Wtyczka Ensomedia Security do WordPressa: co sprawdza i jak z niej korzystać
Darmowa wtyczka ShieldWave do WordPressa ekran po ekranie: pierwsze skanowanie, Przegląd, naprawa problemu, ochrona logowania, Historia i to, czego wtyczka nie robi.
Ensomedia Security to darmowa wtyczka do WordPressa, która sprawdza stronę od środka i prostym językiem mówi, co jest nie tak i jak to naprawić. W katalogu WordPress.org występuje jako Ensomedia Security powered by shieldwave.io, a w kokpicie pojawia się pod nazwą ShieldWave.
Wtyczka wykonuje 23 sprawdzenia. Szuka złośliwego kodu i podmienionych plików, znanych luk we wtyczkach i motywach, skryptów i spamu ukrytych w treści oraz kopii zapasowych, które może pobrać każdy. Przygląda się też kontom administratorów i ryzykownym ustawieniom. Do tego blokuje adresy, z których ktoś zgaduje hasła, i dodaje logowanie dwuskładnikowe. Nigdy natomiast nie edytuje, nie przenosi ani nie usuwa Twoich plików, użytkowników czy ustawień.
Jeśli panel WordPressa masz po polsku, wtyczka też mówi po polsku, łącznie z mailami, które wysyła. Zrzuty ekranu pokazują wersję 1.0.3 w ciemnym motywie. Przyciski w nagłówku wtyczki przełączają ją na jasny motyw.
Instalacja i pierwsze skanowanie
W kokpicie otwórz Wtyczki > Dodaj nową wtyczkę, wpisz w wyszukiwarkę „Ensomedia Security”, kliknij Zainstaluj teraz, a potem Włącz. Wtyczka potrzebuje WordPressa 6.2 i PHP 7.4 albo nowszych. Samo włączenie nie uruchamia skanowania i niczego nigdzie nie wysyła.
Otwórz ShieldWave w menu po lewej i kliknij Uruchom pierwsze skanowanie.

Pierwsze skanowanie trwa zwykle kilka minut, bo ShieldWave zapisuje wtedy stan Twoich plików, z którym porównuje kolejne skanowania. Następne idą szybciej: czysty plik, który się nie zmienił, nie jest analizowany drugi raz. Skanowanie biegnie w tle, małymi krokami i nigdy w chwili, gdy odwiedzający ładuje stronę, więc możesz spokojnie zamknąć kartę. Później ShieldWave skanuje stronę sam, codziennie o 03:00 czasu ustawionego w WordPressie. Godzinę i częstotliwość zmienisz w Ustawieniach.
Jak czytać ekran Przegląd
Przegląd zaczyna się od jednego zdania o stanie strony: Twoja witryna wygląda na bezpieczną, Twoja witryna wygląda dobrze (nic pilnego, ale kilka rzeczy dałoby się poprawić), 1 sprawa wymaga twojej uwagi albo więcej, z nazwą najpilniejszej pod spodem, lub Twoja witryna wykazuje oznaki włamania. O tym ostatnim piszę niżej osobno.
Pod zdaniem widać, kiedy było ostatnie skanowanie, kiedy będzie następne, i wynik w skali do 100. Przy każdym sprawdzeniu najpoważniejszy otwarty problem odejmuje od niego punkty: 30 za krytyczny, 15 za wysoki, 8 za średni i 3 za niski.

Niżej jest lista zadań. Problemy tego samego rodzaju trafiają do jednego wiersza, więc kilka nieaktualnych wtyczek to jedna pozycja, a nie kilka. Wiersze dzielą się na cztery grupy:
- Napraw teraz: problemy, przez które ktoś może dostać się na stronę, albo ślady, że już to zrobił.
- Warto naprawić: nic pilnego, ale każdy z nich ułatwia atak.
- Poproś swojego programistę o sprawdzenie: rzeczy, których ShieldWave nie jest pewny, na przykład nowy plik PHP we wtyczce premium, który pojawił się bez aktualizacji. Ktoś, kto zna stronę, oceni je w minutę, a same nigdy nie wywołują maila.
- Warto wiedzieć: drobne usprawnienia na wolną chwilę.
Prawa kolumna pokazuje, co chroni stronę: automatyczne skanowania, powiadomienia e-mail, sprawdzanie znanych luk, ochronę logowania, logowanie dwuskładnikowe i wzmocnienie zabezpieczeń. Przy tym, co jest wyłączone, stoi link Włącz prowadzący do właściwej sekcji Ustawień, a liczba na zakładce Ustawienia mówi, ile z tych rzeczy jest jeszcze wyłączonych. Pod listą zadań możesz rozwinąć Co sprawdza ShieldWave, czyli wszystkie sprawdzenia z ich ostatnim wynikiem.
Planeta w górnym pasie pokazuje w przybliżeniu, gdzie jest Twoja strona, z jej domeną nad znacznikiem. Położenie wynika ze strefy czasowej ustawionej w WordPressie i nic nie jest w tym celu sprawdzane w internecie. Strzały nad planetą to symulacja typowego ruchu botów, o czym mówi podpis pod nią. Nie jest to zapis ataków na Twoją stronę. Przycisk obok podpisu zatrzymuje ruch.
Jak naprawić jeden problem
Kliknij wiersz, żeby go rozwinąć.

Rozwinięta pozycja mówi, które sprawdzenie ją wykryło i kiedy oraz co dokładnie znaleziono. Pod spodem jest ramka Jak to naprawić z krokami opisanymi prostym językiem. Jeśli poprawkę robi się na którymś ekranie WordPressa, główny przycisk prowadzi prosto tam: Otwórz aktualizacje przy nieaktualnych wtyczkach, Otwórz użytkowników przy administratorze, którego się nie spodziewasz, Otwórz ustawienia ogólne, gdy każdy, kto zarejestruje się na stronie, dostaje za duże uprawnienia. Jeśli problem zamyka jeden z przełączników ShieldWave, jak przy edytorze plików czy XML-RPC, przycisk otwiera właśnie ten przełącznik.
Część poprawek wymaga kogoś z dostępem do serwera. Kopiuj dla programisty kopiuje do schowka gotową wiadomość: adres strony, co i gdzie znaleziono, szczegóły techniczne i sposób naprawy. Wklejasz ją do maila i nie musisz niczego tłumaczyć własnymi słowami. Jak poprowadzić dalszą rozmowę, podpowiada tekst o tym, jak rozmawiać z programistą o bezpieczeństwie. Szczegóły techniczne na dole pozycji pokazują plik, regułę, która zadziałała, i fragment kodu, a przy luce jej numer CVE i wersję, która ją łata.
Jeśli coś zostało zmienione celowo, kliknij Ignoruj. Pozycja przestaje się liczyć do wyniku i powiadomień, a sama trafia pod link Zignorowane pod listą, skąd przycisk Przywróć sprowadza ją z powrotem. Zignorowany plik wraca na listę sam, jeśli znowu się zmieni.
Po naprawie kliknij Skanuj teraz w nagłówku. Pozycja znika z listy, gdy skanowanie przestaje znajdować problem.
Gdy Przegląd mówi o oznakach włamania
Ten nagłówek pojawia się tylko przy wyraźnych dowodach. Chodzi o złośliwy kod w pliku, pliki PHP WordPressa, wtyczek albo motywów różne od oficjalnego wydania, pliki PHP, których nie powinno być, web shell w folderze uploads (czyli skrypt, przez który ktoś steruje serwerem z przeglądarki) albo konto z uprawnieniami administratora, ale bez roli Administrator. Rzeczy, których ShieldWave nie jest pewny, nigdy go nie wywołują.

Nad listą pojawia się wtedy ramka Co zrobić teraz z trzema krokami:
- Jeszcze niczego nie usuwaj i nie edytuj. Rozwiń pozycje w grupie Napraw teraz, żeby zobaczyć, których plików albo kont to dotyczy.
- Z komputera, któremu ufasz, zmień hasła wszystkich administratorów, konta hostingowego i bazy danych.
- Wyślij szczegóły programiście albo firmie hostingowej przyciskiem Kopiuj dla programisty. Mogą przywrócić pliki z czystej kopii zapasowej.
Pospieszne kasowanie plików niszczy ślady, po których da się ustalić, którędy wszedł włamywacz, a ta sama droga zostaje otwarta. Więcej o pierwszej godzinie po włamaniu, także o obowiązkach z RODO, przeczytasz w tekście o objawach zhakowanej strony.
Włączanie zabezpieczeń w Ustawieniach
Ustawienia to jedna strona z menu sekcji po lewej.

Automatyczne skanowania i Powiadomienia e-mail działają od razu po instalacji. Po zaplanowanym skanowaniu mail przychodzi tylko wtedy, gdy pojawił się nowy problem albo stary się pogorszył, i tylko od poziomu, który wybierzesz: Tylko krytyczne, Poważne (domyślnie) albo Także mniejsze. Nigdy dwa razy o tym samym problemie, najwyżej cztery maile dziennie i żadnego po skanowaniu uruchomionym ręcznie, bo wtedy i tak patrzysz na wynik. Osobny przełącznik wysyła wiadomość od razu, gdy ktoś zostaje administratorem.

Ochrona logowania działa od początku przy nowej instalacji. Jeśli wtyczka została zaktualizowana ze starszej wersji, włącz ją tutaj. Po pięciu nieudanych logowaniach z jednego adresu (możesz ustawić od 3 do 50) ten adres czeka 20 minut albo tyle, ile wpiszesz. Blokada jest zawsze tymczasowa, adresów z listy zaufanych nie blokuje nigdy, a adres, z którego włączasz ochronę, sam trafia na tę listę. Ten sam przełącznik ukrywa nazwy użytkowników: formularz logowania przestaje je potwierdzać, a niezalogowani odwiedzający nie wyciągną ich z REST API, mapy witryny ani sztuczką z ?author=.
Logowanie dwuskładnikowe każdy administrator włącza dla swojego konta. Kliknij Skonfiguruj, dodaj klucz do aplikacji uwierzytelniającej, na przykład Google Authenticator albo Authy, i wpisz sześciocyfrowy kod, który pokaże aplikacja. Kod jest wymagany dopiero po takim potwierdzeniu, a na wypadek zgubienia telefonu dostajesz dziesięć jednorazowych kodów odzyskiwania. ShieldWave pokazuje je tylko raz, więc zapisz je w menedżerze haseł.
Wzmocnienie zabezpieczeń to dwa przełączniki. Wyłącz edytor plików usuwa z kokpitu edytor kodu wtyczek i motywów, więc skradzione hasło administratora nie wystarczy, żeby podłożyć przez niego kod. Aktualizacje działają dalej. Wyłącz XML-RPC zamyka stary interfejs, przez który boty masowo zgadują hasła. Jeśli któraś z Twoich wtyczek go potrzebuje, na przykład Jetpack, ustawienie poda jej nazwę. Żaden przełącznik nie zmienia plików, a jego wyłączenie od razu przywraca poprzedni stan.
Ochrona na żywo to trzy funkcje, wyłączone, dopóki ich nie włączysz. Pod każdą jest notka Co jest wysyłane:
- Znane luki w zabezpieczeniach, łącznie z premium ostrzega, gdy wtyczka, motyw albo wersja WordPressa, której używasz, ma opublikowaną lukę, i podaje aktualizację, która ją łata. Wysyła wersję WordPressa oraz nazwy i wersje wtyczek i motywów, nigdy adres Twojej strony.
- Aktywny kanał zagrożeń co kilka godzin pobiera nowe reguły wykrywania złośliwego kodu. Nie wysyła niczego o Twojej stronie.
- Druga opinia AI ocenia i prostym językiem opisuje plik, którego skaner nie umie ocenić sam, na podstawie krótkiego fragmentu, z którego przed wysłaniem znika adres strony, adresy e-mail i wszystko, co wygląda na hasło albo klucz; wp-config.php nie jest wysyłany nigdy.
Przycisk Włącz ochronę na żywo na ekranie Przegląd włącza wszystkie trzy naraz, a przełączniki w Ustawieniach pozwalają wybrać. Jeśli masz tani albo mocno obciążony hosting, w sekcji Dodatkowe sprawdzenia rozwiń Zaawansowane i ustaw Szybkość skanowania na Łagodna.
Historia
Historia zapisuje dzień po dniu, zwykłymi zdaniami, każde skanowanie i każdą zmianę ważną dla bezpieczeństwa: znalezione i naprawione problemy, nowego administratora, zainstalowane, zaktualizowane i usunięte wtyczki, zmianę motywu, aktualizacje WordPressa, blokady po nieudanych logowaniach, wysłane powiadomienia i zmiany ustawień. Przyciski u góry zawężają widok do samych skanowań albo samych zmian na witrynie.

Jeśli pojawi się administrator, którego nikt nie pamięta, Historia pokaże, kiedy to się stało. O to w pierwszej kolejności zapyta programista albo hosting.
Co jest za darmo, a co wymaga konta
Wszystko, co opisuję wyżej, działa bez zakładania konta, a sprawdzenia, zaplanowane skanowania i powiadomienia nie mają limitów. Wtyczka nie łączy się z niczym, gdy ją włączasz albo otwierasz jej ekrany. W trakcie skanowania pyta WordPress.org o oficjalne sumy kontrolne i odpytuje kilka adresów na Twojej stronie. Z shieldwave.io łączą się tylko funkcje ochrony na żywo i dopiero po ich włączeniu.
Konto ShieldWave przydaje się, gdy opiekujesz się kilkoma stronami. W planie Pro albo Enterprise wklejasz klucz API w Ustawienia > Konto ShieldWave, a panel na shieldwave.io pokazuje wszystkie podłączone strony z ich wynikiem i otwartymi problemami. Połączenie służy tylko do wysyłania wyników: panel nie może zmienić ustawień ani niczego uruchomić na Twojej stronie. Darmowe konto też da się podłączyć, ale wtedy wyniki zostają na stronie. Co dokładnie wysyła każda z dodatkowych usług, opisuje strona wtyczki (po angielsku).
Czego wtyczka nie robi
- Nie jest pełnym firewallem i nie sprawdza ani nie blokuje każdego żądania do strony. Odmawia tylko przy złym logowaniu, gdy obcy prosi o listę użytkowników, i przy edytorze plików oraz XML-RPC, jeśli je wyłączysz.
- Nie usuwa złośliwego kodu. Pokazuje, gdzie jest i co zrobić, a zmianę wprowadzasz Ty, programista albo hosting.
- Nie robi kopii zapasowych. Do przywrócenia strony po włamaniu potrzebna jest czysta kopia trzymana poza serwerem.
- Nie dodaje niczego do stron, które widzą odwiedzający.
Warto też usunąć wtyczki, z których już nie korzystasz. Tekst o nieaktualnych wtyczkach podpowiada, co zaktualizować najpierw, a co skasować.