CustodeShield

Hardening

Superficie d'attacco. Nel plugin diventano filtri reali: xmlrpc, REST users, lockout, 2FA email, auto-update, DISALLOW_FILE_EDIT.

Core

  • Disabilita editor file in admin

    DISALLOW_FILE_EDIT: niente modifiche a plugin/theme dal browser.

    impatto alto

Rete

  • xmlrpc.php disattivato

    Chiude brute force amplificato e pingback flood.

    impatto alto

  • Nascondi versione WordPress

    Rimuove generator meta e ?ver=.

    impatto basso

  • Blocca enumerazione /wp/v2/users

    Gli username non devono essere pubblici.

    impatto medio

  • Blocca /?author=1

    L'archivio autori non deve svelare i login.

    impatto medio

  • Header di sicurezza

    X-Frame-Options, nosniff, Referrer-Policy, Permissions-Policy, HSTS.

    impatto medio

File

  • Niente PHP in uploads

    .htaccess deny + rifiuto in upload. La via d'ingresso n.1 delle webshell.

    impatto alto

Accesso

  • Lockout brute force

    5 tentativi, 15 minuti. Dopo 12 fallimenti l'IP viene bannato 24 ore.

    impatto alto

  • Blocca username admin

    Il login con user 'admin' viene rifiutato. Usa un account nominale.

    impatto alto

  • Secondo fattore email per gli admin

    Dopo la password, codice a 6 cifre sulla mail dell'amministratore. Attivalo solo se la posta del sito funziona.

    impatto alto

  • Application passwords spente

    Niente token REST se non ti servono.

    impatto basso

Operativo

  • Aggiornamenti automatici

    Core, plugin e temi. Le falle dei plugin obsoleti sono la causa n.1.

    impatto alto

  • Allerta su admin e plugin

    Email se nasce un administrator o viene attivato un plugin.

    impatto medio

  • Email su minaccia critica

    Avvisa l'amministratore dopo una scansione con threat critical.

    impatto medio