Otvara se u novoj kartici

Sigurnost WordPress i WooCommerce sajta: šta se dešava kad ne ažuriraš

Sadržaj

Većina sajtova koji budu hakovani nije bila meta. Niko nije sedeo i birao baš tvoju prodavnicu. Automatski programi non-stop obilaze internet i traže sajtove na kojima stoji poznata, odavno objavljena rupa, najčešće u nekom dodatku koji niko nije ažurirao godinama. Kad nađu takav sajt, uđu, i tek tada gledaju šta tu ima.

Zato je sigurnost sajta manje priča o hakerima, a više o održavanju. Sajt koji se redovno ažurira uglavnom nema problem. Sajt koji niko nije dirao dve godine je pitanje vremena.

Zašto su dodaci najslabija tačka

WordPress jezgro se ažurira samo i retko je problem. Problem su dodaci. Svaki dodatak je tuđ kod koji ima pun pristup tvom sajtu, a pravi ga neko o kome ti ništa ne znaš. Neki se održavaju godinama, neki autor napusti pa dodatak ostane da stoji u katalogu i dalje se instalira, iako ga više niko ne popravlja.

Kad se u takvom dodatku otkrije propust, informacija o tome postaje javna. To je normalan deo procesa, jer se tako korisnici obaveštavaju da treba da ažuriraju. Ali ta ista informacija je i uputstvo onome ko traži sajtove koji nisu ažurirali. Od tog trenutka, svaki dan bez ažuriranja je otvoren prozor.

Drugi čest problem je gomilanje. Sajt počne sa pet dodataka, pa se kroz godine nakupi trideset, od kojih se polovina više ne koristi. Svaki od njih je i dalje aktivan ulaz, iako ništa ne radi.

Zašto je kod prodavnica ulog veći

Kod običnog sajta upad znači neprijatnost: ubacen tuđ sadržaj, preusmerenja na sumnjive stranice, pad u Google pretrazi dok se to ne očisti. Kod WooCommerce prodavnice ulog je drugačiji, jer u bazi stoje porudžbine, adrese i podaci kupaca, a svaki sat dok prodavnica ne radi je sat u kom niko ne može da kupi.

Tu se javlja i obaveza prema kupcima. Ako procure njihovi podaci, to više nije samo tvoj tehnički problem. Zato kod prodavnica vredi biti strožiji nego kod prezentacionog sajta: manje dodataka, brže ažuriranje, i rezervna kopija na koju stvarno možeš da se osloniš.

Kako da znaš da ti je sajt zapušten

Ne treba ti stručnjak da bi proverio osnovno. Otvori administraciju i pogledaj da li negde stoji obaveštenje da ažuriranja čekaju, i koliko dugo. Pogledaj koliko dodataka imaš i koliko njih zaista koristiš. Proveri da li kod nekog dodatka piše da nije testiran sa aktuelnom verzijom WordPress-a, jer to često znači da ga autor više ne održava.

Pa onda dva pitanja koja ljudi najčešće ne mogu da odgovore: kad je poslednji put napravljena rezervna kopija sajta, i da li je iko ikada probao da je vrati. Kopija koju niko nije probao da vrati nije kopija, nego nada. I na kraju, koliko ljudi ima administratorski pristup, i da li su svi ti ljudi još uvek tu.

Šta konkretno da radiš

Ažuriraj redovno, ne kad se setiš. Ako te je strah da će ažuriranje nešto polomiti, taj strah je opravdan i rešava se probnom kopijom sajta na kojoj se ažuriranje prvo isproba, a ne odlaganjem. Odlaganje ne smanjuje rizik nego ga pomera i uvećava, jer što duže čekaš to je veći skok između verzija.

Obriši dodatke koje ne koristiš, ne samo deaktiviraj. Zameni napuštene dodatke onima koji se održavaju. Drži broj administratorskih naloga na najmanjem mogućem i ukloni pristup ljudima koji više ne rade na sajtu. Uključi rezervne kopije koje idu van servera na kom je sajt, jer kopija na istom serveru propada zajedno sa sajtom.

Šta ako je sajt već hakovan

Prvo, nemoj samo obrisati ono što vidiš. Ono što se vidi je posledica, a ne ulaz. Ako se očisti sadržaj a ostane rupa kroz koju se ušlo, isto će se ponoviti za koji dan. Treba naći kako se ušlo, zatvoriti to, pa tek onda čistiti, promeniti sve lozinke i proveriti da nije ostavljen skriven nalog.

Ako ti je sajt trenutno u tom stanju ili prosto ne znaš kad je poslednji put ažuriran, pogledaj kako radi održavanje sajtova, ili nam napiši pa da pogledamo u kakvom je stanju. Ako je u pitanju prodavnica, na strani online prodavnice piše kako ih postavljamo i šta uđe u održavanje.

Prijavi se na newsletter

Pridruži se vlasnicima biznisa koji jednom nedeljno dobijaju na mejl korisne informacije, savete, rešenja ali i greške koje su nam se desile.