امنیت وردپرس: چطور سایت وردپرسی را از هک محافظت کنیم؟
بخشِ بزرگی از سایتهای دنیا روی وردپرس ساخته شدهاند و همین محبوبیت، آن را به هدفِ شمارهیکِ هکرها تبدیل کرده است. خبرِ خوب این است که بیشترِ سایتهای وردپرسی نه بهخاطرِ ضعفِ خودِ وردپرس، بلکه بهخاطرِ بیتوجهیِ مدیرِ سایت هک میشوند — یعنی با چند اقدامِ ساده میشود جلویشان را گرفت.
نوشتهی اسماعیل قائدی — مدرس امنیت سایبری و هک اخلاقی
کارشناسی امنیت سایبری از دانشگاه Manchester Metropolitan (درجهی ممتاز) — تست نفوذ، امنیت شبکه، OSINT و گجتهای سختافزاری.
این مقاله بخشی از راهنمای کامل امنیت شبکه چیست؟ آموزش کامل امنیت شبکه از صفر تا حرفهای است

چرا سایتهای وردپرسی هک میشوند؟
برخلافِ تصور، معمولاً هستهی خودِ وردپرس مقصر نیست. رایجترین دلایلِ هکشدن اینهاست: افزونهها و قالبهای بهروزنشده یا از منابعِ نامعتبر، رمزِ عبورِ ضعیفِ مدیر، و نبودِ لایههای دفاعیِ ساده. مهاجمها اغلب با ابزارهای خودکار میلیونها سایت را برای همین ضعفهای تکراری اسکن میکنند.
چکلیست امنیت وردپرس
- همهچیز را بهروز نگه دار: هستهی وردپرس، همهی افزونهها و قالبها. بیشترِ نفوذها از دلِ نسخههای قدیمی میآیند.
- نامِ کاربریِ admin را عوض کن و یک رمزِ عبورِ بلند و یکتا بگذار.
- احراز هویتِ دو مرحلهای را برای ورود به پیشخوان فعال کن.
- تعدادِ تلاشهای ناموفقِ ورود را محدود کن تا حملهی بروتفورس بیاثر شود.
- افزونه و قالب فقط از منابعِ رسمی نصب کن و موارد بلااستفاده را حذف کن، نه فقط غیرفعال.
- یک افزونهی امنیتیِ معتبر (فایروال) نصب کن و از سایت بکاپِ منظم بگیر.
یک سختسازی ساده
بعضی اقدامهای مؤثر در سطحِ سرور انجام میشوند. مثلاً میتوان دسترسی به فایلِ حساسِ پیکربندی را مسدود کرد یا ویرایشِ فایل از داخلِ پیشخوان را غیرفعال کرد تا اگر مهاجم واردِ پیشخوان شد، نتواند کدِ مخرب تزریق کند:
// جلوی ویرایش مستقیم فایلهای قالب/افزونه از داخل پیشخوان را میگیرد
define('DISALLOW_FILE_EDIT', true);غیرفعال کردن ویرایشگر فایل داخل پیشخوان (در wp-config.php)
هیچ سایتی صددرصد نفوذناپذیر نیست. اگر بکاپِ منظم و سالم داشته باشی، حتی در بدترین حالت میتوانی سایت را به وضعیتِ سالمِ قبلی برگردانی. بکاپ را جایی خارج از خودِ سرورِ سایت نگه دار.
نشانههای هک شدن سایت
اگر سایتت به آدرسِ ناشناس ریدایرکت میشود، صفحاتِ عجیب یا تبلیغاتِ ناخواسته ظاهر شده، کاربرِ مدیرِ ناشناس اضافه شده، یا مرورگر و گوگل به بازدیدکنندهها هشدار میدهند، احتمالاً سایت آلوده شده است. در این حالت باید سریع اقدام کنی: رمزها را عوض کن، از بکاپِ سالم بازیابی کن و ریشهی نفوذ را ببند.
منابع و مراجع
سؤالهای پرتکرار
آیا وردپرس ذاتاً ناامن است؟
نه. هستهی وردپرس مرتب بهروز و امن میشود. بیشترِ مشکلات از افزونهها و قالبهای بهروزنشده، رمزِ ضعیف و بیتوجهیِ مدیر میآید، نه از خودِ وردپرس.
مهمترین کار برای امنیت وردپرس چیست؟
بهروزرسانیِ منظمِ هسته، افزونهها و قالبها بههمراهِ یک رمزِ عبورِ قوی و دو مرحلهای، بیشترین تأثیر را دارد و جلوی اکثریتِ حملههای خودکار را میگیرد.
افزونههای امنیتی کافی هستند؟
کمک میکنند اما بهتنهایی کافی نیستند. امنیت لایهلایه است: بهروزرسانی، رمزِ قوی، محدودیتِ ورود، بکاپ و افزونهی امنیتی باید کنار هم باشند.
سؤالی داری یا نمیدانی از کجا شروع کنی؟ یک مشاورهی رایگان بگیر تا مسیرت را با هم مشخص کنیم.
درخواست مشاورهی رایگان