speech is not free when it comes postage due

Ego§Strip

My Ego, Google, Webmastering and random thoughts

Façam uma revisão aos vossos blogs

Filed under How to, Internet, Webdevelopment on Wednesday, February 27th, 2008 by Pedro Dias.

Tenho notado ultimamente um crescimento acentuado de hacked blogs, na blogosfera Portuguesa. Creio que se deve ao facto de estes estarem em instalações Wordpress que não foram actualizadas, ou com plugins de fontes suspeitas.

A melhor maneira de evitar isto é a prevenção, revejam o vosso blog periodicamente. O Matt fez um post aqui há tempos sobre protecção extra em Blogs Wordpress com alguns pontos importantes:

1. Protejam a pasta /wp-admin/ com um ficheiro .htaccess, como exemplo:

AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName “Access Control”
AuthType Basic
order deny,allow
deny from all
# whitelist home IP address
allow from 64.233.169.99
# whitelist work IP address
allow from 69.147.114.210
allow from 199.239.136.200
# IP some temporary place; delete when back
allow from 128.163.2.27

Nota: Os endereços de IP aqui listados devem ser obviamente substituídos pelos vossos endereços correspondentes.

2. Criem um ficheiro index.html em wp-content/plugins/ para evitar acesso a lista de plugins. Um plugin antigo é um alvo para hackers.

3. Subscrevam a feed do Worpress Dev blog [http://wordpress.org/development/feed/]. Assim ficam informados sempre que hajam actualizações e correcções de falhas de segurança.

Para além disso é também recomendado que removam a seguinte linha de código do header.php
<meta name="generator" content="WordPress <?php bloginfo('version'); ?>" /> <!-– leave this for stats please -->
esta linha insere a versão Wordpress no código html

UPDATE: Na verdade após o vdias ter comentado lembrei-me que nem são preciso directivas, a única coisa que precisam é:

Order deny,allow
# whitelist home IP address
Allow from a.b.c.d
# whitelist work IP address
Allow from a.b.c.d
# IP some temporary place; delete when back
Allow from a.b.c.d
Deny from all

You can follow any responses to this entry through the RSS 2.0 feed.

You can leave a response, or trackback from your own site.

5 Responses to “Façam uma revisão aos vossos blogs”

  1. vdias Says:


    Tou para ver… os crominhos todos a fazer copy+paste do teu codigo… e ups!!!

    February 27th, 2008 at 1:23 pm

  2. É verdade, tenho notado um crescimento desse tipo de casos.
    No entanto (e porque vi o teu comentário no Markl), não foi esse o caso do Markl, cujo Blog está no SAPO e não foi hackado, o que foi hackado foi o domínio, o Blog esteve sempre disponível :)

    February 29th, 2008 at 9:34 pm

  3. Olá Pedro. O meu nome é Nuno e vi a sua entrevista no marketing de busca e a referência no post do blog do matt cutts. Ficamos orgulhosos por ter um Português na equipa de qualidade do Google. Pertenço a uma empresa de search marketing em Portugal e vou seguir mais o seu blog a partir de agora.

    March 3rd, 2008 at 5:46 pm

Reply to “Façam uma revisão aos vossos blogs”

XHTML: You can use these tags: <a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

What others are saying about this post

  1. Wordpress ugrades… the easy way - Thursday, May 8th, 2008

Copyright © 2008 Pedro Dias Ego Strip by Pedro Dias is proudly powered by WordPress XHTML Post Feed Comments Feed Add to del.icio.us Log in