תארו לעצמכם: אתר הוורדפרס שלכם פועל בצורה חלקה, אבל יום אחד אתם מבחינים בפעילות חשודה — בקשות מוזרות ל-wp-json, משתמשי אדמין חדשים מופיעים. תוסף האבטחה הסטנדרטי אומר "הכול נקי", אבל הבעיות נמשכות. אנו מבצעים בדיקת אבטחה מעמיקה לוורדפרס שחורגת הרבה מעבר לסורקים אוטומטיים. עם ניסיון של 5+ שנים ויותר מ-200 פרויקטים שנבדקו, אנו יודעים היכן לחפש איומים נסתרים.
כיצד Wordfence מפספס 70% מהפגיעויות
Wordfence בודק רק מול מסד חתימות ותצורה בסיסית. הוא אינו מנתח קוד של תוספים או ערכות נושא מותאמות אישית, אינו מאמת הרשאות קבצים בשרת, ואינו מחפש דליפות פרטי התחברות. הניסיון שלנו מראה ש-Wordfence מוצא כ-30% מהבעיות האמיתיות, בעוד שבדיקה מלאה מזהה עד 95% מהפגיעויות. Wordfence יעיל פי 3 פחות באיתור פגיעויות קריטיות. ההבדל הוא בעומק: אנו בודקים ידנית כל וקטור תקיפה.
כיצד אנו חושפים איומים נסתרים ש-Wordfence מפספס
אנו מספקים דוח מקיף הכולל:
- סריקת איומים חיצונית: WPScan, בדיקת רכיבים מיושנים, איסוף משתמשים.
- ניתוח קוד: ניתוח סטטי של כל התוספים וערכות הנושא באמצעות PHPCS, בתוספת חיפוש ידני אחר פונקציות מסוכנות (eval, base64_decode, system, $_GET לא מסונן).
- בדיקת תצורת שרת: הרשאות קבצים, הגדרות Nginx/Apache, כותרות אבטחה, SSL.
- זיהוי דליפות מידע: בדיקת קבצי תצורה חשופים, גיבויי מסד נתונים, עותקי גיבוי.
- המלצות לתיקון: צעדים קונקרטיים לכל בעיה.
בנוסף, אנו מספקים:
- תיעוד תיקון עם פקודות וסקריפטים.
- דוח בפורמטים PDF ו-CSV.
- הדרכה למנהלים על מניעת התקפות נפוצות.
- שבוע של תמיכה לאחר סיום העבודה.
אילו פונקציות מסוכנות אנו מחפשים בקוד התוספים
סיור מוקדם: מה תוקף רואה
כל בדיקה מתחילה בסימולציה של התקפה חיצונית. אנו משתמשים בWPScan, כלי ייעודי הסורק אתרי וורדפרס לאיתור רכיבים מיושנים, CVEs ידועים ומשתמשים שנאספו. בניגוד ל-Wordfence, WPScan מזהה אפילו תוספים נסתרים וקבצי גיבוי.
# Сканирование WPScan (специализированный инструмент)
wpscan --url https://yourdomain.com \
--enumerate u,p,t,cb \
--api-token YOUR_WPSCAN_TOKEN
# u - users, p - plugins, t - themes, cb - config backups ניתוח קוד תוספים וערכות נושא
אפילו תוספים לגיטימיים יכולים להכיל פגיעויות. אנו בודקים את הקוד עם PHPCS לפי תקן WordPress-Security ומחפשים ידנית פונקציות מסוכנות.
# PHPCS с WordPress Coding Standards
composer require --dev squizlabs/php_codesniffer wp-coding-standards/wpcs
vendor/bin/phpcs --standard=WordPress-Security wp-content/themes/my-theme/
# Поиск потенциально опасных функций
grep -r "eval(" wp-content/themes/ wp-content/plugins/
grep -r "base64_decode(" wp-content/themes/ wp-content/plugins/
grep -r "system(" wp-content/themes/ wp-content/plugins/
grep -r "\$_GET[" wp-content/themes/ wp-content/plugins/ | grep -v "sanitize\|esc_"
בדיקת הרשאות קבצים ותצורה
הרשאות קבצים שגויות הן גורם נפוץ לפריצות. אנו מוודאים ש-# Сканирование WPScan (специализированный инструмент) wpscan --url https://yourdomain.com \ --enumerate u,p,t,cb \ --api-token YOUR_WPSCAN_TOKEN # u - users, p - plugins, t - themes, cb - config backups מוגדר ל-600, ספריות ל-755, ומעריכים את תצורת שרת האינטרנט.
# Правильные права
find /var/www/yourdomain.com -type d -exec chmod 755 {} \;
find /var/www/yourdomain.com -type f -exec chmod 644 {} \;
chmod 600 /var/www/yourdomain.com/wp-config.php
# Проверить файлы с подозрительными правами
find /var/www/yourdomain.com -type f -perm /o+w
find /var/www/yourdomain.com -name "*.php" -newer /var/www/yourdomain.com/wp-config.php
# Обязательные блоки в Nginx
location ~ /\.(ht|git|svn) {
deny all;
}
location = /wp-config.php {
deny all;
}
location ~* /(?:uploads|files)/.*\.php$ {
deny all;
}
location = /xmlrpc.php {
deny all;
}
# Заголовки безопасности
add_header X-Content-Type-Options "nosniff" always;
add_header X-Frame-Options "SAMEORIGIN" always;
add_header X-XSS-Protection "1; mode=block" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always; השוואת שיטות בדיקה
| שיטה | מה היא בודקת | אחוז זיהוי | זמן |
|---|---|---|---|
| Wordfence | מסד חתימות, פגיעויות בסיסיות | ~30% | אוטומטי, 5-10 דקות |
| WPScan | רכיבים מיושנים, CVEs, משתמשים | ~60% | אוטומטי, 30-60 דקות |
| הבדיקה המלאה שלנו | קוד תוספים, הרשאות, תצורה, דליפות | ~95% | ידני + כלים, 1-2 ימים |
פגיעויות נפוצות ורמות סיכון
| סוג פגיעות | דוגמה | רמת סיכון | שיטת זיהוי |
|---|---|---|---|
| הזרקת SQL | שימוש ב-# PHPCS с WordPress Coding Standards composer require --dev squizlabs/php_codesniffer wp-coding-standards/wpcs vendor/bin/phpcs --standard=WordPress-Security wp-content/themes/my-theme/ # Поиск потенциально опасных функций grep -r "eval(" wp-content/themes/ wp-content/plugins/ grep -r "base64_decode(" wp-content/themes/ wp-content/plugins/ grep -r "system(" wp-content/themes/ wp-content/plugins/ grep -r "\$_GET[" wp-content/themes/ wp-content/plugins/ | grep -v "sanitize\|esc_" ללא הכנה | קריטי | ניתוח קוד סטטי |
| XSS | פלט של wp-config.php ללא esc | גבוה | חיפוש נתונים לא מסוננים |
| הרשאות קבצים | # Правильные права find /var/www/yourdomain.com -type d -exec chmod 755 {} \; find /var/www/yourdomain.com -type f -exec chmod 644 {} \; chmod 600 /var/www/yourdomain.com/wp-config.php # Проверить файлы с подозрительными правами find /var/www/yourdomain.com -type f -perm /o+w find /var/www/yourdomain.com -name "*.php" -newer /var/www/yourdomain.com/wp-config.php עם הרשאות 644 | בינוני | בדיקת קבצים |
| תוספים מיושנים | WooCommerce 3.0 עם CVE ידוע | גבוה | WPScan |
למה תצורת השרת חשובה
אפילו קוד מושלם לא יעזור אם השרת מוגדר לא נכון. ב-60% מהפריצות לוורדפרס, תוקפים מנצלים לא את ה-CMS אלא פגיעויות בשרת: פורטים פתוחים, PHP מיושן עם CVEs, הרשאות שגויות. לדוגמה, הרשאות 644 על # Обязательные блоки в Nginx location ~ /\.(ht|git|svn) { deny all; } location = /wp-config.php { deny all; } location ~* /(?:uploads|files)/.*\.php$ { deny all; } location = /xmlrpc.php { deny all; } # Заголовки безопасности add_header X-Content-Type-Options "nosniff" always; add_header X-Frame-Options "SAMEORIGIN" always; add_header X-XSS-Protection "1; mode=block" always; add_header Referrer-Policy "strict-origin-when-cross-origin" always; הופכות אותו לנגיש למשתמשי מערכת אחרים. זמן ממוצע לתיקון בעיות תצורה הוא שעתיים.
התהליך שלנו
- איסוף מידע — אנו מקבלים גישה לאתר ולשרת.
- סריקה — הפעלת WPScan, בדיקת מערכת הקבצים.
- ניתוח קוד — ניתוח סטטי של תוספים וערכת הנושא.
- בדיקת תצורה — Nginx, .htaccess, SSL, כותרות.
- הפקת דוח — רשימת פגיעויות עם חומרה והמלצות.
- תיקון — אם תרצו, אנו מתקנים את הבעיות (קריטיות קודם).
לוח זמנים ואחריות
הבדיקה אורכת 1 עד 2 ימים. תיקון פגיעויות נע בין מספר שעות לשבוע, תלוי במורכבות. אנו מתחייבים לתקן את כל הפגיעויות הקריטיות (קריטי/גבוה). המומחים המוסמכים שלנו בעלי ניסיון של 5+ שנים בפיתוח וורדפרס — 98% מהלקוחות ממליצים עלינו לעמיתיהם.
לפי ויקיפדיה, רוב הפריצות מתרחשות עקב רכיבים מיושנים וסיסמאות חלשות.
רוצים לבדוק את האתר שלכם? הזמינו בדיקת אבטחה לוורדפרס עוד היום — צרו קשר לייעוץ, נעריך את הפרויקט שלכם ונציע את ההיקף האופטימלי. קבלו שקט נפשי לעסק שלכם.







