ووردپرس بیش از ۴۰٪ سایتهای جهان را اجرا میکند و همین آن را هدف جذابی برای حملات خودکار کرده است. خبر خوب این است که اکثر نفوذها از مسیرهای ساده و قابلپیشگیری رخ میدهند. این هشت گام را اجرا کنید.
پایهها: بهروزرسانی و رمز قوی
- هسته ووردپرس، قالب و افزونهها را همیشه بهروز نگه دارید؛ افزونه قدیمی شایعترین در ورودی است.
- برای کاربر مدیر رمز بلند و یکتا بگذارید و احراز هویت دومرحلهای (2FA) را فعال کنید.
- نام کاربری admin را تغییر دهید تا حدس زدن آن سخت شود.
سختکردن ورود
تعداد تلاشهای ناموفق ورود را محدود کنید (Limit Login Attempts) تا حملات brute-force بیاثر شوند و در صورت امکان آدرس صفحه ورود (wp-login.php) را تغییر دهید. فعالسازی reCAPTCHA روی فرم ورود هم کمک بزرگی است.
دسترسی فایلها و XML-RPC
مجوز فایلها را درست تنظیم کنید: معمولاً ۶۴۴ برای فایلها و ۷۵۵ برای پوشهها و ۶۰۰ برای wp-config.php. اگر از XML-RPC استفاده نمیکنید آن را غیرفعال کنید، چون مسیر رایجی برای حملات است.
لایه دفاعی و بکاپ
یک افزونه امنیتی مانند Wordfence یا Sucuri فایروال و اسکن بدافزار فراهم میکند. و در نهایت، بکاپ خودکار روزانه آخرین خط دفاع است: اگر همهچیز هم خراب شد، با یک بازگردانی به وضعیت سالم برمیگردید.
جمعبندی
امنیت یک کار یکباره نیست؛ یک عادت است. با بهروزرسانی منظم، ورود سختشده و بکاپ مطمئن، ریسک هک شدن سایت ووردپرسی شما بهشدت کاهش مییابد.