Ich plane eine Seite mit Wordpress aufzusetzen und selbst zu administrieren.
Selbst zu administrieren ist keine gute Idee, Ausser man ist, Postmaster, Webmaster, DatenbankAdministrator, SystemAdministrator, PHP Entwickler, Webdesinger und WordPress Expertin in einer Person - die berühmt berüchtigte eierlegende Wollmilchsau.
Es gibt WordPress Agenturen die für kleines Geld die Wartung übernehmen und auch in der Haftung stehen.
Hierfür wollte ich mir eine Aufgabenliste zusammenstellen, was an einmaligen sowie an regelmäßigen sicherheitsrelevanten/sonstwie empfehlenswerten Tätigkeiten ansteht. (Zum Beispiel: um ssl Zertikfikat kümmern, updaten, sonstige Schutzmaßnahmen etc.)
Daher meine Frage, wie trage ich mir solche Infos am besten zusammen. Gibt es irgendwo z.B. eine empfehlenswerte "FAQ: Ersteinrichtung, Schutz und Wartung"
Bei der Einrichtung von WordPress kann man bereits viele Fehler - sicherheitsrelevante Fehler - machen. Mike Kuketz hat in seinem Blog einmal eine Artikelserie über WordPress Sicherheit geschrieben.[size=24]https://www.kuketz-blog.de/der-richtige-h…cherheit-teil1/[/SIZE]
https://www.kuketz-blog.de/der-richtige-h…cherheit-teil1/
Es ist ein Blick von einem Sicherheitsexperten auf WordPress.
WordPress ist von der Wartung her ein sehr aufwendiges Projekt. An irgendeiner Stelle schraubt irgendeiner immer einen Fehler in das System und gibt nach wenigen Monaten rumbasteln dann auf. Vor diesem Hintergrund haben wir sehr viele Blogs mit vielen WordPress Plugins und Themes, die von den Entwickler schon lange nicht mehr gepflegt werden. Rein aus dem Bauch - WordPress Plugin Entwickler geben nach 2 Jahren auf und WordPress Theme entwickler nach 3-4 Jahren. Und das richtige blöde ist, dass du keine Nachricht darüber erhälst, ob das Plugin oder Theme noch gepflegt wird oder nicht.
Wir installieren in der Regel zwei identische Systeme. Bei Updates von WordPress können wir dann in einer "Testumgebung" prüfen, ob Kompatibilitätsprobleme auftreten. Plugins, die nicht mehr funktioneren enben suchen oder auch Probleme mit Themes beseitigen... besonders beliebt sind hier jQuery updates. WordPress lebt bei jQuery die Steinzeit und man selbst fährt die aktuellen Versioen...
Ein anderes Problem sind die PHP Versionen. WordPress hält leider an sehr alten PHP Versionen fest. Beispiel:
Der Support für PHP 5.6 und PHP 7.0 im Dezember 2018 eingestellt. Diese Versionen werden nicht weiterentwickelt und sind somit zu einem Sicherheitsrisiko geworden.
Am 1 Dec 2019 endet PHP 7.1
https://www.php.net/supported-versions.php
Und wenn man kein PHP Entwickler ist kann die Migration auf eine neue PHP version schon ein Problem werden.
So sieht die Migration Hilfe von PHP von 7.2 auf 7.3 aus
https://www.php.net/manual/de/migration73.php
In weinigen Wochen gibt es PHP 7.4.
Der entwickler.de schreibt
8<-
Der WordPress-Standardeditor Gutenberg ist in Version 5.7 mit einem neuen Block-Appender erschienen. Die Planung für WordPress 5.3 läuft und einige Features stehen bereits fest. Wir haben die Highlights im Blick.
8<-
https://entwickler.de/online/php/gut…-579893402.html
Die Sicherheitsexprten lesen hier jeden morgen die Nachrichten vom CVE
https://de.wikipedia.org/wiki/Common_Vu…s_and_Exposures
Da wir eingene Server (Hardware) betreiben. Werden täglich System updates durchgeführt. Backup und Systemsicherheit überlasse ich keinen PHP Scriptchen sondern richtigen Tools.
Sollten Dateien sich auf dem System ändern (neue hinzu oder alte verändert) erhält der Systemadmin eine Mail und kann prüfen ob die Änderungen von einem Hacker oder gewollt waren.
Ich lege viel Wert auf Weiterbildung... auch für Sicherheit und WordPress werden Schulungen gebucht.
LG
Ralf