NOVINKA - Online rekvalifikační kurz Python programátor. Oblíbená a studenty ověřená rekvalifikace - nyní i online.
Hledáme nové posily do ITnetwork týmu. Podívej se na volné pozice a přidej se do nejagilnější firmy na trhu - Více informací.

Diskuze – Lekce 7 - Bezpečnost ve WordPressu

Zpět

Upozorňujeme, že diskuze pod našimi online kurzy jsou nemoderované a primárně slouží k získávání zpětné vazby pro budoucí vylepšení kurzů. Pro studenty našich rekvalifikačních kurzů nabízíme možnost přímého kontaktu s lektory a studijním referentem pro osobní konzultace a podporu v rámci jejich studia. Toto je exkluzivní služba, která zajišťuje kvalitní a cílenou pomoc v případě jakýchkoli dotazů nebo projektů.

Komentáře
Avatar
davmysak
Člen
Avatar
davmysak:3.4.2020 8:27

Čau, nějak ti zde uniklo, že získat všechna uživatelská jména z Wordpress lze přes jeho REST API do 5 vteřin, a to ve výchozím nastavení. Je to normální chování, a Wordpress vývojáři se k tomu staví tak, že pokud máte dostatečně dobré heslo, nastavené omezení pokusů o přihlášení, či možnost loginu jen z definovaných IP, ani nedoporučují tento endopoint, který vrací uživatelská jména, zakazovat (nicméně zakázat to jde).

Reference k API https://developer.wordpress.org/…rence/users/

Přístup k uživatelských jménům lze pak přes tento endpoint exapmle.com/wp-json/wp/v2/users

Jak postupovat při implementaci zákazu (zda je vůbec potřebný, já toto chování nevypínám, často přes REST k těmto údajům přistupuji přes public requesty, a uživatelům zakazuji slabá hesla).

https://maintainsupportprotect.com/…rdpress-4-7/
nebo
https://www.wordfence.com/…-api-wp-4-7/

V praxi pak https://sklepnavyhlidce.cz/…/wp/v2/users resp. https://sklepnavyhlidce.cz/…p/v2/users/1

Ale jak jsem napsal, sami vývojáři WP doporučují nechávat toto chování ve výchozím nastavení, samozřejmě za předpokladu, že dodržíte základní pravidla pro složitost hesla a nastavíte limit pokusů o přístupy.

 
Odpovědět
3.4.2020 8:27
Avatar
Pavel Mareš
Tvůrce
Avatar
Odpovídá na davmysak
Pavel Mareš:3.4.2020 8:58

Neuniklo, záměrně jsem vynechal, protože to pro bezpečnost WordPress webů pro 99.9 % uživatelů nemá význam řešit.

Samozřejmě díky za doplnění, ale takhle bych mohl vypsat dalších 10 cest jak získat seznamy uživatelů nebo jak na exploit loginu a registrace.

Samotné API by pak vyžadovalo vlastní článek, protože je to z mého pohledu zajímavý téma. Ale tyhle články mají nějaké zaměření a nerad bych sem tahal informace, který většina uživatelů nevyužije.

Odpovědět
3.4.2020 8:58
Však ono půjde ...
Avatar
sahlepik
Člen
Avatar
sahlepik:13.5.2021 18:29

Já bych ještě doplnil, že pro bezpečnost webu je docela důležité pravidelně zálohovat a třeba i do cloudu. Používám plugin Duplicator nebo UpdraftPlus - Backup/Restore. Pokud má web více uživatelů, je potřeba správně nastavit a rozdělit jejich role (admin, redaktor, user,...). Já pro větší bezpečnost používám i možnost dvoufaktorové autentizace prostřednictvím mobilní aplikace Google Authenticator.

 
Odpovědět
13.5.2021 18:29
Děláme co je v našich silách, aby byly zdejší diskuze co nejkvalitnější. Proto do nich také mohou přispívat pouze registrovaní členové. Pro zapojení do diskuze se přihlas. Pokud ještě nemáš účet, zaregistruj se, je to zdarma.

Zobrazeno 3 zpráv z 3.