Проблема

На сайте появляются HTML-файлы для подтверждения прав владения в Google Search Console, хотя доступ к файловой системе должен быть ограничен. Одновременно в аккаунт поисковой системы автоматически добавляются новые верифицированные пользователи. Также были замечены случаи саморегистрации администраторов без использования штатных форм.

Предпринятые меры

  • Проведена проверка на наличие вредоносного ПО - вирусы не обнаружены.
  • Внедрена защита от DDoS-атак.
  • Настроен доступ к административной панели только по IP-адресу.
  • Отключена регистрация новых пользователей в админке, но фейковые аккаунты все равно создаются.

Цель

Необходимо раз и навсегда закрыть возможность попадания несанкционированных файлов в корень сайта и блокировать автоматическое создание фейковых админов.

Требования

  • Выявить уязвимость, через которую происходит запись файлов.
  • Предложить надежное решение для авторизации без привязки к IP (так как он может меняться).
  • Обеспечить полное логирование всех действий в системе для контроля.