مهارت‌ها2 min read

امنیت وردپرس: چطور سایت وردپرسی را از هک محافظت کنیم؟

بخشِ بزرگی از سایت‌های دنیا روی وردپرس ساخته شده‌اند و همین محبوبیت، آن را به هدفِ شماره‌یکِ هکرها تبدیل کرده است. خبرِ خوب این است که بیشترِ سایت‌های وردپرسی نه به‌خاطرِ ضعفِ خودِ وردپرس، بلکه به‌خاطرِ بی‌توجهیِ مدیرِ سایت هک می‌شوند — یعنی با چند اقدامِ ساده می‌شود جلویشان را گرفت.

نوشته‌ی مدرس امنیت سایبری و هک اخلاقی

کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجه‌ی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجت‌های سخت‌افزاری.

این مطلب چطور نوشته و بازبینی می‌شود؟

این مقاله بخشی از راهنمای کامل امنیت شبکه چیست؟ آموزش کامل امنیت شبکه از صفر تا حرفه‌ای است

امنیت وردپرس: چطور سایت وردپرسی را از هک محافظت کنیم؟

چرا سایت‌های وردپرسی هک می‌شوند؟

برخلافِ تصور، معمولاً هسته‌ی خودِ وردپرس مقصر نیست. رایج‌ترین دلایلِ هک‌شدن این‌هاست: افزونه‌ها و قالب‌های به‌روزنشده یا از منابعِ نامعتبر، رمزِ عبورِ ضعیفِ مدیر، و نبودِ لایه‌های دفاعیِ ساده. مهاجم‌ها اغلب با ابزارهای خودکار میلیون‌ها سایت را برای همین ضعف‌های تکراری اسکن می‌کنند.

چک‌لیست امنیت وردپرس

  1. همه‌چیز را به‌روز نگه دار: هسته‌ی وردپرس، همه‌ی افزونه‌ها و قالب‌ها. بیشترِ نفوذها از دلِ نسخه‌های قدیمی می‌آیند.
  2. نامِ کاربریِ admin را عوض کن و یک رمزِ عبورِ بلند و یکتا بگذار.
  3. احراز هویتِ دو مرحله‌ای را برای ورود به پیشخوان فعال کن.
  4. تعدادِ تلاش‌های ناموفقِ ورود را محدود کن تا حمله‌ی بروت‌فورس بی‌اثر شود.
  5. افزونه و قالب فقط از منابعِ رسمی نصب کن و موارد بلااستفاده را حذف کن، نه فقط غیرفعال.
  6. یک افزونه‌ی امنیتیِ معتبر (فایروال) نصب کن و از سایت بکاپِ منظم بگیر.

یک سخت‌سازی ساده

بعضی اقدام‌های مؤثر در سطحِ سرور انجام می‌شوند. مثلاً می‌توان دسترسی به فایلِ حساسِ پیکربندی را مسدود کرد یا ویرایشِ فایل از داخلِ پیشخوان را غیرفعال کرد تا اگر مهاجم واردِ پیشخوان شد، نتواند کدِ مخرب تزریق کند:

// جلوی ویرایش مستقیم فایل‌های قالب/افزونه از داخل پیشخوان را می‌گیرد
define('DISALLOW_FILE_EDIT', true);

غیرفعال کردن ویرایشگر فایل داخل پیشخوان (در wp-config.php)

بکاپ، نجات‌دهنده‌ی نهایی

هیچ سایتی صددرصد نفوذناپذیر نیست. اگر بکاپِ منظم و سالم داشته باشی، حتی در بدترین حالت می‌توانی سایت را به وضعیتِ سالمِ قبلی برگردانی. بکاپ را جایی خارج از خودِ سرورِ سایت نگه دار.

نشانه‌های هک شدن سایت

اگر سایتت به آدرسِ ناشناس ریدایرکت می‌شود، صفحاتِ عجیب یا تبلیغاتِ ناخواسته ظاهر شده، کاربرِ مدیرِ ناشناس اضافه شده، یا مرورگر و گوگل به بازدیدکننده‌ها هشدار می‌دهند، احتمالاً سایت آلوده شده است. در این حالت باید سریع اقدام کنی: رمزها را عوض کن، از بکاپِ سالم بازیابی کن و ریشه‌ی نفوذ را ببند.

Frequently asked questions

آیا وردپرس ذاتاً ناامن است؟

نه. هسته‌ی وردپرس مرتب به‌روز و امن می‌شود. بیشترِ مشکلات از افزونه‌ها و قالب‌های به‌روزنشده، رمزِ ضعیف و بی‌توجهیِ مدیر می‌آید، نه از خودِ وردپرس.

مهم‌ترین کار برای امنیت وردپرس چیست؟

به‌روزرسانیِ منظمِ هسته، افزونه‌ها و قالب‌ها به‌همراهِ یک رمزِ عبورِ قوی و دو مرحله‌ای، بیشترین تأثیر را دارد و جلوی اکثریتِ حمله‌های خودکار را می‌گیرد.

افزونه‌های امنیتی کافی هستند؟

کمک می‌کنند اما به‌تنهایی کافی نیستند. امنیت لایه‌لایه است: به‌روزرسانی، رمزِ قوی، محدودیتِ ورود، بکاپ و افزونه‌ی امنیتی باید کنار هم باشند.

سؤالی داری یا نمی‌دانی از کجا شروع کنی؟ یک مشاوره‌ی رایگان بگیر تا مسیرت را با هم مشخص کنیم.

درخواست مشاوره‌ی رایگان