Automatische scan op /wp-login.php, SQLi-pogingen op ?id=1' OF '1'='1, robots die /wp-json/ vermelden. Een deel stuitert op de CDN WAF met een 403-code; de rest bereikt PHP omdat een aangepaste route van de plug-in niet aan de regels voldeed. Het team geloofde dat ze “beschermd werden door de WAF”; in werkelijkheid had het de ruis verminderd, niet het risico geëlimineerd.
Dit scenario komt vaak voor zodra een applicatiefirewall zonder prioriteit wordt geactiveerd. De WAF filtert bekende handtekeningen eruit – SQL-injecties, gereflecteerde XSS, padtraversals – maar begrijpt uw bedrijfslogica niet. Een geautoriseerde gebruiker kan misbruik maken van een legitieme functie; een niet-ondertekende zero-day-kwetsbaarheid gaat voorbij zolang geen enkele regel deze herkent.
Een WAF (Web Application Firewall) inspecteert HTTP en past regels toe vóór uw applicatie. Het is een aanvulling op de code; het vervangt geen voorbereide queries, zakelijke toegangscontrole of beveiligingsupdates.
Voor een WordPress-site combineer je regelmatige updates, de minste rechten op beheerdersaccounts en mesh-WAF – in die volgorde, geen uitzonderingen. Zie gedeelde malware voor risico's die specifiek zijn voor gedeelde hosting.
Wat een WAF goed vangt
De handtekeningen SQLi, XSS en bekende padtraversals. Grote scans — volume, verdachte user agents, twijfelachtige geolocatie. De robots – JavaScript-uitdaging, captcha, gekoppelde stroombeperking – zie DDoS op kleine site. De tijdelijke virtuele oplossing: blokkeerregel voor de CVE-plug-in tijdens het wachten op de update.
| Laag | WAF | Beveiligde code |
|---|---|---|
| SQL-injectie | Handtekeningen + afwijkingen | Voorbereide zoekopdrachten |
| Gereflecteerde XSS | Patronen filteren | Uitlaatopening |
| IDOR-beroep | Nee | Autorisatie aanvraag |
| Schadelijke upload | Extensie/MIME-heuristische | Strenge servervalidatie |
De WAF filtert bekende ruis. Uw bedrijfslogica blijft uw verantwoordelijkheid.
Waar de WAF te plaatsen
Edge CDN (Cloudflare, enz.) — filtert vóór oorsprong, absorbeert volume; minder zicht op de end-to-end gecodeerde hoofdtekst als TLS aan de rand eindigt.
Omgekeerde proxy-oorsprong (ModSecurity + nginx) — fijnmazige controle, lokale logboeken; jij beheert regels en updates.
Gedeelde hosting — Beperkte beheerde WAF; enkele aangepaste regels.
Vaak hybride keuze: CDN voor volumetrisch plus ModSecurity op gevoelige beheerroutes. Zie ook WAF of correctiecode voor prioritering.
De edge-WAF ziet niet altijd de end-to-end gecodeerde aanvraagtekst. Als uw grootste bedreiging een niet-gepatchte kwetsbaarheid voor WordPress-plug-ins is, blijft de oplossing worden bijgewerkt: de WAF vertraagt alleen de exploitatie van bekende handtekeningen.
Valse positieve punten: discipline
E-commerce winkelwagentje, mobiele API, POST-rijke editor: veelvoorkomende triggers. Witte lijst precieze regel (URI + parameter), niet “beveiliging uitschakelen”. Test opnieuw na elke grote implementatie. Correleer applicatielogboeken - 403 WAF versus 500 PHP.
Eerlijke grenzen
Niet-ondertekende zero-day-kwetsbaarheid. End-to-end HTTPS zonder edge-decodering = beperkte inspectie. Vals gevoel van veiligheid waardoor de plug-inpatch wordt vertraagd. Latentiekosten — zware regels voor elk verzoek.
Voordat u de blokkering in de productie activeert, moet u ook de impact op legitieme reizen meten: een e-commerce-winkelwagentje of een mobiele API kan payloads verzenden die op aanvallen lijken zonder dat ze het zijn. Dit is waar de logmodus essentieel wordt om ruis van echt positief te onderscheiden.
De top: de WAF verbergt de schulden – tot aan de ontbrekende regel toe
Plaats het als laag 2 na codehygiëne en verharding — secure SSH, VPS firewall.
Beslis en ga vooruit zonder blinde vlek
Repareer eerst het CMS en de plug-ins met prioriteit, schakel vervolgens een CDN of ModSecurity WAF in de logmodus in en pas vervolgens de gedocumenteerde false positives één voor één aan. Combineer stroombeperking en monitoring van 403-pieken en vergelijk WAF-aanbiedingen via onze overzicht door te controleren wie de regels hanteert en wie reageert in geval van een legitieme blokkering.
Veelgestelde vragen
WAF of codecorrectie als prioriteit?
Los bekende kwetsbaarheden op en configureer vervolgens de mesh-WAF. Eén enkele WAF zorgt ervoor dat misbruik van bedrijfslogica en niet-ondertekende zero-day-kwetsbaarheden voorbijgaan.
Gedeelde WAF versus Cloudflare?
Gedeeld: vaak eenvoudige ModSecurity. CDN: beheerde OWASP-regels, maar proxyverkeer: controleer de impact van de AVG.
Hoe om te gaan met valse positieven?
Eerst de logboekmodus, gerichte whitelisting, schakel niet alle OWASP in productie uit.
Beschermt een WAF WordPress-plug-ins tegen kwetsbaarheden?
Soms op bekende patronen – niet gegarandeerd. Updates en minimale privileges blijven essentieel.
Een WAF voltooit de code zoals een airbag de riem voltooit - vervangt niet** het remmen vóór de muur.
