Um plugin abandonado ou um PHP antigo: como descobrir os riscos do seu site

A resposta curta: a maioria dos sites invadidos não foi apanhada por um ataque sofisticado, mas por uma peça velha com uma falha já conhecida: um plugin que o autor deixou de atualizar, um tema esquecido, uma versão de PHP que já não recebe correções. O risco não está em ter instalado muita coisa, está em ter instalado coisa que ninguém mantém.

Os três sítios onde o abandono se esconde

Peça Sinal de abandono O que fazer
Plugin do WordPress Na página oficial do plugin, a data da última atualização é antiga, aparece o aviso de que não foi testado com as últimas versões do WordPress, ou foi «retirado» do repositório. Procurar uma alternativa mantida, migrar, e apagar o antigo.
Tema O mesmo. Um tema que o autor deixou de atualizar, ou comprado em sites não oficiais, não recebe correções. Mudar para um tema mantido: veja mudar de tema sem perder o site.
Versão do PHP O PHP tem versões que deixam de receber correções de segurança. Uma versão sem apoio não é corrigida mesmo que o site funcione bem. Subir para uma versão que ainda seja mantida. Veja que versão de PHP usar.
Instalações esquecidas Pastas como antigo, teste ou novo-site com um WordPress que ninguém atualiza há anos. Apagar o que não usa. Uma cópia fica na cópia de segurança, se um dia fizer falta.

Como fazer o inventário em dez minutos

1 Veja o que está desatualizado. Na lista do WordPress, em «Atualizações», e na ferramenta «WordPress Management» do cPanel, que mostra num só ecrã o que falta atualizar em todos os sites da conta (é a que se menciona em proteger o início de sessão do WordPress).
2 Abra a página de cada plugin importante e leia a data da última atualização e o que dizem as avaliações recentes. Um plugin a funcionar bem durante anos pode estar abandonado há muito.
3 Pesquise o nome do plugin com a palavra «vulnerability» ou consulte uma base pública de falhas de plugins do WordPress. Se encontrar uma falha sem correção, é motivo para o tirar do ar.
4 Confirme a versão do PHP do site em «Select PHP Version» no cPanel e compare com a lista de versões ainda mantidas em php.net/supported-versions.php.
5 Apague, não desative. Um plugin desativado não corre, mas o ficheiro continua lá, com a falha, à espera de ser chamado diretamente.
Antes de atualizar ou apagar, tire uma cópia. Subir a versão do PHP ou trocar um plugin pode partir uma funcionalidade. Faça-o primeiro num site de ensaio, como se explica em atualizar temas e plugins sem estragar nada, ou pelo menos com cópia fresca e a hora a que o fez anotada.
Reduza o número de peças que depende de terceiros. Cada plugin é um autor de quem o seu site depende. Pergunte-se de quantos precisa realmente, e prefira os que têm atualizações recentes, muitos utilizadores e um autor que responde.

Quer que vejamos consigo que versão de PHP e que ferramentas o seu site está a usar? Diga-nos o domínio.

Abrir pedido de suporte

VEJA TAMBÉM

Atualizar temas e plugins sem estragar nada

Que versão de PHP usar

Atualizar o próprio WordPress

Hospedagem WordPress

PRODUTO RECOMENDADO

Alojamento de sites com cPanel

Domínio e SSL incluídos, cópias diárias e o painel que já conhece. desde 396,00 MT/mês (plano de 3 anos, com cupão)

Ver planos
  • 0 Utilizadores acharam útil
Esta resposta foi útil?