Tính bảo mật của WordPress, hiện là hệ thống quản lý nội dung phổ biến nhất, có thể được cải thiện đáng kể bằng cách điều chỉnh hai thiết lập nhỏ. Việc này chỉ mất 5 phút và hai dòng mã. Mặc dù vấn đề này cũng có thể được giải quyết bằng nhiều plugin khác nhau, nhưng ở đây tôi sẽ chỉ đề cập đến các giải pháp không cần plugin.
Một mặt, thẻ meta tiết lộ
<meta content="WordPress 3.4.1" name="generator" />
phiên bản hiện tại và có thể dễ dàng đọc được bằng cách sử dụng công cụ dọn dẹp. Nếu một lỗ hổng bảo mật nghiêm trọng được phát hiện cho một phiên bản cụ thể của WordPress, bạn có thể dễ dàng theo dõi hàng nghìn trang web có chính xác phiên bản đó. Vì vậy bạn nên loại bỏ thông tin bằng hook sau:
remove_action('wp_head', 'wp_generator');
Vấn đề thứ hai là tính nói nhiều của bảng điều khiển. Nếu bạn muốn đăng nhập, thông tin sẽ được cung cấp gián tiếp về việc tên người dùng có tồn tại hay không. Các thông báo lỗi có thể dễ dàng được sử dụng với các chương trình thích hợp để tăng khả năng trúng đích trong các cuộc tấn công vũ phu. Đó là lý do tại sao bạn cũng nên hành động ở đây và chèn hook sau:
add_filter('login_errors','__return_null');
Các biện pháp được đề cập sẽ tăng tính bảo mật cho blog của bạn và cũng dễ thực hiện. Mặc dù WordPress được coi là an toàn trong cấu hình tiêu chuẩn, nhưng việc sử dụng rộng rãi và phổ biến thường khiến nó trở thành mục tiêu của các tin tặc tiềm năng.