امنیت وردپرس؛ چک‌لیست عملی محافظت از سایت در برابر هک

امنیت وردپرس؛ چک‌لیست عملی محافظت از سایت در برابر هک

تصویر سپر و قفل برای چک‌لیست امنیت وردپرس و محافظت از سایت در برابر هک

امنیت وردپرس؛ چک‌لیست عملی محافظت از سایت در برابر هک

امنیت وردپرس با نصب یک افزونه امنیتی تمام نمی‌شود. بیشتر نفوذها زمانی رخ می‌دهند که چند ضعف کوچک کنار هم قرار می‌گیرند: رمز عبور تکراری، افزونه قدیمی، دسترسی مدیریتی بیش‌ازحد، نبود نسخه پشتیبان سالم یا تنظیم نادرست هاست. خبر خوب این است که بخش بزرگی از این ریسک‌ها با یک برنامه منظم و قابل‌اندازه‌گیری کنترل می‌شوند.

در این چک‌لیست، اقدامات امنیتی را بر اساس اولویت بررسی می‌کنیم؛ از کارهایی که باید همین امروز انجام دهید تا تنظیمات پیشرفته‌ای که برای سایت‌های فروشگاهی و پربازدید ضروری‌تر هستند.

چرا امنیت وردپرس اهمیت دارد؟

وردپرس به‌خودی‌خود یک سیستم مدیریت محتوای ناامن نیست، اما محبوبیت زیاد آن باعث شده قالب‌ها، افزونه‌ها و حساب‌های مدیریتی وردپرس هدف جذابی برای حملات خودکار باشند. مهاجم همیشه به‌دنبال یک سایت بزرگ نیست؛ ربات‌ها به‌صورت گسترده اینترنت را برای نسخه‌های آسیب‌پذیر، رمزهای ضعیف و فایل‌های آلوده اسکن می‌کنند.

نفوذ موفق می‌تواند به حذف یا تغییر محتوا، سرقت اطلاعات مشتریان، ارسال اسپم، هدایت کاربران به صفحات جعلی، افت رتبه گوگل، قرارگرفتن دامنه در فهرست سیاه و تحمیل هزینه بازیابی منجر شود. به همین دلیل امنیت باید بخشی از نگهداری دائمی سایت باشد، نه اقدامی اضطراری پس از هک.

چک‌لیست سریع امنیت وردپرس

اقداماولویتتناوب پیشنهادی
به‌روزرسانی هسته، قالب و افزونه‌هابسیار بالاهفتگی یا فوری برای اصلاحیه امنیتی
نسخه پشتیبان خارج از هاستبسیار بالاروزانه یا متناسب با تغییرات
رمز قوی و ورود دومرحله‌ایبسیار بالاهمیشه فعال
حذف افزونه و قالب بلااستفادهبالاماهانه
بررسی کاربران و سطح دسترسیبالاماهانه
پایش لاگ‌ها و تغییر فایل‌هابالاپیوسته یا هفتگی
آزمایش بازیابی بکاپبالاماهانه یا فصلی

۱. وردپرس، قالب و افزونه‌ها را به‌روز نگه دارید

نسخه‌های قدیمی یکی از رایج‌ترین مسیرهای نفوذ هستند. توسعه‌دهندگان پس از کشف آسیب‌پذیری، نسخه اصلاح‌شده منتشر می‌کنند؛ اما انتشار جزئیات آسیب‌پذیری به مهاجمان کمک می‌کند سایت‌هایی را که هنوز به‌روزرسانی نشده‌اند پیدا کنند.

قبل از هر به‌روزرسانی مهم، بکاپ بگیرید و تغییر را ابتدا روی محیط آزمایشی یا Staging بررسی کنید. برای به‌روزرسانی‌های کوچک و امنیتی می‌توان به‌روزرسانی خودکار را فعال کرد، اما سایت‌های ووکامرسی یا دارای کدنویسی اختصاصی بهتر است فرایند کنترل‌شده داشته باشند.

  • هسته وردپرس را روی نسخه پشتیبانی‌شده نگه دارید.
  • افزونه‌ها و قالب‌ها را فقط از منابع معتبر دریافت کنید.
  • از قالب یا افزونه نال‌شده استفاده نکنید.
  • افزونه‌ای که مدت طولانی به‌روزرسانی نشده است جایگزین کنید.
  • بعد از آپدیت، ورود، فرم‌ها، خرید و صفحات مهم را آزمایش کنید.

۲. افزونه‌ها و قالب‌های بلااستفاده را حذف کنید

غیرفعال‌کردن یک افزونه لزوماً کد آسیب‌پذیر آن را از سرور حذف نمی‌کند. هر فایل اضافی سطح حمله را افزایش می‌دهد. قالب‌های قدیمی، فایل ZIP افزونه‌ها و نسخه‌های آزمایشی را پاک کنید و تنها یک قالب پیش‌فرض به‌روز را برای عیب‌یابی احتمالی نگه دارید.

تعداد افزونه‌ها به‌تنهایی معیار امنیت نیست؛ کیفیت کدنویسی، سابقه نگهداری و سطح دسترسی مهم‌تر است. بااین‌حال هر افزونه باید دلیل مشخصی برای حضور در سایت داشته باشد.

۳. حساب‌های کاربری و سطح دسترسی را مدیریت کنید

اصل «کمترین دسترسی لازم» می‌گوید هر کاربر فقط مجوزهایی را داشته باشد که برای انجام وظیفه‌اش نیاز دارد. نویسنده محتوا معمولاً به نقش مدیرکل احتیاج ندارد و پیمانکار سابق نباید بعد از پایان همکاری همچنان دسترسی داشته باشد.

  • فهرست کاربران را ماهانه بررسی کنید.
  • حساب‌های قدیمی، ناشناس یا بدون استفاده را حذف یا مسدود کنید.
  • برای هر شخص حساب جداگانه بسازید؛ حساب مشترک امکان پیگیری رخدادها را از بین می‌برد.
  • نام کاربری قابل‌حدس مانند admin را استفاده نکنید.
  • نقش Administrator را فقط به افراد ضروری بدهید.

۴. رمز عبور قوی و ورود دومرحله‌ای فعال کنید

رمز عبور باید طولانی، منحصربه‌فرد و غیرقابل‌حدس باشد. استفاده از یک رمز در چند سرویس خطرناک است؛ افشای اطلاعات یکی از سرویس‌ها می‌تواند حساب وردپرس را هم در معرض Credential Stuffing قرار دهد. مدیر رمز عبور، ساخت و نگهداری رمزهای متفاوت را ساده می‌کند.

ورود دومرحله‌ای یا 2FA لایه مهمی اضافه می‌کند؛ حتی اگر رمز عبور افشا شود، مهاجم بدون عامل دوم وارد نمی‌شود. این قابلیت را دست‌کم برای مدیران، مدیر فروشگاه و کاربران دارای دسترسی حساس فعال کنید.

۵. از تلاش‌های ورود مخرب جلوگیری کنید

حملات Brute Force با امتحان‌کردن تعداد زیادی نام کاربری و رمز انجام می‌شوند. محدودکردن تلاش‌های ناموفق، استفاده از CAPTCHA در شرایط لازم، 2FA و مسدودسازی هوشمند IP می‌تواند فشار این حملات را کاهش دهد.

تغییر آدرس ورود به‌تنهایی یک راهکار امنیتی کامل نیست؛ فقط بخشی از درخواست‌های خودکار را کم می‌کند و نباید جای رمز قوی، احراز هویت دومرحله‌ای یا پایش رخدادها را بگیرد.

۶. نسخه پشتیبان واقعی و قابل‌بازیابی بسازید

بکاپ آخرین خط دفاعی در برابر هک، خرابی به‌روزرسانی، خطای انسانی و باج‌افزار است. نسخه پشتیبان باید شامل فایل‌ها و پایگاه داده باشد و حداقل یک نسخه در مکانی خارج از همان هاست ذخیره شود. اگر بکاپ فقط روی سرور آلوده باشد، ممکن است همراه سایت از دست برود.

قانون ساده ۳-۲-۱ می‌تواند راهنما باشد: سه نسخه از اطلاعات، روی دو نوع فضای ذخیره‌سازی و یک نسخه خارج از سرور اصلی. مهم‌تر از ساخت بکاپ، آزمایش بازیابی آن است. فایلی که هرگز Restore نشده، هنوز یک برنامه بازیابی اثبات‌شده نیست.

۷. SSL و ارتباط امن را اجباری کنید

گواهی SSL باعث می‌شود ارتباط مرورگر و سرور رمزگذاری شود. همه صفحات باید از HTTPS استفاده کنند و نسخه HTTP به نسخه امن هدایت شود. پس از فعال‌سازی SSL، خطاهای Mixed Content، آدرس سایت در تنظیمات وردپرس و Canonicalها را بررسی کنید.

SSL مانع هک‌شدن افزونه آسیب‌پذیر نمی‌شود، اما از شنود اطلاعات ورود و داده‌های ارسالی در مسیر ارتباط جلوگیری می‌کند و برای فروشگاه و فرم‌های اطلاعاتی ضروری است.

۸. از هاست امن و تنظیمات به‌روز PHP استفاده کنید

امنیت وردپرس از لایه هاست شروع می‌شود. جداسازی حساب‌ها، به‌روزرسانی سیستم‌عامل، فایروال سرور، اسکن بدافزار، محدودیت دسترسی فایل‌ها و پشتیبان‌گیری زیرساختی اهمیت زیادی دارند. نسخه PHP باید پشتیبانی‌شده و با افزونه‌های سایت سازگار باشد.

از میزبانی که چند سایت را بدون جداسازی مناسب در یک حساب قرار می‌دهد دوری کنید؛ آلودگی یک سایت نباید مسیر دسترسی به سایر سایت‌ها را باز کند.

۹. ویرایش فایل از داخل پیشخوان را غیرفعال کنید

ویرایشگر داخلی قالب و افزونه به مدیر اجازه می‌دهد فایل‌های PHP را مستقیماً تغییر دهد. در بسیاری از سایت‌های عملیاتی نیازی به این قابلیت نیست. غیرفعال‌کردن آن خطر سوءاستفاده پس از تصاحب حساب مدیر را کاهش می‌دهد. توسعه استاندارد باید از محیط توسعه، کنترل نسخه و فرایند استقرار مطمئن انجام شود.

۱۰. پیشوند دیتابیس و اطلاعات اتصال را درست محافظت کنید

تغییر پیشوند جداول به‌تنهایی مانع SQL Injection نمی‌شود و نباید به‌عنوان دفاع اصلی معرفی شود. دفاع واقعی شامل کدنویسی امن، Queryهای آماده، به‌روزرسانی افزونه‌ها و محدودکردن دسترسی کاربر دیتابیس است. فایل wp-config.php نباید قابل‌مشاهده عمومی باشد و اطلاعات ورود دیتابیس نباید در مخزن کد یا پیام‌ها منتشر شود.

۱۱. فایروال و اسکن بدافزار را هوشمندانه استفاده کنید

Web Application Firewall می‌تواند بسیاری از درخواست‌های مخرب شناخته‌شده را پیش از رسیدن به وردپرس مسدود کند. اسکنر تغییر فایل نیز برای شناسایی فایل‌های ناشناس، کدهای تزریق‌شده و تغییرات غیرمنتظره مفید است.

با این حال هیچ افزونه امنیتی مصونیت کامل ایجاد نمی‌کند. تنظیمات سنگین یا مسدودسازی اشتباه ممکن است کاربران واقعی، REST API یا پرداخت را مختل کند. قوانین امنیتی را بعد از فعال‌سازی روی فرم‌ها، پنل کاربری، ووکامرس و سرویس‌های متصل آزمایش کنید.

۱۲. XML-RPC و REST API را کورکورانه غیرفعال نکنید

XML-RPC ممکن است در برخی سایت‌ها لازم نباشد و بتوان آن را محدود کرد، اما بعضی سرویس‌ها از آن استفاده می‌کنند. REST API نیز بخش مهمی از وردپرس مدرن، ویرایشگر بلوک و بسیاری از افزونه‌هاست. بستن کامل این رابط‌ها می‌تواند سایت را خراب کند.

به‌جای نسخه‌های کلی، Endpointهای حساس، مجوزها، Nonceها و نیاز واقعی سرویس‌ها را بررسی کنید. محدودسازی باید هدفمند و آزمایش‌شده باشد.

۱۳. لاگ‌ها و تغییرات مهم را ثبت کنید

بدون لاگ، مشخص‌کردن زمان و مسیر یک رخداد امنیتی دشوار است. ورودهای موفق و ناموفق، نصب یا حذف افزونه، تغییر نقش کاربران، ویرایش فایل‌ها و تغییر تنظیمات حساس باید قابل‌پیگیری باشند.

لاگ‌ها را در محلی امن نگهداری کنید و برای رخدادهای مهم هشدار بسازید. دسترسی مشترک به حساب مدیر، ارزش لاگ را کاهش می‌دهد؛ زیرا معلوم نیست کدام شخص اقدام را انجام داده است.

۱۴. مجوز فایل‌ها را بررسی کنید

مجوزهای بیش‌ازحد باز مانند 777 به فرایندهای غیرمجاز اجازه نوشتن می‌دهند. مقدار دقیق به پیکربندی سرور بستگی دارد، اما اصل کلی این است که فایل‌ها و پوشه‌ها فقط به اندازه نیاز دسترسی داشته باشند. مالکیت نادرست فایل‌ها را نیز با پشتیبانی هاست بررسی کنید و بدون شناخت سرور مقادیر را تغییر ندهید.

۱۵. امنیت ووکامرس و اطلاعات مشتریان

در فروشگاه اینترنتی، علاوه بر وردپرس باید مسیر پرداخت، حساب مشتری، ایمیل‌های سفارش، APIها و دسترسی مدیر فروشگاه کنترل شوند. اطلاعات کارت بانکی نباید روی سایت ذخیره شود و پرداخت باید از درگاه معتبر انجام شود.

  • 2FA را برای مدیران فروشگاه فعال کنید.
  • افزونه‌های درگاه را فقط از منبع رسمی بگیرید.
  • Webhookها و کلیدهای API قدیمی را حذف کنید.
  • سفارش‌ها و تغییرات غیرعادی را پایش کنید.
  • حفاظت از داده و حداقل‌سازی اطلاعات ذخیره‌شده را جدی بگیرید.

اگر سایت وردپرسی هک شد چه کنیم؟

  1. سایت را بدون پاک‌کردن شواهد، موقتاً محدود یا Maintenance کنید.
  2. از وضعیت آلوده نسخه جداگانه بگیرید تا امکان بررسی وجود داشته باشد.
  3. رمزهای وردپرس، هاست، دیتابیس، FTP و سرویس‌های متصل را از دستگاه سالم تغییر دهید.
  4. کاربران، افزونه‌ها، فایل‌ها، Cron Jobها و پایگاه داده را بررسی کنید.
  5. فایل‌های هسته را از منبع رسمی جایگزین و بدافزار را پاک‌سازی کنید.
  6. علت اصلی نفوذ را پیدا کنید؛ صرفاً حذف فایل آلوده کافی نیست.
  7. پس از پاک‌سازی، کلیدهای امنیتی وردپرس را تغییر دهید و نشست‌ها را باطل کنید.
  8. سایت را پایش و در صورت نشت داده، الزامات اطلاع‌رسانی مرتبط را بررسی کنید.

اشتباهات رایج در امنیت وردپرس

  • تصور اینکه سایت کوچک هدف حمله قرار نمی‌گیرد
  • استفاده از افزونه یا قالب نال‌شده
  • اتکا به یک افزونه امنیتی بدون بکاپ و به‌روزرسانی
  • دادن دسترسی مدیرکل به همه کاربران
  • نگهداری بکاپ فقط روی همان هاست
  • اعمال تنظیمات امنیتی ناشناخته بدون آزمایش
  • نادیده‌گرفتن هشدارهای گوگل، هاست یا کاربران

سؤالات متداول

آیا وردپرس امن است؟

بله، وردپرس با نگهداری صحیح می‌تواند بستر امنی باشد. ریسک اصلی معمولاً از افزونه و قالب قدیمی، رمز ضعیف، دسترسی نادرست و تنظیمات نامناسب ایجاد می‌شود.

آیا افزونه امنیتی برای همه سایت‌ها ضروری است؟

نیاز دقیق به معماری هاست و سایت بستگی دارد. یک افزونه معتبر می‌تواند فایروال، محدودیت ورود، اسکن و گزارش رخدادها را ساده کند، اما جایگزین به‌روزرسانی، بکاپ و مدیریت دسترسی نیست.

هر چند وقت یک‌بار باید بکاپ بگیریم؟

تناوب بکاپ باید با سرعت تغییر داده‌ها هماهنگ باشد. وبلاگ کم‌تغییر ممکن است به بکاپ روزانه یا هفتگی نیاز داشته باشد، اما فروشگاه پرتراکنش باید دفعات بیشتری از دیتابیس نسخه پشتیبان بگیرد.

تغییر آدرس ورود جلوی هک را می‌گیرد؟

خیر؛ ممکن است درخواست‌های خودکار را کم کند، اما دفاع اصلی محسوب نمی‌شود. رمز قوی، 2FA، محدودیت تلاش ورود، به‌روزرسانی و فایروال مهم‌تر هستند.

چگونه بفهمیم سایت هک شده است؟

ریدایرکت ناشناس، کاربران مدیریتی جدید، فایل‌های تغییرکرده، افت ناگهانی سرعت، هشدار مرورگر، صفحات اسپم در گوگل و ارسال ایمیل غیرعادی از نشانه‌های محتمل هستند. برای نتیجه قطعی باید فایل‌ها، دیتابیس و لاگ‌ها بررسی شوند.

جمع‌بندی

امنیت وردپرس یک محصول یا تنظیم یک‌باره نیست؛ مجموعه‌ای از به‌روزرسانی، کنترل دسترسی، بکاپ، پایش و واکنش درست است. ابتدا اقدامات پراثر مانند آپدیت، رمز منحصربه‌فرد، 2FA، حذف افزونه‌های بلااستفاده و بکاپ خارج از هاست را اجرا کنید و سپس فایروال، لاگ‌گیری و سخت‌سازی متناسب با سایت را توسعه دهید.

اگر درباره وضعیت امنیت سایت خود مطمئن نیستید، تکوبیت می‌تواند وردپرس، قالب، افزونه‌ها، کاربران، دسترسی‌ها و نشانه‌های آلودگی را بررسی کند و متناسب با ساختار واقعی سایت، برنامه‌ای برای ایمن‌سازی و نگهداری ارائه دهد.

این پست را به اشتراک بگذارید :

آماده‌اید سفرتان را همین امروز شروع کنید؟

هر محصول عالی با یک مکالمه شروع می‌شود. همین امروز برای محصول خود برنامه‌ریزی کنید - ما امور فنی را انجام خواهیم داد. بیشتر بدانید

ایجاد درخواست

تگ ها :

برای تغییر این متن بر روی دکمه ویرایش کلیک کنید. لورم ایپسوم متن ساختگی با تولید سادگی نامفهوم از صنعت چاپ و با استفاده از طراحان گرافیک است.

ایجاد درخواست