امنیت وردپرس یکی از مهمترین موضوعاتی است که هر مدیر سایت باید به آن توجه کند. فرقی نمیکند یک وبلاگ شخصی داشته باشید یا یک فروشگاه اینترنتی بزرگ؛ در هر صورت اگر امنیت سایت شما ضعیف باشد، ممکن است اطلاعات مهم، محتوای سایت یا حتی دسترسی کامل به وبسایت خود را از دست بدهید.
بسیاری از صاحبان سایت تصور میکنند افزایش امنیت وردپرس نیازمند دانش تخصصی یا هزینههای سنگین است، در حالی که با چند اقدام ساده و کاربردی میتوان بخش بزرگی از تهدیدهای رایج را خنثی کرد.
در این مقاله با 3 مرحله ساده اما بسیار مؤثر آشنا میشوید که میتوانند امنیت سایت وردپرسی شما را به شکل چشمگیری افزایش دهند.
چرا امنیت وردپرس اهمیت دارد؟
وردپرس محبوبترین سیستم مدیریت محتوای جهان است و میلیونها وبسایت از آن استفاده میکنند. همین محبوبیت باعث شده است که هکرها و رباتهای مخرب توجه ویژهای به سایتهای وردپرسی داشته باشند.
نفوذ به سایت میتواند مشکلاتی مانند موارد زیر را ایجاد کند:
- از دست رفتن اطلاعات مهم
- کاهش رتبه سایت در گوگل
- نمایش بدافزار به کاربران
- ارسال اسپم از طریق سایت
- از دسترس خارج شدن وبسایت
- سرقت اطلاعات کاربران
به همین دلیل بهتر است قبل از وقوع مشکل، اقدامات پیشگیرانه را انجام دهید.
مرحله اول: تغییر آدرس ورود وردپرس با افزونه WPS Hide Login
یکی از اولین مسیرهایی که رباتها و هکرها برای نفوذ به سایت بررسی میکنند، صفحه ورود پیشفرض وردپرس است.
به صورت پیشفرض کاربران از طریق آدرسهای زیر وارد مدیریت سایت میشوند:
- yourdomain.com/wp-admin
- yourdomain.com/wp-login.php
تقریباً تمام رباتهای مخرب این آدرسها را میشناسند و به طور مداوم روی آنها حملات ورود انجام میدهند.
افزونه WPS Hide Login چیست؟
WPS Hide Login یک افزونه سبک و کاربردی است که به شما اجازه میدهد آدرس ورود وردپرس را تغییر دهید و صفحه ورود اصلی را از دسترس افراد ناشناس خارج کنید.
نحوه نصب افزونه
برای نصب این افزونه مراحل زیر را انجام دهید:
- وارد پیشخوان وردپرس شوید.
- از منوی افزونهها روی «افزودن» کلیک کنید.
- عبارت WPS Hide Login را جستجو نمایید.
- افزونه را نصب و فعال کنید.
تنظیم آدرس جدید ورود
پس از فعالسازی:
- وارد بخش تنظیمات شوید.
- گزینه WPS Hide Login را انتخاب کنید.
- در قسمت Login URL یک مسیر دلخواه وارد نمایید.
برای مثال:
- yourdomain.com/login
- yourdomain.com/admin-panel
- yourdomain.com/mydashboard
پس از ذخیره تنظیمات، صفحه ورود قدیمی غیرفعال شده و فقط از طریق آدرس جدید امکان ورود به سایت وجود خواهد داشت.
مزایای استفاده از WPS Hide Login
- کاهش حملات Brute Force
- مخفی شدن صفحه ورود مدیریت
- کاهش درخواستهای مخرب به سرور
- افزایش امنیت بدون نیاز به دانش فنی
- سبک و سازگار با اکثر سایتهای وردپرسی
مرحله دوم: غیرفعال کردن ویرایش فایلها از داخل پیشخوان وردپرس
یکی از قابلیتهای پیشفرض وردپرس امکان ویرایش فایلهای قالب و افزونه از داخل پنل مدیریت است.
اگر یک هکر موفق شود به حساب مدیریت سایت دسترسی پیدا کند، میتواند از همین بخش برای قرار دادن کدهای مخرب در سایت استفاده کند.
به همین دلیل توصیه میشود قابلیت ویرایش فایلها را کاملاً غیرفعال کنید.
چگونه ویرایش فایلها را غیرفعال کنیم؟
فایل wp-config.php را باز کنید و کد زیر را قبل از خط:
/* That's all, stop editing! Happy publishing. */
قرار دهید:
define('DISALLOW_FILE_EDIT', true);
پس از ذخیره فایل، بخش ویرایش قالب و افزونه از پیشخوان وردپرس حذف خواهد شد.
مزایای غیرفعال کردن ویرایش فایلها
- جلوگیری از تزریق کدهای مخرب
- محافظت بیشتر از فایلهای سایت
- کاهش خطر در صورت سرقت حساب مدیر
- جلوگیری از تغییرات ناخواسته توسط کاربران
این تغییر تنها چند ثانیه زمان میبرد اما میتواند از آسیبهای جدی جلوگیری کند.
مرحله سوم: مخفی کردن نسخه وردپرس از دید هکرها
بسیاری از سایتهای وردپرسی به صورت پیشفرض نسخه وردپرس خود را در سورس سایت نمایش میدهند.
شاید این موضوع در نگاه اول بیاهمیت به نظر برسد اما هکرها از همین اطلاعات برای شناسایی آسیبپذیریهای شناختهشده استفاده میکنند.
هرچه اطلاعات کمتری درباره زیرساخت سایت در اختیار مهاجمان قرار گیرد، امنیت سایت بیشتر خواهد بود.
حذف نمایش نسخه وردپرس
برای حذف نسخه وردپرس از سورس سایت، کد زیر را در فایل functions.php قالب خود قرار دهید:
remove_action('wp_head', 'wp_generator');
پس از انجام این کار، اطلاعات مربوط به نسخه وردپرس در بخش Head سایت نمایش داده نخواهد شد.
مزایای مخفی کردن نسخه وردپرس
- کاهش شناسایی آسیبپذیریها
- جلوگیری از حملات هدفمند
- افزایش امنیت کلی سایت
- اجرای سریع و بدون افزونه
نکات تکمیلی برای افزایش امنیت وردپرس
علاوه بر سه مرحله بالا، رعایت موارد زیر نیز توصیه میشود:
استفاده از رمز عبور قوی
رمزهای ساده مانند:
- 123456
- admin123
- password
به راحتی قابل حدس هستند.
همیشه از رمزهای طولانی و ترکیبی استفاده کنید.
بهروزرسانی منظم وردپرس
نسخههای جدید وردپرس معمولاً شامل رفع مشکلات امنیتی هستند. به همین دلیل باید هسته وردپرس، قالب و افزونهها را همیشه بهروز نگه دارید.
تهیه نسخه پشتیبان
هیچ سیستم امنیتی صددرصد نیست. داشتن بکاپ منظم باعث میشود در صورت بروز مشکل بتوانید سایت را سریع بازیابی کنید.
نتیجهگیری
افزایش امنیت وردپرس لزوماً کار پیچیدهای نیست. بسیاری از حملات رایج را میتوان با چند اقدام ساده و رایگان متوقف کرد.
در این مقاله سه روش کاربردی برای افزایش امنیت وردپرس را بررسی کردیم:
- تغییر آدرس ورود با افزونه WPS Hide Login
- غیرفعال کردن ویرایش فایلها از داخل پیشخوان
- مخفی کردن نسخه وردپرس از دید مهاجمان
اجرای همین سه مرحله میتواند امنیت سایت شما را نسبت به بسیاری از وبسایتهای دیگر چندین برابر افزایش دهد و احتمال نفوذهای رایج را به حداقل برساند.

نظرات و دیدگاهها