Захист MODX CMS: чек-лист налаштувань та типові вразливості

Корисні статті та обговорення про CMS MODX: розробка, налаштування плагінів, SEO-оптимізація та створення сайтів. Дізнайтеся більше про веб-технології!
Відповісти
Аватар користувача
PostMaster
Повідомлень: 447
З нами з: 11 травня 2026 17:02

Захист MODX CMS: чек-лист налаштувань та типові вразливості

Повідомлення PostMaster »

Дізнайтеся, як реалізувати комплексний захист MODX CMS від зламів: налаштування прав доступу, перенесення ядра core та безпека сніпетів у чек-листі.

Комплексний захист MODX CMS дозволяє закрити критичні вразливості панелі управління та уникнути зламів через застарілі сніпети чи неправильні права доступу. Безпека веб-ресурсу залежить від правильної конфігурації сервера, контролю прав доступу та регулярного аудиту системних файлів.

Безпека адмін-панелі та коннекторів

За замовчуванням панель адміністрування розташована за адресою /manager/, а коннектори — /connectors/. Це першочергова ціль для автоматизованих сканерів. Перейменуйте папку manager та змініть відповідні шляхи у файлах конфігурації core/config/config.inc.php та config.core.php. Додатково заблокуйте прямий доступ до connectors через файл .htaccess або обмежте його за IP-адресою.

Зображення
Налаштування обмеження доступу до адміністративної панелі сайту

Переміщення папки core поза відкритий доступ

Основна вразливість стандартного встановлення — розміщення папки core у відкритому доступі public_html. Перемістіть каталог core на один рівень вище кореня сайту. Після перенесення оновіть шляхи у файлах:
  • config.core.php
  • manager/index.php
  • core/config/config.inc.php
Якщо фізичне перенесення неможливе, закрийте доступ до директорії у файлі .htaccess за допомогою директиви Require all denied.

Контроль CHMOD та очищення кеш-директорії

Некоректні права CHMOD створюють ризик впровадження шкідливих скриптів. Встановіть права 755 для директорій та 644 для файлів. Файли конфігурації повинні мати права 400 або 444. Регулярно перевіряйте директорію core/cache/ на наявність сторонніх PHP-файлів. Після зміни налаштувань обов'язково виконуйте очищення кешу та перевіряйте лог помилок у розділі Звіти -> Лог помилок.

Зображення
Перевірка логів помилок та системного кешу в панелі MODX

Фільтрація даних та захист сніпетів

Більшість інцидентів виникає через SQL-ін'єкції у кастомних сніпетах. Використовуйте xPDO для запитів до бази даних замість чистих SQL-конструкцій. Ніколи не передавайте неперевірені змінні $_GET або $_POST у сніпети. Усі параметри форм обробляйте через стандартні компоненти, такі як FormIt із включеними фільтрами очищення даних.

Перевірка конфігурації після налаштування

Перед внесенням будь-яких системних змін обов'язково створюйте повну резервну копію бази даних та файлів.

Після застосування заходів безпеки проведіть перевірку:
  • спробуйте відкрити авторизацію через стару адресу manager;
  • перевірте працездатність форм зворотного зв'язку;
  • переконайтеся, що префікс бази даних відрізняється від стандартного modx_.
Аудит безпеки та тестування функціоналу після зміни налаштувань
Систематична перевірка логів MODX CMS та своєчасне оновлення компонентів у поєднанні з обмеженням системного доступу гарантують надійний захист сайту від більшості атак.
Схожі матеріали по темі
Відповісти

Повернутись до “MODX”