περίπτωση επίθεσης;</p>



<p><strong>Featured Image Credits:</strong> <a href="https://unsplash.com/photos/JJPqavJBy_k" target="_blank" rel="noreferrer noopener nofollow">Michael Geiger στο Unsplash</a>.</p>
]]></content:encoded>
					
					<wfw:commentRss>https://inkstory.gr/20-tropoi-afksiseis-asfaleia-sto-wordpress/feed/</wfw:commentRss>
			<slash:comments>0</slash:comments>
		
		
		<media:thumbnail url="https://inkstory.gr/wp-content/uploads/2021/08/20-Συμβουλές-για-να-αυξήσεις-την-ασφάλεια-στο-WordPress-scaled.jpg" />	</item>
		<item>
		<title>wp-vcd Malware &#8211; Τι είναι και πως να το αφαιρέσεις από το WordPress</title>
		<link>https://inkstory.gr/wp-vcd-malware-ti-pos-na-to-afaireseis-ap/</link>
					<comments>https://inkstory.gr/wp-vcd-malware-ti-pos-na-to-afaireseis-ap/#comments</comments>
		
		<dc:creator><![CDATA[Παναγιώτης Σακαλάκης]]></dc:creator>
		<pubDate>Fri, 22 Mar 2019 16:58:42 +0000</pubDate>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[Hacking]]></category>
		<category><![CDATA[Οδηγός]]></category>
		<guid isPermaLink="false">https://inkstory.gr/?p=9362</guid>

					<description><![CDATA[Το wp-vcd malware είναι ένα νέο είδος malware το οποίο στοχεύει ιστοσελίδες που τρέχουν στο WordPress και προσθέτει loopholes σε ανημέρωτα plugins και themes. Δημιουργεί επίσης backdoors προσθέτοντας νέους κρυφούς λογαριασμούς με διαχειριστικά δικαιώματα. Η σημερινή μέρα ήταν ιδιαίτερα περιπετιώδης θα έλεγα. Όλα ξεκίνησαν όταν εγκατέστησα το Manjaro Linux και αποφάσισα να ρίξω μια ματιά [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="has-large-font-size">Το wp-vcd malware είναι ένα νέο είδος malware το οποίο στοχεύει ιστοσελίδες που τρέχουν στο WordPress και προσθέτει loopholes σε ανημέρωτα plugins και themes. Δημιουργεί επίσης backdoors προσθέτοντας νέους κρυφούς λογαριασμούς με διαχειριστικά δικαιώματα.</p>



<p class="has-drop-cap">Η σημερινή μέρα ήταν ιδιαίτερα περιπετιώδης θα έλεγα. Όλα ξεκίνησαν όταν εγκατέστησα το Manjaro Linux και αποφάσισα να ρίξω μια ματιά στο Inkstory μέσω της Linux διανομής για να δω πως φαίνεται το blog με διαφορετική γραμματοσειρά. Με το που έκανα το πρώτο κλικ, κατευθείαν με μετέφερε σε διαφορετική ιστοσελίδα με διαφημίσεις. Προφανώς έμεινα με το στόμα ανοιχτό, καθώς όχι απλά το Linux δεν περιλαμβάνει ιούς, ήταν και νέα φρέσκια εγκατάσταση, οπότε ήμουν κατευθείαν σίγουρος πως το πρόβλημα ερχόταν από το Inkstory. Σε δευτερόλεπτα έκανα επανεκκίνηση το laptop, μπήκα με Windows, άνοιξα το Inkstory και δεν μου άνοιξε καμιά διαφήμιση, δεν με μετέφερε πουθενά και όλα φαινόντουσαν φυσιολογικά.</p>



<p>Προφανώς, εμπιστεύομαι το Linux πολύ περισσότερο απ&#8217; ότι τα Windows, οπότε ήμουν σίγουρος πως κάτι περίεργο συνέβαινε. Ξανά μπήκα με Linux λοιπόν και ξανά τα ίδια, διαφημιστικές ιστοσελίδες παντού με το πρώτο κλικ που έκανα. Κατευθείαν ήξερα ότι πρόκειται για κάποιο malware το οποίο επηρέασε την ιστοσελίδα.</p>



<p>Για να μην χάνω χρόνο, εγκατέστησα κατευθείαν το Wordfence στο Inkstory και ξεκίνησα την πρώτη σάρωση της ιστοσελίδας. Το Wordfence γνωρίζω πως είναι ένα εξαιρετικό (αλλά ιδιαίτερα βαρύ) plugin το οποίο εμφανίζει όλα τα αρχεία του WordPress που είτε είναι περίεργα, είτε έχουν malware.</p>



<p>Η σάρωση κατευθείαν μου εμφάνισε ότι υπάρχει malware κώδικας μέσα σε διαφορετικά αρχεία, συμπεριλαμβανομένων και στο functions.php, το οποίο είναι το βασικό αρχείο για κάθε WordPress theme. Ο κώδικας μπήκε και σε άλλα αρχεία, όπως στο wp-feed.php και έφτιαξε και νέα αρχεία με ονομασίες όπως wp-tmp.php και wp-vcd.php.</p>



<p>Το πρόβλημα με το συγκεκριμένο malware δεν είναι το γεγονός πως κατάφερε να εισχωρήσει σε μια ιστοσελίδα, αλλά πως κρύβεται αρκετά καλά από τους διαχειριστές. Δεν μου πήρε πολύ ώρα για να καταλάβω πως είχα ένα πρόσφατο και καινούργιο malware το οποίο δεν εμφανιζόταν όσο ήμουν συνδεδεμένος ως διαχειριστής στο blog, παρά μόνο όταν έμπαινα σαν αναγνώστης και δεν με καταλάβαινε. Γι &#8216;αυτό και στα Windows τα έβλεπα όλα κανονικά, ενώ από Linux μου εμφάνιζε τις διαφημίσεις.</p>



<p class="has-background has-very-light-gray-background-color"><strong>Ενημέρωση:</strong> Την ώρα που έγραφα το άρθρο, το ίδιο malware κόλλησε και μια πελάτισσα μου. Μίλησα επίσης και με άλλους bloggers και βρήκαν είχαν κολλήσει και αυτοί το συγκεκριμένο malware, ακόμα και άνθρωποι που φιλοξενούν τα blogs τους σε τεράστιες εταιρείες.</p>



<h2 class="wp-block-heading">Τι είναι το wp-vcd Malware;</h2>



<p>Το wp-vcd malware είναι ένα νέο είδος malware το οποίο στοχεύει ιστοσελίδες που τρέχουν στο WordPress και προσθέτει loopholes σε ανημέρωτα plugins και themes. Δημιουργεί επίσης backdoors προσθέτοντας νέους κρυφούς λογαριασμούς με διαχειριστικά δικαιώματα. </p>



<ul class="wp-block-list"><li>Malware &#8211; Επικίνδυνος κώδικας που μπαίνει μέσα σε διάφορα αρχεία</li><li>Loopholes &#8211; Λόγο κακής ασφάλειας από κάποιο plugin ή theme, επιτρέπουν σε malwares να εισχωρήσουν σε μια ιστοσελίδα.</li><li>Backdoors &#8211; Επιτρέπουν στους hackers να μπουν ως διαχειριστές σε μια ιστοσελίδα και στα πιο σημαντικά της αρχεία.</li></ul>



<h2 class="wp-block-heading">Τι ακριβώς κάνει το wp-vcd Malware;</h2>



<ol class="wp-block-list"><li>Το wp-vcd malware δημιουργεί spam URLs στην ιστοσελίδα (γνωστό και ως URL Injection).</li><li>Το malware δημιουργεί μια backdoor (πίσω πόρτα) η οποία επιτρέπει στους hackers να έχουν πρόσβαση στην ιστοσελίδα.</li><li>Οι hackers στη συνέχεια προσθέτουν περισσότερο malware σε διάφορα αρχεία του WordPress ώστε να σιγουρευτούν πως θα έχουν στάνταρ πρόσβαση.</li><li>Μόλις δημιουργήσουν αρκετά backdoors και loopholes, οι hackers προσθέτουν κακόβουλες διαφημίσεις στην ιστοσελίδα για να βγάλουν χρήματα.</li></ol>



<h2 class="wp-block-heading">Λόγοι για τους οποίους μια ιστοσελίδα κολλάει τον wp-vcd malware</h2>



<p>Υπάρχουν αρκετοί τρόποι για να σε χακάρουν ή για να προσθέσουν malware στην ιστοσελίδα σου, αλλά το συγκεκριμένο malware συχνά εισχωρεί σε μια WordPress ιστοσελίδα εξαιτίας των παρακάτω λόγων:</p>



<ol class="wp-block-list"><li>Ο πιο συχνός λόγος είναι επειδή η ιστοσελίδα χρησιμοποιεί<strong> </strong><a rel="noreferrer noopener" aria-label="nulled κρακαρισμένα themes ή plugins (ανοίγει σε νέα καρτέλα)" href="https://inkstory.gr/kaki-idea-krakarismena-wordpress-themes/" target="_blank"><strong>nulled κρακαρισμένα themes ή plugins</strong></a><strong>.</strong> Στις περισσότερες περιπτώσεις, το wp-vcd malware υπάρχει προ-εγκατεστημένο μέσα στα nulled themes και plugins.</li><li>Η ιστοσελίδα σου έχει αρκετά <strong>ανημέρωτα plugins και themes</strong>. Ή ακόμα χειρότερα, όπως και στην δική μου περίπτωση, έχει <strong>plugins τα οποία αφαιρέθηκαν από τη βιβλιοθήκη του WordPress.org</strong> και σταμάτησαν να αναπτύσσονται από τους προγραμματιστές τους.</li><li>Δεν υπάρχει καλή <strong>ασφάλεια για να μπλοκάρει όλες τις φορές που προσπαθεί κάποιος να συνδεθεί στην ιστοσελίδα</strong> σου με διαφορετικούς τρόπους και τεχνικές.</li></ol>



<h2 class="wp-block-heading">Πως να καταλάβεις αν η ιστοσελίδα έχει το wp-vcd malware</h2>



<p>Υπάρχουν αρκετοί τρόποι με τους οποίους μπορείς να καταλάβεις αν η ιστοσελίδα σου έχει το vcd-malware, αλλά έχε πάντα κατά νου πως ακόμα και τα malwares εξελίσσονται και γίνονται κάθε φορά και καλύτερα. Άλλωστε, το συγκεκριμένο malware κάποτε φαινόταν ακόμα και στους διαχειριστές, ενώ στην δική μου περίπτωση, ήταν αρκετά πιο έξυπνο.</p>



<ol class="wp-block-list"><li>Δημιουργήθηκε νέος χρήστης με διαχειριστικά δικαιώματα χωρίς να το γνωρίζεις.</li><li>Η web hosting εταιρεία στην οποία φιλοξενείς το blog σου, έχει κάνει suspended την ιστοσελίδα σου λόγο malware επίθεσης.</li><li>Υπάρχει άγνωστος JavaScript κώδικας σε διάφορα αρχεία του WordPress.</li><li>Διάφορες σελίδες του blog σου μεταφέρουν αυτόματα τους αναγνώστες σε κακόβουλες ή περίεργες ιστοσελίδες.</li><li>Υπάρχουν άγνωστα PHP αρχεία στο wp-includes φάκελο τα οποία δεν υπάρχουν στα αρχεία του WordPress στο GitHub.</li><li>Υπάρχουν άγνωστα PHP αρχεία στο wp-content/uploads και σε άλλους υποφακέλους.</li></ol>



<h2 class="wp-block-heading">Πως να αφαιρέσεις το wp-vcd malware από το WordPress</h2>



<p>Πρώτα απ&#8217; όλα, είναι πολύ σημαντικό να επικοινωνήσεις με έναν τεχνικό ή ειδικό επί του θέματος για να σιγουρευτεί σε ποια σημεία έχει εξαπλωθεί το malware και πόσα backdoors και loopholes υπάρχουν. Από μόνος σου, ωστόσο, μπορείς να ακολουθήσεις μια γρήγορη και εύκολη διαδικασία.</p>



<ol class="wp-block-list"><li>Αρχικά, εγκατέστησε το Wordfence plugin και ενεργοποίησε το.</li><li>Από το αριστερό μενού του WordPress, πάνε στο Wordfence και πάνε στην καρτέλα Scan.</li><li>Ξεκίνα ένα νέο scan και περίμενε έως ότου ολοκληρωθεί.</li><li>Μόλις ολοκληρωθεί το scan, θα σου εμφανίσει όλα τα αρχεία που έχουν είτε κακόβουλο κώδικα, είτε malware, είτε δεν ανήκουν στο WordPress.</li></ol>



<p>Στην παρακάτω φωτογραφία, μπορείς να δεις τα αποτελέσματα από το πρώτο scan που έκανα με το Wordfence στο Inkstory. Τα πράγματα δεν είναι καθόλου καλά.</p>



<figure class="wp-block-image alignwide"><a href="https://inkstory.gr/wp-content/uploads/2019/03/wp-vcd-malware-στο-WordPress.jpg"><img loading="lazy" decoding="async" width="1176" height="2056" src="https://inkstory.gr/wp-content/uploads/2019/03/wp-vcd-malware-στο-WordPress.jpg" alt="wp vcd malware στο WordPress" class="wp-image-9365" title="wp-vcd Malware - Τι είναι και πως να το αφαιρέσεις από το WordPress"></a></figure>



<p>Εκτός από την τελευταία επιλογή, η οποία ουσιαστικά ήταν από ένα σχόλιο που υπήρχε στο blog με έναν κακόβουλο σύνδεσμο, όλα τα άλλα αρχεία περιλάμβαναν JavaScript και PHP κώδικα από το malware.</p>



<p>Βρήκα αρκετούς κώδικες σε διάφορα αρχεία, όπως ο παρακάτω ο οποίος υπήρχε στο functions.php αρχείο:</p>



<pre class="wp-block-preformatted">&lt;?php if (file_exists(dirname(__FILE__) . '/<strong>class.theme-modules.php</strong>')) <strong>include_once</strong>(dirname(__FILE__) . '/<strong>class.theme-modules.php</strong>'); ?&gt;</pre>



<p>Ο παρακάτω βρέθηκε στο class.theme-modules.php το οποίο ουσιαστικά έκανε και την εγκατάσταση του wp-vcd malware μέσα σε όλα τα υπόλοιπα themes που υπήρχαν (ενεργοποιημένα και απενεργοποιημένα) και δημιούργησε όλα τα υπόλοιπα αρχεία:</p>



<pre class="wp-block-preformatted">&lt;?php
 
//install_code1
error_reporting(0);
ini_set('display_errors', 0);
DEFINE('MAX_LEVEL', 2); 
DEFINE('MAX_ITERATION', 50); 
DEFINE('P', $_SERVER['DOCUMENT_ROOT']);

$GLOBALS['<strong>WP_CD_CODE</strong>'] = 'PD9waHANCmVycm9y...(base64-encoded string of PHP code)
...</pre>



<hr class="wp-block-separator"/>



<pre class="wp-block-preformatted">if (!file_exists(ABSPATH . 'wp-includes/wp-tmp.php')) {
 @file_put_contents(get_template_directory() . '/wp-tmp.php', $tmpcontent);
 if (!file_exists(get_template_directory() . '/wp-tmp.php')) {
 @file_put_contents('wp-tmp.php', $tmpcontent);
 }
 }

</pre>



<p>Για να &#8220;καθαρίσω&#8221; ολόκληρη την ιστοσελίδα από το malware έπρεπε ουσιαστικά να αφαιρέσω όλο τον κώδικα από κάθε αρχείο. Αλλά επειδή δεν είχα ούτε την όρεξη αλλά ούτε και τον χρόνο να κοιτάξω σε κάθε αρχείο για JavaScript κώδικα και για το που μπορεί να βρίσκεται το κάθε PHP αρχείο, τελικά χρησιμοποίησα το Wordfence και διέγραψα όλα τα αρχεία που μου εμφάνισε στο πρώτο scan.</p>



<p>Όταν όμως διαγράφηκαν τα αρχεία, το blog έμοιαζε έτσι:</p>



<figure class="wp-block-image"><img loading="lazy" decoding="async" width="816" height="501" src="https://inkstory.gr/wp-content/uploads/2019/03/Το-inkstory-με-malware.jpg" alt="Το inkstory με malware" class="wp-image-9366" title="wp-vcd Malware - Τι είναι και πως να το αφαιρέσεις από το WordPress"></figure>



<p>Αυτό έγινε επειδή το Wordfence διέγραψε και το αρχείο functions.php του theme, στο οποίο φυσικά υπήρχε και ένα μικρό κομμάτι κώδικα από το malware. Το άφησα όμως έτσι και κατευθείαν προχώρησα στην πλήρη επανεγκατάσταση του WordPress. Αν υπήρχε κάποιο αρχείο που μου ξέφυγε, θα αντικαθιστόταν από την επανεγκατάσταση. Η επανεγκατάσταση του WordPress μπορεί να γίνει με δύο τρόπους:</p>



<ol class="wp-block-list"><li>Πηγαίνοντας <strong>Πίνακας Ελέγχου -&gt; Ενημερώσεις -&gt; Επανεγκατάσταση τώρα</strong>.</li><li>Κατεβάζεις το WordPress από το WordPress.org και<strong> ανεβάζεις όλα τα αρχεία στον server αντικαθιστόντας τα παλιά</strong>. Εδώ <strong>θέλει προσοχή βέβαια</strong> καθώς θα χρειαστεί να αλλάξεις από ορισμένα αρχεία τα στοιχεία για να μπορεί να συνδεθεί με την βάση δεδομένων.</li></ol>



<p>Μόλις έκανα επανεγκατάσταση το WordPress, κατέβασα το theme, το ξανά ανέβασα και αντικατέστησα όλα τα αρχεία του. Το blog κατευθείαν έστρωσε και επανήλθε στον κανονικό του σχεδιασμό.</p>



<p>Έλεγξα στη συνέχεια αν υπήρχαν άλλα αρχεία επιρρεασμένα από το malware κάνοντας ξανά ένα scan με το Wordfence και ελέγχοντας με χειροκίνητο τρόπο τα πιο σημαντικά αρχεία του blog και του WordPress.</p>



<p>Το wp-vcd malware συχνά επηρεάζει τα παρακάτω αρχεία:</p>



<ol class="wp-block-list"><li><strong>wp-includes/wp-vcd.php</strong></li><li>wp-includes/wp-tmp.php</li><li>wp-content/themes/*/functions.php (όλα τα themes που υπάρχουν στον server, άσχετα αν είναι ενεργοποιημένα ή απενεργοποιημένα)</li><li>class.theme-modules.php</li><li>class.wp.php</li><li>admin.txt</li><li>codexc.txt</li><li>code1.php</li><li><strong>class.theme-modules.php</strong>&nbsp;<em>(μέσα στον φάκελο του theme)</em></li></ol>



<p>Έλεγξε επίσης για string patterns:</p>



<ol class="wp-block-list"><li>tmpcontentx</li><li>function wp_temp_setupx</li><li>wp-tmp.php</li><li>derna.top/code.php</li><li>stripos($tmpcontent,&nbsp;$wp_auth_key)</li></ol>



<p>Όταν σιγουρεύτηκα πως το malware έχει αφαιρεθεί εντελώς, άφησα το Wordfence να τρέχει και μέσα από το Plesk Control Panel έλεγξα επίσης την ασφάλεια της WordPress εγκατάστασης για να αποτρέψω την δημιουργία ή επεξεργασία ορισμένων βασικών αρχείων από τρίτους.</p>



<p>Προς το παρόν όλα φαίνονται μια χαρά, αλλά αν υπάρξει κάποια αλλαγή, θα ανανεώσω το άρθρο.</p>



<h2 class="wp-block-heading">Ενημερώσεις άρθρου:</h2>



<p class="has-background has-very-light-gray-background-color">Φαίνεται πως οι περισσότερες ιστοσελίδες οι οποίες κόλλησαν το συγκεκριμένο malware ήταν εξαιτίας του Social Warfare, ένα αρκετά δημοφιλής WordPress plugin με πάνω από 70 χιλιάδες ενεργές εγκαταστάσεις. Είμαι ένας από τους top beta testers για το Social Warfare και ενημερώθηκα πως το πρόβλημα διορθώθηκε (οπότε αν το έχεις ενημέρωσε το οπωσδήποτε). Το Wordfence έβγαλε και <a rel="noreferrer noopener nofollow" aria-label="ανακοίνωση στο επίσημο blog του (ανοίγει σε νέα καρτέλα)" href="https://www.wordfence.com/blog/2019/03/unpatched-zero-day-vulnerability-in-social-warfare-plugin-exploited-in-the-wild/" target="_blank">ανακοίνωση στο επίσημο blog του</a> για το συγκεκριμένο θέμα. Το Social Warfare διόρθωσε το πρόβλημα με νέα ενημέρωση μέσα σε μόλις μια ώρα.</p>



<figure class="wp-block-embed-twitter aligncenter wp-block-embed is-type-rich is-provider-twitter"><div class="wp-block-embed__wrapper">
<blockquote class="twitter-tweet" data-width="550" data-dnt="true"><p lang="en" dir="ltr">Our development team has submitted Social Warfare V3.5.3 to the WordPress update-repository, which addresses this vulnerability and undoes any changes it makes. Please log-in to your WordPress dashboard and apply this update as soon as possible.</p>&mdash; Warfare Plugins (@warfareplugins) <a href="https://twitter.com/warfareplugins/status/1108852846894698496?ref_src=twsrc%5Etfw" rel="nofollow noopener" target="_blank">March 21, 2019</a></blockquote><script async src="https://platform.twitter.com/widgets.js" charset="utf-8"></script>
</div></figure>



<hr class="wp-block-separator is-style-dots"/>



<p>Το δικό σου blog έχει κολλήσει ποτέ malware; Μήπως στο έχουν χακάρει ποτέ; Τι μέτρα έχεις πάρει για να σιγουρευτείς πως η ασφάλεια είναι όσο το δυνατόν πιο καλή γίνεται; Θα χαρώ να ακούσω τις απόψεις σου στα σχόλια παρακάτω.</p>



<p><em>Featured Image Credits: Φωτογραφία από </em><a rel="noreferrer noopener nofollow" aria-label="Fatos Bytyqi (ανοίγει σε νέα καρτέλα)" href="https://unsplash.com/photos/Agx5_TLsIf4?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText" target="_blank"><em>Fatos Bytyqi</em></a><em> στο </em><a rel="noreferrer noopener nofollow" aria-label="Unsplash (ανοίγει σε νέα καρτέλα)" href="https://unsplash.com/search/photos/code?utm_source=unsplash&amp;utm_medium=referral&amp;utm_content=creditCopyText" target="_blank"><em>Unsplash</em></a><em>.</em></p>
]]></content:encoded>
					
					<wfw:commentRss>https://inkstory.gr/wp-vcd-malware-ti-pos-na-to-afaireseis-ap/feed/</wfw:commentRss>
			<slash:comments>4</slash:comments>
		
		
		<media:thumbnail url="https://inkstory.gr/wp-content/uploads/2019/03/wp-vcd-Malware-Τι-είναι-και-πως-να-το-αφαιρέσεις-από-το-WordPress.jpg" />	</item>
	</channel>
</rss>
