وردپرس به‌خودی‌خود ناامن نیست؛ چیزی که سایت‌ها را قربانی می‌کند، نسخه قدیمی افزونه، رمز ضعیف و نبود بکاپ است. این چک‌لیست همان کارهایی است که بیشترین اثر را دارند.

۱. همه‌چیز را به‌روز نگه دارید

هسته وردپرس، قالب و افزونه‌ها را به‌روز نگه دارید. بیشتر نفوذها از طریق آسیب‌پذیری‌های شناخته‌شده‌ای اتفاق می‌افتد که وصله‌شان ماه‌ها قبل منتشر شده است.

۲. کاربران و رمزها

  • نام کاربری admin نداشته باشید.
  • برای هر کاربر رمز قوی و متفاوت بگذارید.
  • سطح دسترسی هر کاربر را حداقلی بدهید؛ نویسنده به نقش مدیر نیاز ندارد.
  • کاربران بلااستفاده را حذف کنید.
صفحه کاربران وردپرس
صفحه کاربران: بررسی نقش‌ها و حذف کاربران بلااستفاده

۳. محافظت از صفحه ورود

  • تعداد تلاش‌های ناموفق ورود را محدود کنید.
  • در صورت امکان ورود دومرحله‌ای را فعال کنید.
  • اگر فقط خودتان وارد می‌شوید، می‌توانید دسترسی به مسیر مدیریت را به آی‌پی خودتان محدود کنید یا روی آن رمز بگذارید.

۴. از قالب و افزونه نال‌شده استفاده نکنید

نسخه‌های کرک‌شده تقریباً همیشه کد مخرب دارند. هزینه نسخه اصلی، از هزینه پاک‌سازی یک سایت آلوده کمتر است.

۵. فایل‌های حساس را محافظت کنید

  • دسترسی مستقیم به wp-config.php را ببندید.
  • نمایش فهرست فایل‌ها را خاموش کنید: Indexes در سی‌پنل.
  • اجرای فایل PHP در پوشه آپلودها را غیرفعال کنید.
  • سطح دسترسی: پوشه‌ها ۷۵۵ و فایل‌ها ۶۴۴.

۶. SSL و انتقال امن

گواهی SSL را فعال کنید تا رمزها روی شبکه قابل خواندن نباشد: راهنمای SSL. برای انتقال فایل هم به‌جای FTP ساده از حالت امن استفاده کنید.

۷. بکاپ منظم

بکاپ آخرین خط دفاع است. برنامه مشخص داشته باشید و نسخه‌ها را بیرون از هاست نگه دارید: تهیه نسخه پشتیبان و هاست پشتیبان.

۸. پایش

اگر سایت آلوده شد

  1. رمزها را عوض کنید: پیشخوان، سی‌پنل، FTP و دیتابیس.
  2. از آخرین بکاپ سالم بازگردانی کنید.
  3. قالب و افزونه‌ها را از منبع رسمی و نسخه به‌روز نصب کنید.
  4. راه ورود را پیدا و ببندید، وگرنه دوباره تکرار می‌شود.