Dacă ați actualizat un plugin sau CMS-ul dumneavoastră după ce ați primit una dintre notificările mele de securitate, foarte bine. Acela a fost pasul important, iar pentru multe site-uri este singurul pas necesar.

Actualizarea închide breșa de acum înainte. Ea nu vă poate spune dacă cineva a găsit breșa înainte să o închideți. Această pagină este o verificare practică pe cont propriu, de aproximativ 30 de minute, pentru a răspunde chiar dumneavoastră la această întrebare, scrisă pentru proprietarii de site-uri care nu au pregătire în securitate și nici un buget pentru securitate. Sunt îndrumări generale, nu o constatare despre site-ul dumneavoastră: din exterior pot vedea ce versiune de software raportează un site și nimic mai mult.

Pasul 1: Verificați ce ar putea face de fapt vulnerabilitatea

Nu orice vulnerabilitate merită același răspuns. Găsiți notificarea dumneavoastră pe pagina cu notificări și vedeți în ce categorie se încadrează (fiecare pagină de notificare precizează acest lucru aproape de început):

  • Preluarea unui cont sau executarea de cod (un atacator ar putea obține acces de administrator sau ar putea rula propriul cod): parcurgeți întreaga listă de verificare de mai jos.
  • Citirea de date (un atacator ar putea citi informații din baza dumneavoastră de date, dar nu vă poate modifica site-ul): concentrați-vă pe pașii 2 și 5. Întrebarea este ce date erau stocate, nu dacă site-ul dumneavoastră a fost modificat.
  • Probleme mai restrânse (vulnerabilități care necesită o configurație anume sau care ajung doar la un ecran de administrare): pagina de notificare a componentei dumneavoastră spune ce merită verificat, dacă este cazul. Adesea, actualizarea în sine este suficientă.

Pasul 2: Stabiliți intervalul dumneavoastră de expunere

Două date delimitează perioada care contează:

  1. Când s-a deschis breșa pe site-ul dumneavoastră. De obicei, ziua în care ați instalat versiunea afectată. Dacă nu o știți, data din buletinul CVE al notificării (are un link pe fiecare pagină de notificare) este un înlocuitor rezonabil: de la publicare încolo, și atacatorii au știut.
  2. Când ați actualizat. Ziua în care ați închis-o.

Tot ce urmează se referă la acest interval. Dacă este scurt, să zicem că ați actualizat la o zi sau două după buletin, riscul dumneavoastră este real, dar mic. Dacă intervalul este de luni de zile, luați lista de verificare în serios.

Pasul 3: Verificați cine are acces la site-ul dumneavoastră

Un atacator care a intrat își lasă aproape întotdeauna o cale de întoarcere. Verificați, în ordine:

  • Conturile de administrator. În WordPress: Users, apoi filtrați după Administrator. În Joomla: Users, apoi User Manager. Căutați orice cont pe care nu l-ați creat dumneavoastră. Atenție: unele vulnerabilități (de exemplu cea din Simple Membership) permit unui atacator să preia un cont existent în loc să creeze unul nou, așa că această verificare singură nu dovedește nimic. De aceea contează schimbarea credențialelor de la pasul 4 chiar și atunci când lista de utilizatori pare curată.
  • Pluginuri, teme sau extensii adăugate recent pe care nu le-ați instalat dumneavoastră.
  • Sarcini programate (în WordPress: pluginul WP Crontrol le afișează; multe backdoor-uri se reinstalează dintr-o sarcină programată).
  • Parolele de aplicație (WordPress: Users, Profile, Application Passwords), o cale discretă de a păstra accesul prin API după resetarea unei parole.

Pasul 4: Schimbați credențialele

Dacă notificarea dumneavoastră a fost din categoria preluării de cont sau a executării de cod și intervalul dumneavoastră de expunere a fost mai mare de câteva zile, schimbați-le chiar dacă pasul 3 nu a găsit nimic:

  • Parolele pentru toate conturile de administrator.
  • Cheile secrete și valorile de tip salt din wp-config.php (WordPress). Acest lucru deconectează pe toată lumea, inclusiv un atacator cu o sesiune furată; generatorul oficial oferă valori noi. În Joomla, echivalentul este valoarea $secret din configuration.php.
  • Panoul de control al găzduirii și parolele FTP/SFTP, dacă sunt vechi sau partajate cu cineva.

Acest lucru costă zece minute și închide ușa în fața sesiunilor furate și a parolelor sparte, indiferent dacă a avut loc sau nu o intruziune.

Pasul 5: Scanați și verificați fișierele

  • Rulați scanarea antimalware a furnizorului dumneavoastră de găzduire, dacă panoul de control oferă una (majoritatea găzduirilor partajate o oferă), sau un scaner gratuit de încredere. Pentru WordPress, scanarea gratuită de la Wordfence compară fișierele dumneavoastră cu copiile oficiale.
  • Uitați-vă la fișierele modificate recent în jurul începutului intervalului dumneavoastră de expunere și după acesta, în special la fișierele PHP din directoarele de încărcări. Acelea nu ar trebui practic niciodată să conțină PHP.
  • Dacă găzduirea dumneavoastră păstrează jurnale de acces, parcurgeți intervalul în căutarea cererilor către componenta vulnerabilă venite de la adrese pe care nu le recunoașteți. Lipsa dovezilor aici înseamnă puțin, deoarece jurnalele se rotesc, dar o potrivire este decisivă.

Dacă verificarea scoate ceva la iveală

Nu ștergeți încă nimic. Faceți mai întâi o copie de rezervă completă, fișiere și baza de date, astfel încât ce s-a întâmplat să poată fi încă examinat. Apoi, în ordinea costului:

  1. Furnizorul dumneavoastră de găzduire. Majoritatea au un serviciu de curățare a malware-ului sau vă vor confirma cel puțin ce văd propriile lor scanere. Aceasta este prima adresă potrivită pentru majoritatea site-urilor mici.
  2. Un profesionist. Dacă site-ul gestionează date ale clienților sau plăți, ori dacă scanarea a găsit un backdoor, merită să plătiți pe cineva ca să stabilească la ce s-a avut acces; în multe locuri, legislația privind protecția datelor depinde de acest răspuns.
  3. Soluția radicală, care funcționează întotdeauna: restaurați dintr-o copie de rezervă anterioară intervalului de expunere sau reinstalați CMS-ul și pluginurile din surse oficiale, păstrând doar conținutul dumneavoastră. Apoi actualizați și schimbați tot ce este menționat mai sus.

Dacă nu sunteți sigur ce anume vedeți, puteți pur și simplu să răspundeți la e-mailul de notificare. Citesc fiecare răspuns, iar îndrumarea cuiva în direcția corectă este o parte din motivul pentru care trimit aceste notificări. Nu vând un serviciu de curățare, iar această pagină nu este o ofertă comercială; consultați politica de divulgare.

Dacă actualizaserăți deja înainte să sosească e-mailul meu

Se aplică aceeași logică: notificarea înseamnă că site-ul dumneavoastră a raportat recent o versiune afectată, deci a existat un interval, chiar dacă acum este închis. Pașii de la 2 la 4 răspund în continuare la întrebarea care contează.