آموزش افزایش امنیت سایت وردپرس: روش‌های ساده و موثر

آموزش افزایش امنیت سایت وردپرس: روش‌های ساده و موثر

اگر وبسایت وردپرسی شما هک شود ، شما در معرض از دست دادن داده‌های مهم سایتتان قرار دارید. علاوه بر این، افزایش امنیت وردپرس از این جهت مهم است که می‌تواند داده‌های شخصی مشتریان شما و اطلاعات صورتحساب را به مخاطره بیندازد.

اگر تازه یک سایت وردپرسی راه انداخته‌اید — یا سایتی دارید که تا حالا به امنیتش فکر نکرده‌اید — این مقاله برای شماست. قرار نیست چیز پیچیده‌ای یاد بگیرید. ۱۰ اقدام عملی که هر کدام کمتر از ۱۰ دقیقه وقت می‌برند، اما با هم سطح امنیت سایت‌تان را به شکل چشمگیری بالا می‌برند.

برای درک عمیق‌تر از امنیت وردپرس، مقاله چک‌لیست کامل پیشگیری از هک را بخوانید. اگر سایت‌تان الان هک شده، ابتدا راهنمای اورژانسی پاکسازی را دنبال کنید.

Table of contents [Show] [Hide]

چرا وردپرس هدف اصلی هکرهاست؟

وردپرس بیش از ۴۳٪ از کل وب را اداره می‌کند. این محبوبیت یعنی هکرها انگیزه بیشتری برای پیدا کردن آسیب‌پذیری‌هایش دارند. ابزارهای خودکار (bot) هر روز میلیون‌ها سایت وردپرسی را اسکن می‌کنند — نه به صورت دستی، بلکه به صورت سیستماتیک — تا آسیب‌پذیری‌های شناخته‌شده را پیدا کنند.

خبر خوب: بیشتر این حملات از آسیب‌پذیری‌های ساده و قابل‌پیشگیری استفاده می‌کنند. با ۱۰ اقدام زیر، هدف‌های آسان‌تری برای هکرها وجود دارند و سراغ سایت شما نمی‌آیند.

اقدام اول: هسته وردپرس را به‌روز نگه دارید

هر بار که وردپرس به‌روزرسانی می‌دهد، بخشی از آن معمولاً رفع آسیب‌پذیری‌های امنیتی است. وقتی این آسیب‌پذیری‌ها عمومی می‌شوند، هکرها سایت‌هایی را که هنوز به‌روز نشده‌اند هدف می‌گیرند.

چطور: Dashboard → Updates → اگر آپدیت وردپرس هست، کلیک کنید. کل فرایند ۲ دقیقه طول می‌کشد. برای اینکه نگران نباشید، قبل از آپدیت یک بک‌آپ بگیرید.

نکته: در wp-config.php این خط را اضافه کنید تا آپدیت‌های امنیتی خودکار باشند:
define('WP_AUTO_UPDATE_CORE', 'minor');

اقدام دوم: همه پلاگین‌ها و تم‌ها را به‌روز کنید

پلاگین‌های قدیمی منبع شماره یک هک وردپرس هستند. هر هفته آسیب‌پذیری‌های جدید در پلاگین‌های معروف کشف می‌شوند. فوری‌ترین کار: Dashboard → Updates → همه پلاگین‌ها و تم‌ها را به‌روز کنید.

مهم‌تر از آپدیت: پلاگین‌هایی که استفاده نمی‌کنید را حذف کنید — نه فقط غیرفعال. پلاگین غیرفعال هم می‌تواند آسیب‌پذیری داشته باشد. همین طور تم‌های غیرفعال را حذف کنید.

اقدام سوم: نام کاربری «admin» را حذف کنید

اگر نام کاربری ادمین شما «admin» است، همین الان تغییرش دهید. بیشتر حملات brute force ابتدا این نام کاربری را امتحان می‌کنند.

چطور:

  • یک کاربر جدید با نام دیگر بسازید و دسترسی Administrator بدهید
  • با کاربر جدید وارد شوید
  • کاربر «admin» را حذف کنید و وقتی پرسید «محتوا به چه کسی منتقل شود» کاربر جدید را انتخاب کنید

اقدام چهارم: پسورد واقعاً قوی انتخاب کنید

«پسورد قوی» یعنی چیزی که هرگز کسی حدس نمی‌زند — نه اسم خودتان + سال تولد. یک پسورد ایمن باید:

  • حداقل ۱۶ کاراکتر داشته باشد
  • ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشد
  • کلمه معنادار نباشد
  • در هیچ سرویس دیگری استفاده نشده باشد

از یک Password Manager مثل Bitwarden (رایگان) استفاده کنید تا پسوردهای قوی و منحصربه‌فرد برای هر سرویس داشته باشید.

اقدام پنجم: احراز هویت دو مرحله‌ای (2FA) فعال کنید

2FA یعنی حتی اگر کسی پسورد شما را بداند، بدون تلفنتان نمی‌تواند وارد شود. این یکی از مؤثرترین اقدامات امنیتی است.

چطور: افزونه Wordfence Login Security را نصب کنید. رایگان است و تنظیم آن ۵ دقیقه طول می‌کشد. بعد از نصب، به WP Admin → Wordfence → Login Security بروید و 2FA را فعال کنید. با Google Authenticator یا Authy QR code را اسکن کنید.

اقدام ششم: تلاش‌های لاگین را محدود کنید

به‌صورت پیش‌فرض وردپرس تعداد نامحدود تلاش لاگین را می‌پذیرد — یعنی هکر می‌تواند هزار پسورد مختلف امتحان کند. با محدود کردن تلاش‌ها، این حمله غیرممکن می‌شود.

چطور: افزونه Limit Login Attempts Reloaded را نصب کنید. بعد از ۳ تلاش ناموفق، IP برای ۲۰ دقیقه مسدود می‌شود. این رایگان است و تنظیم نیاز ندارد — فقط نصب و فعال کنید.

اقدام هفتم: SSL فعال کنید (HTTPS)

اگر سایت‌تان هنوز روی HTTP است، گوگل آن را «ناامن» نشان می‌دهد و این مستقیماً روی رتبه تأثیر می‌گذارد.

چطور: از cPanel خود، بخش SSL/TLS را باز کنید و Let's Encrypt را نصب کنید (رایگان). سپس در وردپرس با افزونه Really Simple SSL تمام ترافیک HTTP به HTTPS ریدایرکت می‌شود.

نکته: اگر گواهی SSL سایت‌تان منقضی شده، کاربران هشدار امنیتی می‌بینند و ترافیک از دست می‌دهید.

اقدام هشتم: بک‌آپ خودکار تنظیم کنید

بک‌آپ نه برای پیشگیری از هک، بلکه برای بازیابی سریع است. اگر هر اتفاقی بیفتد — هک، اشتباه انسانی، خرابی هاست — بک‌آپ تمیز یعنی در چند دقیقه همه چیز برمی‌گردد.

چطور: افزونه UpdraftPlus را نصب کنید. تنظیم کنید هر روز بک‌آپ بگیرد و آن را در Google Drive یا Dropbox ذخیره کند. این رایگان است.

قانون طلایی: بک‌آپ را روی همان سرور ذخیره نکنید — اگر سرور مشکل داشت، بک‌آپ هم از دست می‌رود.

اقدام نهم: پوشه wp-admin را محدود کنید

می‌توانید دسترسی به wp-admin را فقط برای IP خودتان باز کنید. این یعنی حتی اگر کسی پسورد شما را داشته باشد، از IP دیگر نمی‌تواند وارد پنل شود.

چطور (در .htaccess):

<Files wp-login.php>
Order Deny,Allow
Deny from All
Allow from YOUR.IP.ADDRESS
</Files>

IP ثابت ندارید؟ حداقل URL لاگین را با افزونه WPS Hide Login تغییر دهید تا از /wp-admin قابل دسترس نباشد.

اقدام دهم: یک افزونه امنیتی نصب کنید

یک افزونه امنیتی خوب مثل نگهبانی است که همیشه مراقب سایت شماست — حتی وقتی خواب هستید.

توصیه برای مبتدیان:Wordfence Security بهترین گزینه رایگان است. فایروال، اسکنر بدافزار، مسدودکننده IP و 2FA — همه در یک افزونه. بعد از نصب، Scan را اجرا کنید و گزارش اولیه بگیرید.

برای مقایسه کامل افزونه‌های امنیتی وردپرس و اینکه کدام برای نیاز شما بهتر است، مقاله مقایسه افزونه‌های امنیتی وردپرس را بخوانید.

چک‌لیست ۱۰ اقدام — تیک بزنید

  • ☐ هسته وردپرس به‌روز است
  • ☐ همه پلاگین‌ها و تم‌ها به‌روز هستند
  • ☐ پلاگین‌ها و تم‌های غیرضروری حذف شده‌اند
  • ☐ نام کاربری «admin» وجود ندارد
  • ☐ پسورد ادمین ۱۶+ کاراکتر دارد
  • ☐ 2FA فعال است
  • ☐ Limit Login Attempts نصب است
  • ☐ SSL (HTTPS) فعال است
  • ☐ بک‌آپ خودکار روزانه تنظیم شده
  • ☐ یک افزونه امنیتی نصب و فعال است

بعد از این ۱۰ اقدام چه؟

این ۱۰ اقدام پایه‌ای‌ترین سطح امنیت را پوشش می‌دهند. برای لایه‌های بیشتر — از جمله امنیت دیتابیس، فایروال برنامه وب، پیکربندی .htaccess و محافظت در برابر حملات پیشرفته‌تر — چک‌لیست کامل امنیت وردپرس را مطالعه کنید.

اگر به فکر ساخت سایت امن از پایه هستید، طراحی سایت وردپرس با پیکربندی امنیتی پیشفرض یا طراحی سایت اختصاصی با معماری لاراول را در نظر بگیرید — هر دو از ابتدا با امنیت ساخته می‌شوند. و فراموش نکنید، سایت ایمن پیش‌نیاز سئو سایت موفق است.

اشتباهات رایج که امنیت وردپرس را خراب می‌کنند

اشتباه اول: استفاده از تم‌ها و پلاگین‌های Nulled (کرک‌شده)

جذاب‌ترین دام امنیتی وردپرس: پلاگین یا تمی که ۵۰ دلار قیمت دارد را رایگان از یک سایت ناشناس دانلود کنید. این فایل‌ها اغلب حاوی backdoor هستند — کدی که از همان لحظه نصب، دسترسی هکر را فراهم می‌کند. بیشتر از ۴۰٪ هک‌های وردپرس از این منشأ می‌گیرند. هرگز از nulled theme/plugin استفاده نکنید — هیچ استثنایی ندارد.

اشتباه دوم: استفاده از پسورد مشترک در چند سرویس

اگر ایمیل یا سرویس دیگری که از همان پسورد استفاده می‌کنید هک شود، هکر پسورد وردپرس شما را هم دارد. این حملات «Credential Stuffing» نام دارند و بسیار رایج هستند. هر سرویس باید پسورد منحصربه‌فرد داشته باشد.

اشتباه سوم: نادیده گرفتن ایمیل‌های هشدار

Wordfence ایمیل‌های هشدار می‌فرستد وقتی کسی چند بار لاگین ناموفق داشته، یا فایل core وردپرس تغییر کرده. خیلی از کاربران این ایمیل‌ها را spam می‌کنند. این ایمیل‌ها اولین نشانه‌های حمله در جریان هستند — آن‌ها را جدی بگیرید.

اشتباه چهارم: عدم تست بک‌آپ

بک‌آپ داشتن کافی نیست — باید مطمئن شوید که کار می‌کند. هر سه ماه یک بار بک‌آپ را در یک محیط test ریستور کنید. بسیاری از افراد در لحظه بحران می‌فهمند که بک‌آپ‌هایشان خراب است.

وقتی هک اتفاق می‌افتد — اقدامات اورژانسی

حتی با بهترین امنیت، ممکن است سایت هک شود. در این صورت وحشت نکنید:

امنیت وردپرس یک سفر است، نه مقصد

امنیت کامل وجود ندارد — اما با رعایت این ۱۰ اقدام پایه‌ای، سایت شما از ۹۵٪ حملات رایج در امان خواهد بود. این اقدامات را یک بار انجام دهید، سیستم‌های خودکار (به‌روزرسانی خودکار، بک‌آپ خودکار، هشدار خودکار) راه‌اندازی کنید، و بعد هر ماه یک بار وضعیت را بررسی کنید.

مرحله بعدی: اگر می‌خواهید به سطح پیشرفته‌تر بروید، مقاله محافظت از سایت در برابر حملات سایبری پیشرفته را بخوانید که DDoS، جنگ سایبری و تهدیدات سطح بالا را پوشش می‌دهد.

اشتراک گذاری :
مریم گوهرزاد
نویسنده

مریم گوهرزاد

مدرس و بنیانگذار هلدینگ آرتا رسانه. برنامه نویس و محقق حوزه بلاکچین

https://t.me/artarasaneh
tel:09193426251
https://wa.me/+989193426251
https://instagram.com/artarasaneh_com