{"id":7851,"date":"2015-03-25T16:44:48","date_gmt":"2015-03-25T19:44:48","guid":{"rendered":"https:\/\/king.host\/blog\/?p=7851"},"modified":"2024-06-04T08:43:03","modified_gmt":"2024-06-04T11:43:03","slug":"seguranca-no-cms-wordpress","status":"publish","type":"post","link":"https:\/\/king.host\/blog\/servicos-essenciais\/seguranca-no-cms-wordpress\/","title":{"rendered":"Seguran\u00e7a no CMS WordPress"},"content":{"rendered":"<p>&#8211; Este conte\u00fado foi criado por Gabriel Sousa Soares, colaborador da KingHost.<\/p>\n<p>O WordPress \u00e9 um dos sistemas de gerenciamento de conte\u00fado mais populares. Hoje, o WordPress tem a maior participa\u00e7\u00e3o entre os CMS do mercado,com 23,3% e em uma constante crescente. Devido a sua popularidade \u00e9 extremamente visado por invasores, pois al\u00e9m do grande \u00edndice de utiliza\u00e7\u00e3o do CMS, existe uma vasto acervo de vulnerabilidades documentadas e relaciondas a diversos plugins e temas utilizados na ferramenta, facilitando assim a a\u00e7\u00e3o dos cybercriminosos.<\/p>\n<p>Confira abaixo a lista de boas pr\u00e1ticas para se prevenir destas a\u00e7\u00f5es, prezando a integridade do seu conte\u00fado.<\/p>\n<p><b style=\"line-height: 1.5em;\">Backup<\/b><\/p>\n<p>Na KingHost, fornecemos o backup do seu conte\u00fado de forma diferenciada, mantendo esse backup por at\u00e9 7 dias, sendo poss\u00edvel solicit\u00e1-lo quando necess\u00e1rio. Caso queira ter um cuidado adicional com seu conte\u00fado, e como forma de redund\u00e2ncia, o plugin BackWPup disponibilizado no <a href=\"https:\/\/wordpress.org\/plugins\/backwpup\/\" target=\"_blank\" rel=\"noopener\">site oficial<\/a> da ferramenta, pode fazer este trabalho para voc\u00ea. Recomendamos tamb\u00e9m, que <b>antes de tomar qualquer uma das pr\u00f3ximas a\u00e7\u00f5es recomendadas neste artigo, fa\u00e7a um backup do seu conte\u00fado.<\/b><\/p>\n<p>&nbsp;<\/p>\n<p><b>Atualiza\u00e7\u00f5es<\/b><\/p>\n<p>* Core: Mantenha sempre que poss\u00edvel o seu CMS na \u00faltima vers\u00e3o dispon\u00edvel, al\u00e9m de trazer novas funcionalidades, as atualiza\u00e7\u00f5es do CMS tamb\u00e9m costumam corrigir bugs e eliminar brechas de seguran\u00e7a na ferramenta.<\/p>\n<p>* Plugins e Temas: Busque instalar temas e plugins obtidos de fontes confi\u00e1veis. Muitas vezes os plugins e temas obtidos em sites n\u00e3o-confi\u00e1veis possuem vulnerabilidades e at\u00e9 mesmo backdoors que poder\u00e3o ser utilizados futuramente por invasores, no <a href=\"https:\/\/wordpress.org\/plugins\/\" target=\"_blank\" rel=\"noopener\">site oficial<\/a> da ferramenta s\u00e3o disponibilizados diversos plugins que passam por severas avalia\u00e7\u00f5es de especialistas na ferramenta, garantindo assim mais seguran\u00e7a no conte\u00fado disponibilizado. Al\u00e9m desta avalia\u00e7\u00e3o, existem diversas regras para que os plugins continuem a ser disseminados atrav\u00e9s do site oficial, uma delas \u00e9: disponibiliza\u00e7\u00e3o constante de atualiza\u00e7\u00f5es.<\/p>\n<p><b>Permiss\u00f5es<\/b><\/p>\n<p>As permiss\u00f5es dos diret\u00f3rios e arquivos s\u00e3o, muitas vezes, negligenciadas pelos administradores de diversos sites. Permiss\u00f5es definidas incorretamente podem abrir um leque de oportunidades para as a\u00e7\u00f5es dos invasores. Abaixo, as permiss\u00f5es que devem ser definidas no conte\u00fado de sua ferramenta:<\/p>\n<p>&#8211; Permiss\u00e3o 755 para diret\u00f3rios;<\/p>\n<p>&#8211; Permiss\u00e3o 644 para arquivos;<\/p>\n<p>&#8211; Permiss\u00e3o 400 ou 600 (para caso algum plugin necessite de permiss\u00e3o de escrita) no arquivo wp-config.php;<\/p>\n<p>&#8211; Permiss\u00e3o 600 no arquivo debug.log;<\/p>\n<p><b>&nbsp;<\/b><\/p>\n<p><b>wp-config.php<\/b><\/p>\n<p>Este \u00e9 o arquivo de principal de configura\u00e7\u00e3o do WordPress, e possui informa\u00e7\u00f5es essenciais para o funcionamento do CMS, proteg\u00ea-lo \u00e9 extremamente importante.<\/p>\n<p>&#8211; Usar permiss\u00e3o 400 ou 600 quando algum plugin ou tema necessitar permiss\u00f5es de escrita no wp-config.php;<\/p>\n<p>&#8211; Proteger o conte\u00fado atrav\u00e9s do .htaccess inserindo o seguinte conte\u00fado:<\/p>\n<p>&lt;files wp-config.php&gt;<\/p>\n<p>order allow,deny<\/p>\n<p>deny from all<\/p>\n<p>&lt;\/files&gt;<\/p>\n<p>&#8211; Fazer o uso das seguintes constantes do WordPress:<\/p>\n<p><b>define ( &#8216;DISALLOW FILE EDIT&#8217;, true );<\/b><\/p>\n<p>Utilizando esta constante, n\u00e3o ser\u00e1 possibilitado ao usu\u00e1rio editar os arquivos de plugins e temas atrav\u00e9s da \u00e1rea de administra\u00e7\u00e3o do WordPress.<\/p>\n<p><b><i>define ( &#8216;DISALLOW FILE MODS&#8217;, true );<\/i><\/b><\/p>\n<p>Esta constante tem a mesma funcionalidade da anterior, por\u00e9m, tamb\u00e9m evita a instala\u00e7\u00e3o e atualiza\u00e7\u00e3o do core, plugins e temas.<\/p>\n<p>&#8211; Atualize das chaves \u00fanicas de autentica\u00e7\u00e3o e salts, um novo salt pode ser gerado no seguinte link: <a href=\"https:\/\/api.wordpress.org\/secret-key\/1.1\/salt\/\" target=\"_blank\" rel=\"noopener\">https:\/\/api.wordpress.org\/secret-key\/1.1\/salt\/<\/a><\/p>\n<p><b>Banco de dados<\/b><\/p>\n<p>&#8211; N\u00e3o utilize o prefixo padr\u00e3o (wp_) nas tabelas do seu banco de dados, opte por um prefixo personalizado;<\/p>\n<p>&#8211; Renomeie o usu\u00e1rio &#8220;admin&#8221; caso ele ainda seja utilizado;<\/p>\n<p><b>Exclus\u00e3o de arquivos<\/b><\/p>\n<p>Alguns arquivos disponibilizam informa\u00e7\u00f5es sobre o CMS instalado, ao qual podem servir de muni\u00e7\u00e3o para os invasores. Estes arquivos n\u00e3o s\u00e3o utilizados ap\u00f3s a ferramenta instalada, sendo assim, \u00e9 recomendada a exclus\u00e3o destes arquivos.<\/p>\n<p>\/wp-config-sample.php<\/p>\n<p>\/wp-admin\/install.php<\/p>\n<p>\/readme.html<\/p>\n<p>\/license.txt<\/p>\n<p><b>Robots.txt<\/b><\/p>\n<p>Alguns conte\u00fados importantes do seu site n\u00e3o devem ser indexados pelos buscadores, sendo assim insira o conte\u00fado abaixo no arquivo robots.txt para evitar a indexa\u00e7\u00e3o destes conte\u00fados:<\/p>\n<p>User-agent: *<\/p>\n<p>Disallow: \/feed\/<\/p>\n<p>Disallow: \/trackback\/<\/p>\n<p>Disallow: \/wp-admin\/<\/p>\n<p>Disallow: \/wp-content\/<\/p>\n<p>Disallow: \/wp-includes\/<\/p>\n<p>Disallow: \/xmlrpc.php<\/p>\n<p>Disallow: \/wp-<\/p>\n<p><b>Varredura com Antiv\u00edrus da KingHost<\/b><\/p>\n<p>Aqui na KingHost, disponibilizamos uma ferramenta de antiv\u00edrus que faz uma varredura em todo o seu conte\u00fado e move para quarentena tudo o que for considerado malicioso. Nossa recomenda\u00e7\u00e3o \u00e9 que seja feita uma varredura peri\u00f3dica em seu conte\u00fado como medida adicional de seguran\u00e7a.<\/p>\n<p>Para utilizar a ferramenta, acesse o seu painel de controle e encontre a op\u00e7\u00e3o &#8220;Antiv\u00edrus&#8221; na parte central do seu painel de controle, \u00e9 a\u00ed que voc\u00ea encontra ainda mais informa\u00e7\u00f5es sobre a utiliza\u00e7\u00e3o da ferramenta.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>&#8211; Este conte\u00fado foi criado por Gabriel Sousa Soares, colaborador da KingHost. O WordPress \u00e9 um dos sistemas de gerenciamento de conte\u00fado mais populares. Hoje, o WordPress tem a maior participa\u00e7\u00e3o entre os CMS do mercado,com 23,3% e em uma constante crescente. Devido a sua popularidade \u00e9 extremamente visado por invasores, pois al\u00e9m do grande [&hellip;]<\/p>\n","protected":false},"author":263,"featured_media":7852,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[1328],"tags":[],"class_list":["post-7851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-servicos-essenciais"],"_links":{"self":[{"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/posts\/7851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/users\/263"}],"replies":[{"embeddable":true,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/comments?post=7851"}],"version-history":[{"count":2,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/posts\/7851\/revisions"}],"predecessor-version":[{"id":32497,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/posts\/7851\/revisions\/32497"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/media\/7852"}],"wp:attachment":[{"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/media?parent=7851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/categories?post=7851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/king.host\/blog\/wp-json\/wp\/v2\/tags?post=7851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}