Комплексний захист MODX CMS дозволяє закрити критичні вразливості панелі управління та уникнути зламів через застарілі сніпети чи неправильні права доступу. Безпека веб-ресурсу залежить від правильної конфігурації сервера, контролю прав доступу та регулярного аудиту системних файлів.
Безпека адмін-панелі та коннекторів
За замовчуванням панель адміністрування розташована за адресою /manager/, а коннектори — /connectors/. Це першочергова ціль для автоматизованих сканерів. Перейменуйте папку manager та змініть відповідні шляхи у файлах конфігурації core/config/config.inc.php та config.core.php. Додатково заблокуйте прямий доступ до connectors через файл .htaccess або обмежте його за IP-адресою.

Налаштування обмеження доступу до адміністративної панелі сайту
Переміщення папки core поза відкритий доступ
Основна вразливість стандартного встановлення — розміщення папки core у відкритому доступі public_html. Перемістіть каталог core на один рівень вище кореня сайту. Після перенесення оновіть шляхи у файлах:
- config.core.php
- manager/index.php
- core/config/config.inc.php
Контроль CHMOD та очищення кеш-директорії
Некоректні права CHMOD створюють ризик впровадження шкідливих скриптів. Встановіть права 755 для директорій та 644 для файлів. Файли конфігурації повинні мати права 400 або 444. Регулярно перевіряйте директорію core/cache/ на наявність сторонніх PHP-файлів. Після зміни налаштувань обов'язково виконуйте очищення кешу та перевіряйте лог помилок у розділі Звіти -> Лог помилок.

Перевірка логів помилок та системного кешу в панелі MODX
Фільтрація даних та захист сніпетів
Більшість інцидентів виникає через SQL-ін'єкції у кастомних сніпетах. Використовуйте xPDO для запитів до бази даних замість чистих SQL-конструкцій. Ніколи не передавайте неперевірені змінні $_GET або $_POST у сніпети. Усі параметри форм обробляйте через стандартні компоненти, такі як FormIt із включеними фільтрами очищення даних.
Перевірка конфігурації після налаштування
Перед внесенням будь-яких системних змін обов'язково створюйте повну резервну копію бази даних та файлів.
Після застосування заходів безпеки проведіть перевірку:
- спробуйте відкрити авторизацію через стару адресу manager;
- перевірте працездатність форм зворотного зв'язку;
- переконайтеся, що префікс бази даних відрізняється від стандартного modx_.
Схожі матеріали по теміСистематична перевірка логів MODX CMS та своєчасне оновлення компонентів у поєднанні з обмеженням системного доступу гарантують надійний захист сайту від більшості атак.