무한 정보 세상 헤쳐나가기

워드프레스(Wordpress) 설치후 확인해야 할 보안 사항

자신의 사이트를 만들고, 운영하다 보면 걱정되는 부분 중의 하나가 보안 문제다.
워드프레스 보안에 대한 자료를 수집하고 정리해 본다.

보안 기초

  • ID를 admin으로 사용하지 말것
  • 패스워드 조합을 어렵게 사용할 것
  • 최신버전 유지

워드프레스를 설치하고 수정해 줘야 하는 사항들

wp-config.php 파일이 노출되지 않도록 처리

  • .htaccess 파일 수정

디렉토리 구조 숨기기

  • .htaccess 파일 수정

테마 header.php에 워드프레스 버전 정보가 메타태그로 포함되어 있으면 삭제

워드프레스에서 사용되는 보안 플러그인

스팸을 걸러주는 플러그인, Akismet

DDOS 공격에 사용되는 XML-RPC Pingback

  • Disable XML-RPC Pingback 플러그인 설치 필요

워드프레스를 이용한 DDOS 공격은 핑백(Pingback : 외부 콘텐츠 링크 시 상대방에게 알림) 기능과 트랙백(Trackback: 외부 사용자가 콘텐츠 링크 시 관리자에게 알림) 기능을 지원하는 XML-RPC 취약점을 이용

로그인 시도 제한 (Limit Login Attempts)

로그인 창 접근 제한(Stealth Login Page)

접속 로그 검토(Simple Login Log)

관련 사이트

워드프레스 및 워드프레스 플러그인/테마 취약점 확인 사이트

워드프레스 사이트 필수 보안 Tip of Tip

관련 뉴스

워드프레스 플러그인 ‘젯팩’ 보안 결함