====== Wordpress ====== ===== Prerequistos ===== Como requisito inicial se debe tener instalado un  Linux LAMP, actualizado.\\ En nuestro ejemplo haremos un clon de kuine4-lamp, esta instalación tiene las claves por defecto.\\ ===== Instalación ===== Debe descargar la última versión de WordPress\\ En nuestro caso lo vamos a descargar y descomprimir en la ruta /var/www/html\\ # wget http:%%//%%wordpress.org/latest.tar.gz\\ # tar -xzvf latest.tar.gz\\ # rm -r latest.tar.gz\\ \\ ===== Configuración ===== ==== 1. Confgurar base de datos. ==== Se configurará la base de datos.\\ # mysql -u admin -p\\ Se crea el usuario con permisos en la base de datos de wordpress.\\ # CREATE USER 'skinar'@'localhost' IDENTIFIED BY 'PASSWORDGENERICO';\\ Se crea la base de datos.\\ # CREATE DATABASE cmswpskina;\\ Se asignan usuario a la base de datos.\\ # GRANT ALL PRIVILEGES ON cmswpskina.* TO 'skina'@'localhost';\\ Se hace una limpieza de cache a mysql.\\ # FLUSH PRIVILEGES;\\ Se cierra la sessión de mysql.\\ # exit;\\ ==== 2. Configuración del CMS. ==== Se debe hacer una copia del archivo de configuración de wordpress.\\ # mv wp-config-sample.php wp-config.php\\ Se edita el archivo para poner los datos solicitados por la aplicación\\ # vim wp-config.php\\ Remplace los siguientes valores\\ define('DB_NAME', 'database_name_here');\\ define('DB_USER', 'username_here');\\ define('DB_PASSWORD', 'password_here');\\ \\ \\ # define('DB_NAME', 'cmswpskina');\\ # define('DB_USER', 'skina');\\ # define('DB_PASSWORD', 'PASSWORDGENERICO');\\ \\ Ahora reinicie apache.\\ # service apache2 restart\\ \\ Ya puede ingresar por el navegador para acabar la configuración.\\ \\ ===== Trucos ===== ==== 1. Instalar a mano un plugin ==== - descarguelo en tmp\\ - descomprimalo en wp-content/plugins\\ - Corrija los permisos\\ - Activelo desde la interfaz\\ \\ https:%%//%%www.dummies.com/web-design-development/wordpress/templates-themes-plugins/how-to-install-wordpress-plugins-manually/\\ ==== 2. Actualizar WP a mano ==== https:%%//%%wordpress.org/support/article/updating-wordpress/#step-1-replace-wordpress-files\\ ==== 3. Wordpress comprometido con criptomonedas ==== \\ https:%%//%%secure.wphackedhelp.com/blog/remove-coinhive-malware/\\ \\ https:%%//%%www.codeinwp.com/blog/secure-your-wordpress-website/\\ ==== 4. Hardening Wordpress ==== === 4.1 Monte plugin de sucuri y segui todas las directrices: === -  Agregue a .htaccess de wordpress\\ \\ $# by skina\\ Header always append X-Frame-Options SAMEORIGIN\\ Header set X-Content-Type-Options nosniff\\ \\ -  Agregue HSTS a Apache ..  En las opciones de apache en ispconfig\\ \\ Header always set Strict-Transport-Security "max-age=15552000; includeSubDomains"\\ \\ - Corri todos los hardening permitidos en el tab  de Settings de sucuri\\ %%**%%* OJO poner en la lista blanca el archivo securimage_show.php en wp-content para el si-captcha\\ \\  + En el tab de scanner permiti el DIFF\\ \\  + En post-hack .. reconstrui las llaves originales\\ \\ Se puede exportar la configuracion en json para importarla en otras maquinas.\\ === 4.2 Monte WP-fail2ban === y lo configure para bloquear ataques de fuerza bruta en el wp-config.php\\ \\ $#by skina\\ define('DISALLOW_FILE_EDIT', true);\\ define('WP_FAIL2BAN_BLOCKED_USERS', ['admin', 'unknown', 'user','Desconocido']);\\ $#by skina\\ \\ Aun no se si funciona\\ \\ ==== 5. MIGRAR !! ==== \\ Use el plugin duplicator, es de lo mejor: Genera un un installer.php y un paquete que copia al otro lado y funciona de maravilla.\\ \\ https:%%//%%blog.hubspot.com/website/migrate-site-wordpress-duplicator\\ \\ ===== Problemas ===== ==== 1. Si el instale_mrtg.sh no le funciona ==== - ===== Referencias ===== - FIN ---- __**Advertencia**__ Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----   ============================================================== 15-Marzo-2006 J.E.Gomez v1.0 Primera version ===== Prerequistos ===== Como requisito inicial se debe tener instalado un  Linux LAMP, actualizado.\\ En nuestro ejemplo haremos un clon de kuine4-lamp, esta instalación tiene las claves por defecto.\\ ===== Instalación ===== Debe descargar la última versión de WordPress\\ En nuestro caso lo vamos a descargar y descomprimir en la ruta /var/www/html\\ # wget http:%%//%%wordpress.org/latest.tar.gz\\ # tar -xzvf latest.tar.gz\\ # rm -r latest.tar.gz\\ \\ ===== Configuración ===== ==== 1. Confgurar base de datos. ==== Se configurará la base de datos.\\ # mysql -u admin -p\\ Se crea el usuario con permisos en la base de datos de wordpress.\\ # CREATE USER 'skinar'@'localhost' IDENTIFIED BY 'PASSWORDGENERICO';\\ Se crea la base de datos.\\ # CREATE DATABASE cmswpskina;\\ Se asignan usuario a la base de datos.\\ # GRANT ALL PRIVILEGES ON cmswpskina.* TO 'skina'@'localhost';\\ Se hace una limpieza de cache a mysql.\\ # FLUSH PRIVILEGES;\\ Se cierra la sessión de mysql.\\ # exit;\\ ==== 2. Configuración del CMS. ==== Se debe hacer una copia del archivo de configuración de wordpress.\\ # mv wp-config-sample.php wp-config.php\\ Se edita el archivo para poner los datos solicitados por la aplicación\\ # vim wp-config.php\\ Remplace los siguientes valores\\ define('DB_NAME', 'database_name_here');\\ define('DB_USER', 'username_here');\\ define('DB_PASSWORD', 'password_here');\\ \\ \\ # define('DB_NAME', 'cmswpskina');\\ # define('DB_USER', 'skina');\\ # define('DB_PASSWORD', 'PASSWORDGENERICO');\\ \\ Ahora reinicie apache.\\ # service apache2 restart\\ \\ Ya puede ingresar por el navegador para acabar la configuración.\\ \\ ===== Trucos ===== ==== 1. Instalar a mano un plugin ==== - descarguelo en tmp\\ - descomprimalo en wp-content/plugins\\ - Corrija los permisos\\ - Activelo desde la interfaz\\ \\ https:%%//%%www.dummies.com/web-design-development/wordpress/templates-themes-plugins/how-to-install-wordpress-plugins-manually/\\ ==== 2. Actualizar WP a mano ==== https:%%//%%wordpress.org/support/article/updating-wordpress/#step-1-replace-wordpress-files\\ ==== 3. Wordpress comprometido con criptomonedas ==== \\ https:%%//%%secure.wphackedhelp.com/blog/remove-coinhive-malware/\\ \\ https:%%//%%www.codeinwp.com/blog/secure-your-wordpress-website/\\ ==== 4. Hardening Wordpress ==== === 4.1 Monte plugin de sucuri y segui todas las directrices: === -  Agregue a .htaccess de wordpress\\ \\ $# by skina\\ Header always append X-Frame-Options SAMEORIGIN\\ Header set X-Content-Type-Options nosniff\\ \\ -  Agregue HSTS a Apache ..  En las opciones de apache en ispconfig\\ \\ Header always set Strict-Transport-Security "max-age=15552000; includeSubDomains"\\ \\ - Corri todos los hardening permitidos en el tab  de Settings de sucuri\\ %%**%%* OJO poner en la lista blanca el archivo securimage_show.php en wp-content para el si-captcha\\ \\  + En el tab de scanner permiti el DIFF\\ \\  + En post-hack .. reconstrui las llaves originales\\ \\ Se puede exportar la configuracion en json para importarla en otras maquinas.\\ === 4.2 Monte WP-fail2ban === y lo configure para bloquear ataques de fuerza bruta en el wp-config.php\\ \\ $#by skina\\ define('DISALLOW_FILE_EDIT', true);\\ define('WP_FAIL2BAN_BLOCKED_USERS', ['admin', 'unknown', 'user','Desconocido']);\\ $#by skina\\ \\ Aun no se si funciona\\ \\ ==== 5. MIGRAR !! ==== \\ Use el plugin duplicator, es de lo mejor: Genera un un installer.php y un paquete que copia al otro lado y funciona de maravilla.\\ \\ https:%%//%%blog.hubspot.com/website/migrate-site-wordpress-duplicator\\ ==== 6. Borrar usuarios masivos ==== Lo mejor es tener un csv con los correos y borrarlos usando el wp-cli .. instalarlo es facil .. es un ejecutable de PHP\\ \\ wp user delete 123 --reassign=567\\ \\ ===== Problemas ===== ==== 1. Si el instale_mrtg.sh no le funciona ==== - ===== Referencias ===== - FIN ---- __**Advertencia**__ Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal. ----   ============================================================== 15-Marzo-2006 J.E.Gomez v1.0 Primera version