FAQ - Come mantenere sicuro Joomla, Wordpress ed altri CMS?
La sicurezza, soprattutto per software open source quali ad esempio Joomla o WordPress, è molto importante e non è da prendere sottogamba, in quanto data la loro popolarità possono essere facilmente presi di mira da malintenzionati.
| - | Cambiare almeno ogni 6 mesi tutte le password amministrative. |
| - | Usare password sicure del tipo: g7%tGh(Rk)=9gx. |
| - | Usare un nome utente di fantasia e NON il classico "admin". |
| - | Mantenere il proprio PC esente da virus/spyware usando un buon prodotto antivirus. |
| - | Mantenere sempre aggiornato all'ultima versione il proprio CMS. |
| - | Utilizzare una versione PHP aggiornata, al momento dell'ultima revisione della FAQ si consiglia la 8.1. |
| - | Se si usano plugin/template/estensioni o simili, mantenere sempre tutto aggiornato all'ultima versione e scaricare solo da fonte ufficiale del CMS e/o comunque da una fonte ritenuta più che affidabile e sicura. |
| - | Controllare attentamente plugin/moduli che non rilasciano aggiornamenti da molto tempo. |
| - | Non fare modifiche al template/plugin o al codice del CMS se non si ha abbastanza esperienza, in modo da non aprire involontariamente porte ai malintenzionati. |
| - | Settare i permessi del file di configurazione a 600, ad esempio configuration.php, wp-config, ecc. |
| - | Modificare almeno ogni 6 mesi la password di accesso al database. |
| - | Assegnare un prefisso di fantasia alle tabelle del database, ad esempio "xr3_" invece del classico "jos_" per Joomla o "wp_" per WordPress. |
| - | Ridurre al minimo indispensabile plugin/moduli. |
| - | Lasciare al massimo un solo tema inattivo. |
| - | Utilizzare un plugin/modulo per l'autenticazione a 2 fattori. |
| - | Utilizzare un plugin/modulo per la sicurezza, ad esempio Wordfence per WordPress. |
| - | Laddove sia prevista la possibilità di commentare, se non necessaria, disabilitare la funzione. |
| - | Mettere in protezione i form e l'accesso all'area amministrativa tramite un plugin/modulo basato sul Google reCAPTCHA. |
| - | Disabilitare XMLRPC in Wordpress |
| - | Disabilitare Pingback e Trackback in Wordpress |
| - | Disabilitare il WP CRON |
In linea generale, se tutte le principali precauzioni sono già state prese e si è comunque soggetti ad attacchi, è consigliabile effettuare immediatamente una scansione con più di un prodotto. Ecco alcuni antivirus/antispyware gratuiti per PC.
| AVG Free: | https://www.avg.com/it-it/store |
| HouseCall: | https://www.trendmicro.com/it_it/forHome/products/housecall.html |
| MalwareBytes: | https://it.malwarebytes.com/mwb-download/ |
| Spybot SD: | https://www.safer-networking.org/products/spybot-free-edition/ |
| SUPERAntiSpyware: | https://www.superantispyware.com/free-edition.html |
Qualora, anche dopo essersi accertati che il proprio PC è realmente pulito, gli attacchi continuassero, si può tentare con il resettaggio del proprio hosting e, in ultima ipotesi, con la formattazione del proprio PC, in quanto spesso è dalla propria macchina che i malintenzionati craccano le informazioni di accesso.


©