تَک‌ایکس

چک‌لیست امنیت وردپرس: ۱۲ اقدامی که امروز باید انجام دهید

بیشتر سایت‌های وردپرسی که هک می‌شوند، هدف حمله‌ی خاصی نبوده‌اند؛ ربات‌ها به‌طور خودکار به دنبال سایت‌هایی با افزونه‌ی قدیمی یا رمز عبور ضعیف می‌گردند. یعنی با چند عادت ساده، سایت شما از بیشتر حمله‌ها در امان می‌ماند. این چک‌لیست همان مواردی است که تیم تَک‌ایکس در هر پروژه بررسی می‌کند.

به‌روزرسانی؛ مهم‌ترین گام

  1. هسته، قالب و افزونه‌ها را به‌روز نگه دارید. بیشتر نفوذها از آسیب‌پذیری‌های شناخته‌شده‌ای است که مدت‌ها پیش برطرف شده‌اند.
  2. افزونه‌ها و قالب‌های بلااستفاده را حذف کنید. افزونه‌ی غیرفعال هم روی سرور وجود دارد و اگر آسیب‌پذیر باشد، می‌تواند راه نفوذ باشد.

ورود امن به پیشخوان

  1. رمز عبور قوی و یکتا برای همه‌ی مدیران تعیین کنید و از یک نرم‌افزار مدیریت رمز عبور استفاده کنید.
  2. ورود دومرحله‌ای (2FA) را برای حساب‌های مدیر فعال کنید.
  3. تعداد تلاش‌های ناموفق ورود را محدود کنید تا حمله‌های حدس رمز عبور بی‌اثر شوند.
نکتهنام کاربری admin نخستین گزینه‌ای است که ربات‌ها امتحان می‌کنند. اگر هنوز از آن استفاده می‌کنید، یک مدیر جدید با نام دیگر بسازید و این حساب را حذف کنید.

نقش‌ها و سطح دسترسی‌ها

  1. به هر فرد کمترین سطح دسترسی لازم را بدهید. نویسنده به نقش مدیر نیاز ندارد و کارشناس پشتیبانی هم فقط باید به بخش پشتیبانی دسترسی داشته باشد. به همین دلیل در تیکت‌چی و چت‌چی، کارشناسان بدون نیاز به نقش مدیر وردپرس کار می‌کنند. حساب افرادی را که دیگر با شما همکاری نمی‌کنند، حذف کنید.

پشتیبان‌گیری منظم

  1. پشتیبان‌گیری خودکار و منظم از فایل‌ها و پایگاه داده انجام دهید و یک نسخه را خارج از همان هاست نگه دارید. قاعده‌ی ساده‌ی ۳-۲-۱: سه نسخه، روی دو نوع فضای ذخیره‌سازی، یکی خارج از سرور.
  2. بازگردانی را آزمایش کنید. نسخه‌ی پشتیبانی که هرگز بازگردانی آن را آزمایش نکرده‌اید، فقط یک امید است.

تنظیمات امنیتی wp-config

  1. ویرایشگر فایل پیشخوان را غیرفعال کنید تا اگر کسی به پیشخوان دسترسی پیدا کرد، نتواند مستقیماً کد قالب و افزونه‌ها را تغییر دهد:
define( 'DISALLOW_FILE_EDIT', true );

سطح دسترسی فایل‌ها را هم به‌درستی تنظیم کنید: پوشه‌ها معمولاً 755، فایل‌ها 644 و خود wp-config.php سخت‌گیرانه‌تر (مثلاً 600 یا 640، بسته به هاست).

افزونه و قالب نال؛ خطرناک‌ترین صرفه‌جویی

  1. هرگز نسخه‌ی نال‌شده (کرک‌شده) نصب نکنید. بخش بزرگی از بدافزارهای وردپرس از همین فایل‌ها وارد می‌شوند و این نسخه‌ها به‌روزرسانی امنیتی هم دریافت نمی‌کنند. محصولات را از منبع رسمی تهیه کنید تا به‌روزرسانی و پشتیبانی هم داشته باشید.

HTTPS و هاست امن

  1. گواهی SSL را فعال کنید و همه‌ی صفحه‌ها را به نسخه‌ی https هدایت کنید. هاستی انتخاب کنید که حساب‌های کاربران را از هم جدا نگه دارد و فایروال وب (WAF) داشته باشد.

پایش مداوم

  1. تغییرات را زیر نظر داشته باشید: گزارش ورودها، تغییر فایل‌ها و در دسترس بودن سایت. یک افزونه‌ی امنیتی معتبر یا یک سرویس پایش کافی است؛ نیازی به نصب هم‌زمان چند افزونه‌ی امنیتی نیست.

اگر سایت هک شد چه کنیم؟

آرامش خود را حفظ کنید و به ترتیب پیش بروید: سایت را موقتاً در حالت تعمیر قرار دهید، رمز همه‌ی حساب‌ها (وردپرس، هاست، پایگاه داده و FTP) را تغییر دهید، از آخرین نسخه‌ی پشتیبان سالم بازگردانی کنید، همه‌چیز را به‌روز کنید و راه نفوذ را بیابید تا دوباره تکرار نشود. پاک‌سازی ناقص معمولاً به آلودگی دوباره ختم می‌شود؛ اگر مطمئن نیستید، خدمات امنیت و رفع مشکل تَک‌ایکس این فرایند را کامل انجام می‌دهد.

تیم تَک‌ایکس

طراحی و توسعه‌ی محصولات و راهکارهای اختصاصی وردپرس و ووکامرس. اگر برای اجرای این نکات به کمک نیاز دارید، با ما در ارتباط باشید.

درخواست مشاوره‌ی رایگان