Suurin osa yli 60 000 WordPress-lisäosasta toimii hyvin tarkoituksessaan, mutta olemme törmänneet muutamaan, joiden käyttö ei ole suositeltua Seravon WordPress-palvelussa, tai niiden käyttöön liittyy jokin tekninen yhteensopivuusongelma. Haitalliset lisäosat voivat aiheuttaa merkittäviä ongelmia sivuston tietoturvassa, nopeudessa tai muussa toiminnassa. Jos sivustolla havaitaan tietoturvapoikkeama, saatamme jopa tarvittaessa automaattisesti poistaa haitallisiksi todettuja lisäosia asiakkaiden ympäristöistä.
Välimuistilisäosat
Seravon WP-palvelu on rakennettu erityisesti WordPressiä varten, ja olemme tehneet paljon työtä nopeusoptimoinnin eteen. Pääosin WordPressin PHP-tasolla tehtävät lisätemput välimuistituksen suhteen itse asiassa hidastavat sivuston nopeutta tekemällä ylimääräisiä asioita, ja joskus jopa häiritsemällä palvelintason optimointeja. Jos otat sivustolla käyttöön välimuistilisäosan suosittelemme tarkasti testaamaan sen ominaisuudet ja todellisen vaikutuksen sivuston suorituskykyyn.
Tietoturvalisäosat
Palvelumme on rakennettu erityisesti WordPressiä ajatellen. Seravolla sivustosi ei tarvitse erillisiä tietoturvalisäosia. Niistäkin voi löytyä haavoittuvuuksia, tai ne voivat pahimmassa tapauksessa hidastaa sivustosi toimintaa. WordPressin ydin itsessään on turvallinen. Ongelmat aiheutuvatkin yleensä lisäosista, ja niitä kannattaa olla mahdollisimman vähän, jotta hyökkäyspinta-alaa olisi sivustolla vähemmän.
Tietoturvaan liittyvistä lisäosista suosittelemme Google reCAPTCHAn tai Cloudflaren Turnstile-lisäosan käyttöönottoa, koska sillä voi tehokkaasti suojata kommentointitoiminnot ja sisäänkirjautumissivun automatisoitujen bottien toiminnan ehkäisemiseksi. Lisäksi suosittelemme kaksivaiheisen tunnistautumisen käyttöönottoa sivustolla.
Varmuuskopiointilisäosat
Seravon WP-palvelussa päivittäinen varmuuskopiointi on hoidettu automaattisesti, ja varmuuskopiot ovat saatavilla aina 30 päivää kerrallaan. Ylimääräisiä lisäosia varmuuskopiointiin ei siis tarvita.
Turvallisuussyistä huonot lisäosat
WordPressin sisäänrakennettu tiedostoeditori on tietoturvasyistä Seravolla oletuksena pois käytöstä. WordPressin tiedostoeditorin kautta voi muokata esimerkiksi teeman ja lisäosien tiedostoja.
Kun tiedostoeditori on aktiivinen, se mahdollistaa helpon väylän mahdolliselle sivustolle tunkeutujalle muokata palvelimella sijaitsevia tiedostoja suoraan hallintapaneelin kautta. Tästä syystä tietokanta- tai tiedostopääsyn avaavat lisäosat ovat kiellettyjä. Mikäli tällaisia lisäosia on käytössä sivustolla, ei sivuston tietoturvaa voida taata eikä Seravon Tietoturvatakuu ole tällöin voimassa. Suosittelemme lisäosien sijaan käyttämään esimerkiksi valmiiksi asennettua Admineria tai wp db cli komentoa SSH-yhteyden kautta.
Voit lukea tarkemmin miten sivuston teemaa ja tiedostoja voi muokata ympäristössämme ohjeartikkelistamme.
Käyttämättömät lisäosat
Monilla sivustoilla on deaktivoituja lisäosia, joita ei enää käytetä. Ne kannattaa poistaa kokonaan, sillä kaikki palvelimella oleva PHP-koodi on potentiaalinen tietoturvaongelma ja muutenkin turhat tiedostot vievät tilaa. Kaikki käytöstä poistetut lisäosat voi poistaa kokonaan seuraavalla loitsulla komentoriviltä:
wp plugin delete $(wp plugin list --fields=name --status=inactive)
WordPressin ydin 5.2-versiosta lähtien sisältää myös oman sisäänrakennetun Site Health Checker -työkalun, joka suosittelee käyttämättömien lisäosien ja teemojen poistamista kokonaan.
