
آموزش افزایش امنیت سایت وردپرس: روشهای ساده و موثر
اگر وبسایت وردپرسی شما هک شود ، شما در معرض از دست دادن دادههای مهم سایتتان قرار دارید. علاوه بر این، افزایش امنیت وردپرس از این جهت مهم است که میتواند دادههای شخصی مشتریان شما و اطلاعات صورتحساب را به مخاطره بیندازد.
اگر تازه یک سایت وردپرسی راه انداختهاید — یا سایتی دارید که تا حالا به امنیتش فکر نکردهاید — این مقاله برای شماست. قرار نیست چیز پیچیدهای یاد بگیرید. ۱۰ اقدام عملی که هر کدام کمتر از ۱۰ دقیقه وقت میبرند، اما با هم سطح امنیت سایتتان را به شکل چشمگیری بالا میبرند.
برای درک عمیقتر از امنیت وردپرس، مقاله چکلیست کامل پیشگیری از هک را بخوانید. اگر سایتتان الان هک شده، ابتدا راهنمای اورژانسی پاکسازی را دنبال کنید.
Table of contents [Show]
- 1 چرا وردپرس هدف اصلی هکرهاست؟
- 2 اقدام اول: هسته وردپرس را بهروز نگه دارید
- 3 اقدام دوم: همه پلاگینها و تمها را بهروز کنید
- 4 اقدام سوم: نام کاربری «admin» را حذف کنید
- 5 اقدام چهارم: پسورد واقعاً قوی انتخاب کنید
- 6 اقدام پنجم: احراز هویت دو مرحلهای (2FA) فعال کنید
- 7 اقدام ششم: تلاشهای لاگین را محدود کنید
- 8 اقدام هفتم: SSL فعال کنید (HTTPS)
- 9 اقدام هشتم: بکآپ خودکار تنظیم کنید
- 10 اقدام نهم: پوشه wp-admin را محدود کنید
- 11 اقدام دهم: یک افزونه امنیتی نصب کنید
- 12 چکلیست ۱۰ اقدام — تیک بزنید
- 13 بعد از این ۱۰ اقدام چه؟
- 14 اشتباهات رایج که امنیت وردپرس را خراب میکنند
- 15 وقتی هک اتفاق میافتد — اقدامات اورژانسی
- 16 امنیت وردپرس یک سفر است، نه مقصد
چرا وردپرس هدف اصلی هکرهاست؟
وردپرس بیش از ۴۳٪ از کل وب را اداره میکند. این محبوبیت یعنی هکرها انگیزه بیشتری برای پیدا کردن آسیبپذیریهایش دارند. ابزارهای خودکار (bot) هر روز میلیونها سایت وردپرسی را اسکن میکنند — نه به صورت دستی، بلکه به صورت سیستماتیک — تا آسیبپذیریهای شناختهشده را پیدا کنند.
خبر خوب: بیشتر این حملات از آسیبپذیریهای ساده و قابلپیشگیری استفاده میکنند. با ۱۰ اقدام زیر، هدفهای آسانتری برای هکرها وجود دارند و سراغ سایت شما نمیآیند.
اقدام اول: هسته وردپرس را بهروز نگه دارید
هر بار که وردپرس بهروزرسانی میدهد، بخشی از آن معمولاً رفع آسیبپذیریهای امنیتی است. وقتی این آسیبپذیریها عمومی میشوند، هکرها سایتهایی را که هنوز بهروز نشدهاند هدف میگیرند.
چطور: Dashboard → Updates → اگر آپدیت وردپرس هست، کلیک کنید. کل فرایند ۲ دقیقه طول میکشد. برای اینکه نگران نباشید، قبل از آپدیت یک بکآپ بگیرید.
نکته: در wp-config.php این خط را اضافه کنید تا آپدیتهای امنیتی خودکار باشند:define('WP_AUTO_UPDATE_CORE', 'minor');
اقدام دوم: همه پلاگینها و تمها را بهروز کنید
پلاگینهای قدیمی منبع شماره یک هک وردپرس هستند. هر هفته آسیبپذیریهای جدید در پلاگینهای معروف کشف میشوند. فوریترین کار: Dashboard → Updates → همه پلاگینها و تمها را بهروز کنید.
مهمتر از آپدیت: پلاگینهایی که استفاده نمیکنید را حذف کنید — نه فقط غیرفعال. پلاگین غیرفعال هم میتواند آسیبپذیری داشته باشد. همین طور تمهای غیرفعال را حذف کنید.
اقدام سوم: نام کاربری «admin» را حذف کنید
اگر نام کاربری ادمین شما «admin» است، همین الان تغییرش دهید. بیشتر حملات brute force ابتدا این نام کاربری را امتحان میکنند.
چطور:
- یک کاربر جدید با نام دیگر بسازید و دسترسی Administrator بدهید
- با کاربر جدید وارد شوید
- کاربر «admin» را حذف کنید و وقتی پرسید «محتوا به چه کسی منتقل شود» کاربر جدید را انتخاب کنید
اقدام چهارم: پسورد واقعاً قوی انتخاب کنید
«پسورد قوی» یعنی چیزی که هرگز کسی حدس نمیزند — نه اسم خودتان + سال تولد. یک پسورد ایمن باید:
- حداقل ۱۶ کاراکتر داشته باشد
- ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها باشد
- کلمه معنادار نباشد
- در هیچ سرویس دیگری استفاده نشده باشد
از یک Password Manager مثل Bitwarden (رایگان) استفاده کنید تا پسوردهای قوی و منحصربهفرد برای هر سرویس داشته باشید.
اقدام پنجم: احراز هویت دو مرحلهای (2FA) فعال کنید
2FA یعنی حتی اگر کسی پسورد شما را بداند، بدون تلفنتان نمیتواند وارد شود. این یکی از مؤثرترین اقدامات امنیتی است.
چطور: افزونه Wordfence Login Security را نصب کنید. رایگان است و تنظیم آن ۵ دقیقه طول میکشد. بعد از نصب، به WP Admin → Wordfence → Login Security بروید و 2FA را فعال کنید. با Google Authenticator یا Authy QR code را اسکن کنید.
اقدام ششم: تلاشهای لاگین را محدود کنید
بهصورت پیشفرض وردپرس تعداد نامحدود تلاش لاگین را میپذیرد — یعنی هکر میتواند هزار پسورد مختلف امتحان کند. با محدود کردن تلاشها، این حمله غیرممکن میشود.
چطور: افزونه Limit Login Attempts Reloaded را نصب کنید. بعد از ۳ تلاش ناموفق، IP برای ۲۰ دقیقه مسدود میشود. این رایگان است و تنظیم نیاز ندارد — فقط نصب و فعال کنید.
اقدام هفتم: SSL فعال کنید (HTTPS)
اگر سایتتان هنوز روی HTTP است، گوگل آن را «ناامن» نشان میدهد و این مستقیماً روی رتبه تأثیر میگذارد.
چطور: از cPanel خود، بخش SSL/TLS را باز کنید و Let's Encrypt را نصب کنید (رایگان). سپس در وردپرس با افزونه Really Simple SSL تمام ترافیک HTTP به HTTPS ریدایرکت میشود.
نکته: اگر گواهی SSL سایتتان منقضی شده، کاربران هشدار امنیتی میبینند و ترافیک از دست میدهید.
اقدام هشتم: بکآپ خودکار تنظیم کنید
بکآپ نه برای پیشگیری از هک، بلکه برای بازیابی سریع است. اگر هر اتفاقی بیفتد — هک، اشتباه انسانی، خرابی هاست — بکآپ تمیز یعنی در چند دقیقه همه چیز برمیگردد.
چطور: افزونه UpdraftPlus را نصب کنید. تنظیم کنید هر روز بکآپ بگیرد و آن را در Google Drive یا Dropbox ذخیره کند. این رایگان است.
قانون طلایی: بکآپ را روی همان سرور ذخیره نکنید — اگر سرور مشکل داشت، بکآپ هم از دست میرود.
اقدام نهم: پوشه wp-admin را محدود کنید
میتوانید دسترسی به wp-admin را فقط برای IP خودتان باز کنید. این یعنی حتی اگر کسی پسورد شما را داشته باشد، از IP دیگر نمیتواند وارد پنل شود.
چطور (در .htaccess):
<Files wp-login.php>Order Deny,AllowDeny from AllAllow from YOUR.IP.ADDRESS</Files>
IP ثابت ندارید؟ حداقل URL لاگین را با افزونه WPS Hide Login تغییر دهید تا از /wp-admin قابل دسترس نباشد.
اقدام دهم: یک افزونه امنیتی نصب کنید
یک افزونه امنیتی خوب مثل نگهبانی است که همیشه مراقب سایت شماست — حتی وقتی خواب هستید.
توصیه برای مبتدیان:Wordfence Security بهترین گزینه رایگان است. فایروال، اسکنر بدافزار، مسدودکننده IP و 2FA — همه در یک افزونه. بعد از نصب، Scan را اجرا کنید و گزارش اولیه بگیرید.
برای مقایسه کامل افزونههای امنیتی وردپرس و اینکه کدام برای نیاز شما بهتر است، مقاله مقایسه افزونههای امنیتی وردپرس را بخوانید.
چکلیست ۱۰ اقدام — تیک بزنید
- ☐ هسته وردپرس بهروز است
- ☐ همه پلاگینها و تمها بهروز هستند
- ☐ پلاگینها و تمهای غیرضروری حذف شدهاند
- ☐ نام کاربری «admin» وجود ندارد
- ☐ پسورد ادمین ۱۶+ کاراکتر دارد
- ☐ 2FA فعال است
- ☐ Limit Login Attempts نصب است
- ☐ SSL (HTTPS) فعال است
- ☐ بکآپ خودکار روزانه تنظیم شده
- ☐ یک افزونه امنیتی نصب و فعال است
بعد از این ۱۰ اقدام چه؟
این ۱۰ اقدام پایهایترین سطح امنیت را پوشش میدهند. برای لایههای بیشتر — از جمله امنیت دیتابیس، فایروال برنامه وب، پیکربندی .htaccess و محافظت در برابر حملات پیشرفتهتر — چکلیست کامل امنیت وردپرس را مطالعه کنید.
اگر به فکر ساخت سایت امن از پایه هستید، طراحی سایت وردپرس با پیکربندی امنیتی پیشفرض یا طراحی سایت اختصاصی با معماری لاراول را در نظر بگیرید — هر دو از ابتدا با امنیت ساخته میشوند. و فراموش نکنید، سایت ایمن پیشنیاز سئو سایت موفق است.
اشتباهات رایج که امنیت وردپرس را خراب میکنند
اشتباه اول: استفاده از تمها و پلاگینهای Nulled (کرکشده)
جذابترین دام امنیتی وردپرس: پلاگین یا تمی که ۵۰ دلار قیمت دارد را رایگان از یک سایت ناشناس دانلود کنید. این فایلها اغلب حاوی backdoor هستند — کدی که از همان لحظه نصب، دسترسی هکر را فراهم میکند. بیشتر از ۴۰٪ هکهای وردپرس از این منشأ میگیرند. هرگز از nulled theme/plugin استفاده نکنید — هیچ استثنایی ندارد.
اشتباه دوم: استفاده از پسورد مشترک در چند سرویس
اگر ایمیل یا سرویس دیگری که از همان پسورد استفاده میکنید هک شود، هکر پسورد وردپرس شما را هم دارد. این حملات «Credential Stuffing» نام دارند و بسیار رایج هستند. هر سرویس باید پسورد منحصربهفرد داشته باشد.
اشتباه سوم: نادیده گرفتن ایمیلهای هشدار
Wordfence ایمیلهای هشدار میفرستد وقتی کسی چند بار لاگین ناموفق داشته، یا فایل core وردپرس تغییر کرده. خیلی از کاربران این ایمیلها را spam میکنند. این ایمیلها اولین نشانههای حمله در جریان هستند — آنها را جدی بگیرید.
اشتباه چهارم: عدم تست بکآپ
بکآپ داشتن کافی نیست — باید مطمئن شوید که کار میکند. هر سه ماه یک بار بکآپ را در یک محیط test ریستور کنید. بسیاری از افراد در لحظه بحران میفهمند که بکآپهایشان خراب است.
وقتی هک اتفاق میافتد — اقدامات اورژانسی
حتی با بهترین امنیت، ممکن است سایت هک شود. در این صورت وحشت نکنید:
- سایت را در حالت maintenance قرار دهید
- همه پسوردها را فوری تغییر دهید
- راهنمای کامل پاکسازی را در مقاله سایت وردپرسی هک شده؟ راهنمای جامع بخوانید
امنیت وردپرس یک سفر است، نه مقصد
امنیت کامل وجود ندارد — اما با رعایت این ۱۰ اقدام پایهای، سایت شما از ۹۵٪ حملات رایج در امان خواهد بود. این اقدامات را یک بار انجام دهید، سیستمهای خودکار (بهروزرسانی خودکار، بکآپ خودکار، هشدار خودکار) راهاندازی کنید، و بعد هر ماه یک بار وضعیت را بررسی کنید.
مرحله بعدی: اگر میخواهید به سطح پیشرفتهتر بروید، مقاله محافظت از سایت در برابر حملات سایبری پیشرفته را بخوانید که DDoS، جنگ سایبری و تهدیدات سطح بالا را پوشش میدهد.

مریم گوهرزاد
مدرس و بنیانگذار هلدینگ آرتا رسانه. برنامه نویس و محقق حوزه بلاکچین



