Wordpress

Prerequistos

Como requisito inicial se debe tener instalado un  Linux LAMP, actualizado.
En nuestro ejemplo haremos un clon de kuine4-lamp, esta instalación tiene las claves por defecto.

Instalación

Debe descargar la última versión de WordPress
En nuestro caso lo vamos a descargar y descomprimir en la ruta /var/www/html
# wget http://wordpress.org/latest.tar.gz
# tar -xzvf latest.tar.gz
# rm -r latest.tar.gz

Configuración

1. Confgurar base de datos.

Se configurará la base de datos.
# mysql -u admin -p
Se crea el usuario con permisos en la base de datos de wordpress.
# CREATE USER 'skinar'@'localhost' IDENTIFIED BY 'PASSWORDGENERICO';
Se crea la base de datos.
# CREATE DATABASE cmswpskina;
Se asignan usuario a la base de datos.
# GRANT ALL PRIVILEGES ON cmswpskina.* TO 'skina'@'localhost';
Se hace una limpieza de cache a mysql.
# FLUSH PRIVILEGES;
Se cierra la sessión de mysql.
# exit;

2. Configuración del CMS.

Se debe hacer una copia del archivo de configuración de wordpress.
# mv wp-config-sample.php wp-config.php
Se edita el archivo para poner los datos solicitados por la aplicación
# vim wp-config.php
Remplace los siguientes valores
define('DB_NAME', 'database_name_here');
define('DB_USER', 'username_here');
define('DB_PASSWORD', 'password_here');


# define('DB_NAME', 'cmswpskina');
# define('DB_USER', 'skina');
# define('DB_PASSWORD', 'PASSWORDGENERICO');

Ahora reinicie apache.
# service apache2 restart

Ya puede ingresar por el navegador para acabar la configuración.

Trucos

1. Instalar a mano un plugin

- descarguelo en tmp
- descomprimalo en wp-content/plugins
- Corrija los permisos
- Activelo desde la interfaz

https://www.dummies.com/web-design-development/wordpress/templates-themes-plugins/how-to-install-wordpress-plugins-manually/

2. Actualizar WP a mano

https://wordpress.org/support/article/updating-wordpress/#step-1-replace-wordpress-files

3. Wordpress comprometido con criptomonedas


https://secure.wphackedhelp.com/blog/remove-coinhive-malware/

https://www.codeinwp.com/blog/secure-your-wordpress-website/

4. Hardening Wordpress

4.1 Monte plugin de sucuri y segui todas las directrices:

-  Agregue a .htaccess de wordpress

$# by skina
Header always append X-Frame-Options SAMEORIGIN
Header set X-Content-Type-Options nosniff

-  Agregue HSTS a Apache ..  En las opciones de apache en ispconfig

Header always set Strict-Transport-Security “max-age=15552000; includeSubDomains”

- Corri todos los hardening permitidos en el tab  de Settings de sucuri
*** OJO poner en la lista blanca el archivo securimage_show.php en wp-content para el si-captcha

 + En el tab de scanner permiti el DIFF

 + En post-hack .. reconstrui las llaves originales

Se puede exportar la configuracion en json para importarla en otras maquinas.

4.2 Monte WP-fail2ban

y lo configure para bloquear ataques de fuerza bruta en el wp-config.php

$#by skina
define('DISALLOW_FILE_EDIT', true);
define('WP_FAIL2BAN_BLOCKED_USERS', ['admin', 'unknown', 'user','Desconocido']);
$#by skina

Aun no se si funciona

5. MIGRAR !!


Use el plugin duplicator, es de lo mejor: Genera un un installer.php y un paquete que copia al otro lado y funciona de maravilla.

https://blog.hubspot.com/website/migrate-site-wordpress-duplicator

Problemas

1. Si el instale_mrtg.sh no le funciona

-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Prerequistos

Como requisito inicial se debe tener instalado un  Linux LAMP, actualizado.
En nuestro ejemplo haremos un clon de kuine4-lamp, esta instalación tiene las claves por defecto.

Instalación

Debe descargar la última versión de WordPress
En nuestro caso lo vamos a descargar y descomprimir en la ruta /var/www/html
# wget http://wordpress.org/latest.tar.gz
# tar -xzvf latest.tar.gz
# rm -r latest.tar.gz

Configuración

1. Confgurar base de datos.

Se configurará la base de datos.
# mysql -u admin -p
Se crea el usuario con permisos en la base de datos de wordpress.
# CREATE USER 'skinar'@'localhost' IDENTIFIED BY 'PASSWORDGENERICO';
Se crea la base de datos.
# CREATE DATABASE cmswpskina;
Se asignan usuario a la base de datos.
# GRANT ALL PRIVILEGES ON cmswpskina.* TO 'skina'@'localhost';
Se hace una limpieza de cache a mysql.
# FLUSH PRIVILEGES;
Se cierra la sessión de mysql.
# exit;

2. Configuración del CMS.

Se debe hacer una copia del archivo de configuración de wordpress.
# mv wp-config-sample.php wp-config.php
Se edita el archivo para poner los datos solicitados por la aplicación
# vim wp-config.php
Remplace los siguientes valores
define('DB_NAME', 'database_name_here');
define('DB_USER', 'username_here');
define('DB_PASSWORD', 'password_here');


# define('DB_NAME', 'cmswpskina');
# define('DB_USER', 'skina');
# define('DB_PASSWORD', 'PASSWORDGENERICO');

Ahora reinicie apache.
# service apache2 restart

Ya puede ingresar por el navegador para acabar la configuración.

Trucos

1. Instalar a mano un plugin

- descarguelo en tmp
- descomprimalo en wp-content/plugins
- Corrija los permisos
- Activelo desde la interfaz

https://www.dummies.com/web-design-development/wordpress/templates-themes-plugins/how-to-install-wordpress-plugins-manually/

2. Actualizar WP a mano

https://wordpress.org/support/article/updating-wordpress/#step-1-replace-wordpress-files

3. Wordpress comprometido con criptomonedas


https://secure.wphackedhelp.com/blog/remove-coinhive-malware/

https://www.codeinwp.com/blog/secure-your-wordpress-website/

4. Hardening Wordpress

4.1 Monte plugin de sucuri y segui todas las directrices:

-  Agregue a .htaccess de wordpress

$# by skina
Header always append X-Frame-Options SAMEORIGIN
Header set X-Content-Type-Options nosniff

-  Agregue HSTS a Apache ..  En las opciones de apache en ispconfig

Header always set Strict-Transport-Security “max-age=15552000; includeSubDomains”

- Corri todos los hardening permitidos en el tab  de Settings de sucuri
*** OJO poner en la lista blanca el archivo securimage_show.php en wp-content para el si-captcha

 + En el tab de scanner permiti el DIFF

 + En post-hack .. reconstrui las llaves originales

Se puede exportar la configuracion en json para importarla en otras maquinas.

4.2 Monte WP-fail2ban

y lo configure para bloquear ataques de fuerza bruta en el wp-config.php

$#by skina
define('DISALLOW_FILE_EDIT', true);
define('WP_FAIL2BAN_BLOCKED_USERS', ['admin', 'unknown', 'user','Desconocido']);
$#by skina

Aun no se si funciona

5. MIGRAR !!


Use el plugin duplicator, es de lo mejor: Genera un un installer.php y un paquete que copia al otro lado y funciona de maravilla.

https://blog.hubspot.com/website/migrate-site-wordpress-duplicator

6. Borrar usuarios masivos

Lo mejor es tener un csv con los correos y borrarlos usando el wp-cli .. instalarlo es facil .. es un ejecutable de PHP

wp user delete 123 –reassign=567

Problemas

1. Si el instale_mrtg.sh no le funciona

-

Referencias

-

FIN


Advertencia

Este documento es privado y es de u so exclusivo de sus autores y de SKINA TECH. Cualquier uso sin una autorización escrita es contra la ley de derechos de autor y de propiedad intelectual, y será motivo de una acción legal.


 

15-Marzo-2006 J.E.Gomez v1.0 Primera version

Volver arriba