Mostrando entradas con la etiqueta trucos blog. Mostrar todas las entradas
Mostrando entradas con la etiqueta trucos blog. Mostrar todas las entradas

jueves, 28 de abril de 2016

Detener ataques brute-force XML-RPC en Wordpress

Wordpress es un entorno para el despliegue de una página web bastante flexible, lo suficiente como para, sin tener demasiados conocimientos, puedas desplegar tu propia web. Gracias a su sistema de plugins, te permite añadir funcionalidades sin tocar una sola línea de código. Para ello, Wordpress utiliza una especificación, XML-RPC, que permite a servicios externos y clientes de escritorio interactuar con Wordpress.


XML-RPC viene implementandose en Wordpress desde siempre, aunque originalmente venia deshabilitado, para que habilitaras los servicios en caso de considerarlo necesario, según fueras añadiendo funcionalidades. Pero a partir de la version de Wordpress 3.5 decidieron dejarlo activo por defecto.

Uno de los grandes problemas de XML-RPC es su seguridad. XML-RPC se autentica con la autenticación básica, enviando user y pass en cada solicitud. Esto hace que haya gente aburrida que se dedique a realizar ataques DDos, entre otras cosas:


En este caso, como ilustra la foto de arriba, alguien con la IP 185.130.5.209 se lo estaba pasando pipa. Solo por curiosidad, probé a ver de donde venía, y me llevó aqui:


Uso claro de un proxy... Otras veces, la localización me la da por Taiwan. ¡Como se aburre la gente!

En fin... vamos con la resolución del problema. Se puede hacer de dos maneras. La fácil, y la difícil. Empezamos con la fácil:

  • Instalamos el plugin que deshabilite el XML-RPC Pingbak
Aqui tenemos múltiples opciones. Si buscais por "remove xml-rpc", aparecerán multiples soluciones:


He probado las dos primeras de la imagen superior, y son igualmente válidas. Los plugins usualmente avisan de posibles problemas de incompatibilidad con otros plugins que utilicen el servicio, pero, la verdad, no se pega con ninguno de los otros plugins utilizados. Esta es la solucion simple, y perezosa. Ademas, puede dar un poco de guerra su activacion, si la máquina está bajo ataque. Pero nada que no resuelva retirar la conexion de red temporalmente...si no fuera porque eso implica descargar el plugin e instalarlo de forma manual. Si llegamos a este punto, que la máquina se queda frita por el consumo de cpu de apache causado por este tema, mejor utilizamos la opción 2, a continuación.

  • Nos quitamos de en medio XML-RPC por completo.
Aqui vamos a andar tocando los archivos de sistema de Wordpress, asi que cuidado con lo que tocas, y haz un backup previo.

Primero de todo, vamos a agregar un filtro que elimine por completo el XML-RPC en el wp-config.php. Justo debajo de la última linea de la declaracion ABSPATH, ponemos esto:
add_filter ( 'xmlrpc_enabled', '__return_false');
 Ahora, en el archivo .htaccess agregamos lo siguiente:
#INICIO DEL BLOQUEO XML RPC
<Files xmlrpc.php>
Order Deny,Allow
Deny from all
</Files>
#FIN DEL BLOQUEO XML RPC
Para finalizar, vamos a Ajustes -> Comentarios. En la seccion de ajustes por defecto de las entradas, deshabilitamos todas las opciones.


Con esto, eliminamos tambien la posibilidad de publicar de forma remota en Wordpress con aplicaciones de terceros, ni recibiremos notificaciones cuando otro wordpress haga menciones en nuestro sitio.

martes, 9 de febrero de 2016

Consumo disparado de Apache en tu servidor Wordpres

Ultimamente ando trasteando con diversos blogs y webs en Wordpress, y me he encontrado con una sorpresa en todas y cada una de estas webs: con el tiempo, el servidor en el que alojo la web, ya sea Linux o Windows, termina mostrando unos consumos de CPU totalmente disparados, que lastran el acceso a la web, llegando al error por timeouts.

¡Imprescindible en tu web!

Revisando procesos en ambos sistemas, me encuentro en linux que no dejan de lanzarse procesos apache, mientras que en Windows, el proceso Apache consume todos los recursos disponibles. Lo más sorprendente es la razón: ataques por fuerza bruta realizados a la web de login (el wp-login.php) con el fin de obtener el user y pass.

La solución que he comprobado simple y eficaz es la instalación del plugin Wordfence (vale en su version gratuita para lo que necesitamos).

Pinchando en las opciones de wordfence, accesibles desde el menú lateral, y haciendo scrolling hacia abajo, llegamos a las opciones de firewall de Wordfence. Por defecto, todo está configurado en "unlimited", lo que viene a ser que el firewall está activado, pero como si no lo estuviera; como poner una puerta para dejarla abierta.


Cambiamos las opciones y las dejamos de la manera que ves en la imagen. Aun así, quizá tengas que jugar con los valores en base a la carga que tenga la web, pero con estas opciones de la imagen superior, deberia cubrir la mayoria de webs.

miércoles, 9 de septiembre de 2015

Cambiar o eliminar el pie de página de Blogger

Todos los que tengais un blog habreis observado que al pie de la web siempre aparece el dato de la plantilla utilizada, así com osu creador y el enunciado de la realización con tecnología Blogger.

Pero tu web puede llevar tantas modificaciones que consideras que ya es una obra propia, o bien simplemente no quieres publicitar el medio utilizado o la plantilla base. Bien, pues aquí van las instrucciones para realizar esa modificación que te permitirá eliminar el enunciado, o cambiarlo.

Lo primero de todo, haz backup de tu código. Es facil, sólo debemos ir a la pestaña "Plantilla" dentro de blogger, y pulsar sobre el boton "editar HTML"


Ahí puedes, ademas de guardar plantilla, seleccionar todo el texto y copiarlo a un archivo .txt. No hay nada más seguro que eso.

Una vez estás en editar HTML, pulsamos Ctrl+F y en el cuadro de buscar, escribimos "attribution" (sin las comillas).


Aparecerá algo así:  <b:section class='foot' id='footer-3' showaddelement='no'> <b:widget id='Attribution1' locked='true' title='' type='Attribution'/> </b:section>


En ese texto, modificamos "true" por "false" y guardamos plantilla.
Accedemos al gadget "atribution" (a lo mejor te pone "reconocimiento", pero es lo mismo) y verás que ahora trae el botón de Eliminar.


Aquí puedes, o bien eliminarlo y dejarlo asi, o bien puedes volver a introducir un gadget con el texto que tu quieras para referenciar la autoria de la web, o lo que prefieras poner.