WordPress是目前最流行的内容管理系统,只需调整两个小设置,就能显著提升其安全性。这只需要5分钟和两行代码。虽然也可以通过各种插件来解决这个问题,但本文将特意只介绍无需插件的解决方案。
一方面,元标记揭示了
<meta content="WordPress 3.4.1" name="generator" />
当前版本,可以使用爬虫轻松阅读。如果发现特定版本的 WordPress 存在严重安全漏洞,则可以轻松追踪到数千个具有该版本的网站。因此,您应该使用以下钩子删除信息:
remove_action('wp_head', 'wp_generator');
第二个问题是仪表板的健谈性。如果您想登录,系统会间接提供用户名是否存在的信息。这些错误消息可以很容易地与适当的程序一起使用,以增加暴力攻击的命中概率。这就是为什么你也应该在这里采取行动并插入以下钩子:
add_filter('login_errors','__return_null');
上述措施提高了您自己博客的安全性,而且也易于实施。尽管 WordPress 的标准配置被认为是安全的,但它的广泛使用和流行往往使其成为潜在黑客的目标。