CosaAranda.COM Images
 
Testimoni | Hall of Shame | Konfigurasi | Bookmark
 

Menghindari Serangan Injeksi di Blog Wordpress

Salah satu faktor kelemahan Wordpress, seperti yang saya singgung pada workshop “Winning The SEO War With Wordpress” di Surabaya minggu lalu, adalah rentan menjadi target hacker. Dan salah satu tren ulah hacker terhadap blog-blog Wordpress saat ini adalah melakukan injeksi atau penyusupan kode. Memang ini bukan sepenuhnya kesalahan Wordpress karena mereka lebih memanfaatkan lubang keamanan pada server hosting ketimbang yang ada pada Wordpress. Tidak sedikit web hosting terkemuka yang sempat menjadi korban, termasuk JaguarPC, Dreamhost, dan Servage.

Seperti apa sih kode yang disusupkan? Apakah bersifat merusak (virus / malware) ? Ternyata tidak. Kode yang disusupkan biasanya justru berupa redirect atau frame ke situs affiliasi. Mungkin ini termasuk salah satu tehnik black hat dalam mencari uang di internet, hehehe.

Blog-blog saya sendiri sudah seringkali menjadi korban, terutama yang disimpan di tiga hosting yang saya sebutkan di atas. Dulu, jika hal tersebut terjadi, saya memilih untuk mengambil jalan pintas — memindahkan blog yang terkena injeksi ke hosting lain.

Kalau di hosting pindahan terkena injeksi lagi? Ya pindah lagi.

Namun ternyata ada cara yang lebih simpel dan lebih memecahkan masalah daripada jurus nomaden di atas. Yaitu dengan mengubah atribut file-file Wordpress yang sering terkena injeksi menjadi 444 (r–r–r–) atau read-only. Setelah diubah atributnya, biasanya serangan injeksi akan berhenti.

File-file apa saja yang perlu diimunisasi?

  • Pada root direktori blog: index.php, wp-config.php, wp-setting.php.
  • Seluruh file themes yang kita gunakan pada direktori wp-content/themes

Selamat mencoba :)

Anda dapat meletakkan link Anda di sini. Mau tahu caranya?

BookmarkAddict.com

Keberatan dengan iklan ini?
Informasi pasang iklan
#01
 
Comment by gadis (2008-06-22 23:16:45)
gadis

thanks mas infonya, mo dicobain di blog wp baru aq

 
Comment by Dewa (2008-06-23 02:48:24)
Dewa

Cara nge-hacknya gak skalian dibahas juga nih? kembar

 
Rezki Handoyo

Imunisasi ternyata nggak hanya untuk bayi…blog juga perlu di imunisasi :)

 
mig33citeureup

iya…. biar sehat blogs nya… hehehehe. tambah ilmu……. sorry ngacir

 
(Comments wont nest below this level)
Petani Internet

Wah sorry bos, kemarin gak bisa ikut pelatihan,
lagi hadiri maten di kakak.

Memang sih anak pinter (hacker) banyak cara untuk mencari kelemahan.
dari sisi hosting, plus dari sisi scripts kita sendiri.
Paling aman yang ngumpul orang pinter aja, biar kecripatan ilmunya.

 
 
 
 
Comment by Cosa (2008-06-23 07:54:43)
Cosa

aku gak ngerti caranya injek :)

 
Comment by kipas (2008-06-23 09:49:54)
kipas

wew.. ini yang di tunggu tutorial wordpressnya… sip
btw, emang sekarang wordpress lagi booming jadi banyak pihak yang usil. Tapi, sebagaia publisher yang pakai wordpress hukumnya WAJIB belajar security wordpress… betul nggak om :)

 
(Comments wont nest below this level)
Ganyos

i have ever been attacked like this before.
Thanks for the info

 
 
tiafri

bner2 bagus nich infonya buat jaga2 walaupun web kita ga laris2 banget ky kacang goreng jarang yang ada ngunjungin nangis tapi wajib di coba kembar

 
 
tjah_ajoeku

sep2 sep2 tambah lagi ilmuku mas… nggaya

 
 
 
Cangkrukan

Lo bos, kalo wp-setting di 444, nanti kita ga bisa ubah-ubah setting donk ??

 
(Comments wont nest below this level)
Comment by Cosa (2008-06-23 11:46:42)
Cosa

bisa. Settingnya WP disimpan di database kok :)

 
 
in-tips

Tips ini ada di CD yang sudah saya pesan nggak cak cosa … nggak sabar nunggu tanggal 1 Juli nich …

 
 
 
Comment by Roni (2008-06-23 17:57:03)
Roni

Mas, kalo cara yg efektif buat menangkal SQL injection di wordpress gimana yah? gatau

BTW untuk bikin “Sebagian pengunjung datang ke halaman ini melalui kata kunci:….” seperti yg di blog Mas Cosa ini pake plugin apa yah? Apa pake plugin “Search Term Tagging”? Kalo iya, tolong donk di share versi modifnya. Soalnya yg aslinya gak nge-link ke artikel kita (maklum newbie:-) gatau

Makasih sebelumnya..

 
(Comments wont nest below this level)
 
aaheroe

kayaknya bisa nginjeck lewat comment

kalo ada comment aneh kaya “”"”ahaa”333″”"”"”"

pokokna gitu, panjang deh … sepetinya itu exploit nya

lupa , ada di security focus hehehe

gak usah di jelasin, tar pada coba damn damn

kalo ada komen kaya gitu mending apus aja ayuk ayuk

 
(Comments wont nest below this level)
Comment by Ian (2008-06-28 08:45:26)
Ian

comment sniffer mas ?

 
 
 
rofiul

Laptopnya di-injek, mas… hahaha..
Cuman ganti CHMOD-nya aja yo, mas?

 
(Comments wont nest below this level)
 
Comment by Bonie (2008-06-27 21:13:16)
Bonie

Kalau aku sih bukannya giman2, tapi emang males set chmod sih, hehe, takut plugin2 n themes nya jadi ngaco gitu… lebih parahnya lagi, klo coba2 chmod di set ke yg lebih rendah, atau sembarangan ganti2 malah engine nya yg ancur,,, huff…

ternyata cuma 3 file di root wp utama dan semua file themes aja yah yg di imune… ok, thanks for sharing boss…

 
(Comments wont nest below this level)
 
 
 
 
#02
 
mig33citeureup

keduaxxx… mas…….

mungkin step by stepnya nanti akan di bahas sama mas cosa, aq juga masih bingung nich… rubah 444 nya di mana or bagaimana… ???
ditunggu mas cosa…. sorry ngacir

 
Comment by Cosa (2008-06-23 07:49:20)
Cosa

pake ftp ato dari file manager-nya cpanel. Ubah atributnya atau di chmod ke 444.

 
Arham | blogpreneur

makasih banyak mas cosa, kudu langsung praktek nih biar aman ayuk

 
(Comments wont nest below this level)
 
mig33citeureup

makasih mas cosa… pernah di bahas kalo ga salah di artikel adlogger yach….

Sukses selalu buat mas cosa…

 
(Comments wont nest below this level)
 
 
 
Comment by widis (2008-06-23 07:43:17)
widis

he he he he meleset maning yah nangis jangan sedih yahh kembar

 
 
 
#03
 
cerita lucu

oh… sangat membantu! thanks banget infonya bro

 
 
#04
 
Comment by juragan web (2008-06-22 23:38:38)
juragan web

keknya ada plugin yg bagus buat security kalau ga salah namanya wp-security apa gitu…

 
Comment by widis (2008-06-23 07:47:28)
widis

Thanks, berburu dulu ahhhhh ngacir

 
 
 
#05
 
persikers

sangat berguna nih Infonya
terimakasih

 
 
#06
 
malapu

segera dilaksanakan neh.. takut di hackk haha

 
fanari

untungnya wp ku blom pernah di injek-injek :)

 
 
 
#07
 
windows pc

wah, thanks ya bro info anda

 
 
#08
 
fitra68

Wah makasih mas cosa!
tips yg bagus nich
ntar saya cobain

 
 
#09
 
Nurdiansyah

Jadi mikirin jg nih…
Tp gmn cara si black hat itu menginject file2 wp kita yah..?? konslet

 
 
#10
 
Comment by asepto (2008-06-23 01:35:31)
 
#11
 
paranormal.web.id

tips yang sangat bagus nih… mending jaga-jaga daripada ribet pindah hosting

http://1paranormal.com

 
Comment by widis (2008-06-23 08:12:18)
widis

kayak gini boleh yah? dapat double link he he he love

 
 
 
#12
 
Ot.Ghufron

Wah aku gak ngerti! wong aku baru punya blog di wp kemarin sore, masih kosong lagi, tapi gak apa apa nyepam dikit he..he..

 
 
#13
 
Comment by arhan (2008-06-23 03:08:29)
arhan

Kode yang disusupkan biasanya justru berupa redirect atau frame ke situs affiliasi.

lha kalo yg masuk malah comment yg ga jelas Name, Email, sama URI-nya itu gimana nanggulanginnya bos? Dianggap spam aja ya? Lha, kalo yg masuk sampe ratusan gimana? Blog saya pernah gitu jeh.. Males hapusnya nangis

 
Askinas

kalo SPAM sih Tinggal pake Antispam aja.. ada kok yang bawaan wordpress.. apa ya namanya.. Akismet atau apa ya?

 
 
 
#14
 
Comment by imcw (2008-06-23 03:23:29)
imcw

Apa nggak mengganggu kinerja blog, Mas?

 
silent

mengubah atribut tidak akan mengganggu kinerja blog, paling2 sedikit merepotkan kalau mau mengubah / memodif theme saja.

pertanyaan untuk mas Cosa nih:
taunya instalasi wordpress kita sudah kena serangan inject gimana?

 
Comment by Cosa (2008-06-23 07:52:14)
Cosa

tergantung, kadang bisa ketahuan, kadang nggak :(

kalo yg diinjek wp-settings.php ato wp-config.php, biasanya gak bisa masuk ke dashboard (wp-admin/)

tp kalo di luar 2 file itu, dan injeknya berupa iframe, kadang gak ketahuan. Jadi harus rutin ngecek view source-nya blog kita sendiri :(

 
silent

jaaah, capedeeee :(

 
(Comments wont nest below this level)
mig33citeureup

Ga perlu cape kalo mau belajar mah… khan demi keamanan.. makanya pake sabuk pengaman kalo nyetir mobil…. hehehehe ga nyambung :-) sorry ngacir

 
 
 
 
 
 
#15
 
darknight

Wah!! Info yang sangat mantap dan berguna nih! Thanks banget ya! Siplah langsung atur2 smuwa blog WPku supaya ga diserang ama script kiddie nakal musik musik

 
 
#16
 
anto020681

makasih atas infone, blogku pernah ke redirect ke situsne playboy, jadinya bagus sih, tapi ngeri juga, pertama sih bingung, gak tau sihe penyebabnya, mungkin banyak yang tek ubah ke 777 kali ya, wah jadi lebih jaga-jaga neh

 
 
#17
 
dImspot

Kasih tau cara hindarin orang2 iseng ini donk Om Cosa, selain jalan pintas td.. damn

 
Comment by Cosa (2008-06-23 07:53:46)
Cosa

kalo untuk kasus injek ini, ya ubah atribut itu cara yg paling ampuh.

 
The Windows

apa dengan cara ini sudah bisa dipastikan aman 100 %
Atau nanti malah ada kerugiannya ???

 
Comment by Cosa (2008-06-23 13:17:10)
Cosa

untuk saat ini sih iya :)

kalo untuk ke depannya lom tau, kan yg namanya hacker pasti bisa nemu cara2 baru untuk ngehack :)

 
(Comments wont nest below this level)
mig33citeureup

benar… mati satu tumbuh seribu… satu cara berhasil kita lumpuhkan.. dia akan cari berbagai cara untuk menghancurkan yang lain…. Waspadalah… Waspadalah… Waspadalah… !!! hehehehe kayak bang nafi sorry ngacir

 
 
 
 
 
 
#18
 
Comment by Vandy (2008-06-23 07:19:14)
Vandy

Bahayya nih….

 
 
#19
 
ketela

kalo yang hosting pake wordpress.com aman kan

 
 
#20
 
Comment by widis (2008-06-23 08:03:57)
widis

tips sederhana tapi maknyusss, apa tidak ada pengaruh ke kinerja wp itu sendiri boss? misalnya ada yg error gitu? sorry

 
 
#21
 
Comment by wibi (2008-06-23 08:08:52)
wibi

thx… ya mas…. dah kasi tau…. soale… themes q permission nya 777 semua…*biar gampang editnya*….

klo plugin??? ap bs kena inject juga????

 
 
#22
 
Comment by ipung (2008-06-23 08:18:43)
ipung

Tips yang amat sangat berguna Om Cosa sinchan
Langsung berangkat ke Posyandu Web terdekat buat imunisasi bye

 
 
#23
 
SEO Mixed

yup, paling aman ya dibuat mode read only.

mendingan lsg masuk ke cpanel untuk edit.

 
 
#24
 
Zalukhu

Serem juga yach…… Posting yang Manthap nih bos…

 
 
#25
 
Supermance

menuju cpanel langsung, btw cara nge-hack nya gimana emangnya? ajarin dong.,,, kembar

 
 
#26
 
Stop Merokok

Langsung update blog-blog wordpress segera, makasih bos sinchan

 
 
#27
 
Comment by ken (2008-06-23 09:01:39)
ken

salah satu blog saya di servage pernah jadi korban injeksi juga, walaupun udah di read only file themenya, yg di injeksi file footer.php, disisipin kode macam2, biasanya ttg viagra, akibatnya ? blog gw ilang dari Search engine google., jadi walaupun udah di readonly ttp aja tuh hacker bisa jebol, mungkin dari sisi security hostingnya, jadi rajin2 aja cek source code themenya biar aman.

 
Comment by Cosa (2008-06-23 10:14:29)
Cosa

sudah pake 444 mas? kalo 644 (rw-r–r–) soalnya emang masih tembus.

 
Comment by ken (2008-06-23 11:08:13)
ken

setelah di cek tadi ternyata readonly nya 644, biar lebih aman di kasih 444 aja ya mas cosa ?, thanks mas, semoga 444 bisa lebih secure.

 
 
 
 
#28
 
Comment by khafi (2008-06-23 09:20:30)
khafi

wah jadi ada pengetahuan untuk nyegah kena jahil..

thx infonya