Tag Archive: wordpress

Переделал и перевел замечательный плагин «What Would Seth Godin Do», выводящий определенное количество раз настраиваемое сообщение для новых посетителей блога. Наверняка он заметен всем, кто посетил сайт с этого момента, надеюсь не очень раздражает.

Страница плагина тут.

Отчего-то всегда желание созидать приходит ко мне ближе к выходным =)

WordPress 2.5

Первый RC новой версии движка WordPress 2.5 доступен для скачивания.

Изменений огромное количество, не зря они перепрыгнули с 2.3.3 сразу на 2.5.

Наученный горьким опытом, я подожду RC2.

WordPress опять обновился. Как обычно в последнее время, закрыты дырки в системе безопасности.

Прблема обнаружена в имплементации XML-RPC, с помощью особенного запроса злоумышленник может править записи любого пользователя блога. Пофиксены некоторые баги.

Также обнаружена уязвимость в плагине WP-Forum. Если ты используешь этот плагин, целесообразнее всего отключить его до тех пор, пока не выйдет обновление.

Безопасность WordPress

WordPress – популярный движок для блогов (в том числе и этого) и простеньких сайтов. 

Обновляется с завидной регулярностью, однако все больше и больше обновлений носит «заплаточный» характер – устраняются дыры в безопасности.

Статья на Lifehacker приводит один из радикальных методов борьбы с несанкционированным доступом к блогу путем прописывания в .htaccess ограничений по IP-адресу. Сей лежащий на поверхности метод с примерами рекомендует сам Matt Cutts, легендарная личность в среде WordPress.

Правило простое:

# Matt страсть как любит красивые выражения и ссылки на /dev/null =)
AuthUserFile /dev/null
AuthGroupFile /dev/null
AuthName "Access Control"
AuthType Basic
order deny,allow
deny from all
# IP-адрес дома
allow from 64.233.169.99
# IP-адрес работы
allow from 69.147.114.210
allow from 199.239.136.200

Беда в том, что у некоторых до сих пор динамические IP (как у меня), либо есть необходимость заходить с мобильника. В таком случае способ бесполезен, не будешь же вбивать в .htaccess адреса нескольких подсетей. Ждем способ с использованием специальных SSL-сертификатов =)

Второй совет более разумный. Так как уязвимости содержатся только в некоторых версиях WordPress, отображение версии предлагается скрыть. По умолчанию в header.php всех тем есть строчка meta name="generator" content="WordPress < ?php bloginfo('version'); ?>" /meta>, которую желательно убрать или изменить на что-то вида meta name="generator" content="WordPress. Latest and most secure version. Do not even try to hack me, dude =)" /meta. Злоумышленник затруднится определить версию и скорее всего отстанет.

Следует отметить, что многие популярные блоги (например Macradar.tu) уже сделали это.

SociableR (WordPress plugin)

Сегодня потратил целый вечер на богоугодное дело — сделал плагин для WordPress. Завтра поставлю его на iSaratov.ru.

Надеюсь, хоть кому-то будет полезен.