کتابخانه کدهای تخصصی امنیت و هاردنینگ (Security)
سختسازی امنیتی وردپرس، مقابله با حملات Brute Force، بستن XML-RPC، مخفیسازی نسخه وردپرس و محافظت از فایلهای حساس.
اسنیپتهای منتشر شده در این بخش
14 قطعه کدبا فیلتر `rest_authentication_errors`، کاربرانی که لاگین نکردهاند را با خطای ۴۰۱ یا WP_Error مسدود کنید.
با حذف اکشن wp_generator و فیلتر کردن خروجی در functions.php، شماره نسخه وردپرس از سورس، فیدها و فایلهای استاتیک محو میشود.
با این دستور در htaccess، اگر دامنه درخواستکننده عکس جزو دامنههای مجاز شما نباشد، تصویر مسدود شده و خطای 403 برگردانده میشود.
این کد هدر Strict-Transport-Security را با اعتبار ۱ ساله و پشتیبانی از سابدامینها در فایل htaccess ست میکند.
با این دستور دسترسی اسکریپتهای متفرقه یا آیفریمهای جاسازیشده به امکانات سختافزاری کاربر مسدود میشود.
این کد سیاست strict-origin-when-cross-origin را اعمال میکند که در همان سایت آدرس کامل و در سایتهای خارجی تنها نام دامنه را بدون پارامترهای حساس ارسال میکند.
با اضافه کردن این هدر به فایل htaccess، آسیبپذیریهای حملات تزریق اسکریپت از طریق فایلهای دستکاریشده خنثی میشود.
یک فایل .htaccess جدید درون پوشه wp-content/uploads بسازید و دستور مسدودسازی اجرای تمام فایلهای php و فایلهای مشتق شده از آن را در آن قرار دهید.
این کد جلوی اجرای مستقیم فایلهای پیاچپی در پوشه wp-includes را میگیرد و تنها به فایلهای استایل و جاوااسکریپت موردنیاز اجازه بارگذاری میدهد.
این دستور تمام درخواستها به فایلها یا پوشههایی که با یک نقطه (.) شروع میشوند به جز دایرکتوری .well-known (برای صدور گواهینامه SSL) را به خطای 403 میفرستد.
این کد هرگونه دسترسی وب به فایلهای دارای پیشوند htaccess یا htpasswd را مسدود میکند.
با دستور Files wp-config.php در htaccess، هر کاربری که آدرس فایل کانفیگ را وارد کند با پاسخ 403 Forbidden مسدود میشود.