Защита от взлома сайта на wordpress

Есть сайт на WP, расположен на самодельном хостинге (на базе OpenServer) неиспользуемые порта закрыты. Наблюдается проблема, сайт через каждые час - два, заражается посредством добавления сторонних php файлов, также происходят редиректы на посторонние сайты. Неиспользуемые плагины и темы удалены, на сайте только 2 плагина, Classic Editor, ACF Pro (купленный). .htaccess - дефолтный. Как убезопасить себя в дальнейшем??

Что было мною сделано:

  1. Замена каталогов и файлов wp - на скачанные с офф сайта (кроме папки с темой и wp-config.php);
  2. Вычищена гадость из wp-config.php
  3. Просмотр настроек сайта на странице wp-admin/options.php и удаление из бд настроек которые не относятся к сайту.
  4. Выпилен плагин ACF и заменен на более старый (он взломан, я прекрасно понимаю что это - потенциальная дыра, и это не ест хорошо - но заказчик не желает платить за лицензию) - старый плагин работает на нескольких сайтах - ни единой проблемы, из вышеперечисленных.
  5. Слегка изменен .htacces (добавлено ограничение на количество авторизаций).
  6. Заново созданы FTP доступа.
  7. Сама тема состоит из хедера, футера и главной страницы, там даже functions.php отсутствует. Тему писал сам, пересмотрел, там ничего левого нет.
  8. К сожалению последовать совету и хоститься где-то еще - не позволяет:
    • Желание сэкономить и чтобы не платить за радио-хостинг (сайт - интернет-радио).
    • Весьма специфичный софт который не на всех серверах накатишь.
  9. После этого, последовал советам в комментах, облазил логи за три дня, позакрывал все ip (блокировал полностью подсети, то есть от .1 до .225).

После этого вирусных файлов и кода я больше не видел, правда .htaccess все равно кто-то модифицирует. Позакрывать IP для входу в админку увы невозможно так как у заказчика и менеджера адреса динамические. Повесил авторизацию через .htaccess


Ответы (0 шт):