|

WordPress 安全防护怎么做?后台、插件和服务器该做什么

更新于:

WordPress 安全防护设置特色图片

WordPress 安全不是装一个插件就结束。真正容易出问题的是这些地方:

  • 管理员账号弱
  • 插件和主题长期不更新
  • 后台被暴力登录
  • 服务器权限太宽
  • 没有可恢复的备份
  • 随便安装破解插件、破解主题
  • 长期启用高权限文件管理插件

账号守住,插件管住,备份做好,服务器收紧。

先做这 8 件事

WordPress 安全防护优先级
要做什么直接方案
管理员账号不用 admin,强密码,单独账号
登录保护开启 2FA,限制失败登录次数
插件主题少装,常更,删除不用的
备份数据库和文件都备份,至少一份异地备份
文件权限不长期启用 File Manager 类插件
后台编辑关闭主题、插件文件编辑器
服务器开 SSL、防火墙,数据库不暴露公网
更新维护更新前备份,更新后检查页面和表单

最关键的三件事:

  1. 给管理员开启 2FA
  2. 安装一款主力安全插件
  3. 配好自动备份,并测试能恢复

WordPress 后台:先堵住登录入口

WordPress 默认登录地址很容易被扫描,新站也一样。

/wp-admin/
/wp-login.php

后台先做这些:

  • 管理员用户名不要用 admin
  • 管理员密码不要和邮箱、主机、服务器共用
  • 管理员必须开启 2FA
  • 不同人员用不同账号,不要共用管理员
  • 写文章的人给作者或编辑权限,不给管理员
  • 外包临时账号用完就删除或降权

公开作者名也不要等于后台登录用户名。到 用户 -> 个人资料 -> 公开显示为,改成品牌名、笔名或昵称。

安全插件:一款主力就够

WordPress 安全插件选择建议

安全插件不是越多越好。多款安全插件同时处理防火墙、扫描、登录限制,容易重复拦截、拖慢后台、互相冲突。

原则:一款主力安全插件 + 一款备份方案。

方案一:Wordfence Security

重点功能:

  • 登录限制
  • 防火墙
  • 恶意文件扫描
  • 文件变更检查
  • 2FA
  • 安全提醒

启用后重点做:

  • 开启 2FA
  • 开启登录失败限制
  • 定期扫描
  • 优先处理高危提醒

不要看到扫描提示就乱删文件。先看风险等级。

方案二:Kadence Security

Kadence Security 以前也常被称为 iThemes Security / Solid Security。它适合做后台加固、登录保护和用户安全策略。

重点功能:

  • 登录保护
  • 2FA
  • 用户安全策略
  • 文件变更检测
  • 基础加固

Wordfence 和 Kadence Security 选一个就行,不要两个都装。

只想限制登录:Limit Login Attempts Reloaded

网站很小、不想装完整安全插件时,可以先装登录限制插件。它解决一个问题:防止别人反复撞后台密码。

建议设置:

  • 失败几次后锁定 IP
  • 锁定时间不要太短
  • 开启异常登录提醒
  • 白名单只加确定可靠的 IP

如果 Wordfence 或 Kadence Security 已经启用登录限制,就不需要再装它。

备份:比安全插件更重要

安全插件挡不住所有问题。插件冲突、误删文件、更新失败、服务器故障、恶意入侵,最后都要靠备份恢复。

备份至少包括:

  • 数据库
  • wp-content/uploads/
  • 主题
  • 插件
  • wp-config.php

可选方案:

  • UpdraftPlus
  • 主机自带自动备份
  • 服务器快照
  • 云存储异地备份

最低要求:

  • 不只存在同一台服务器上
  • 重要更新前手动备份
  • 至少保留最近几份备份
  • 测试过恢复流程

不能恢复的备份,等于没有备份。

插件和主题:风险主要在这里

WordPress 插件主题安全清理

风险主要在插件和主题。直接规则:

  • 不用破解主题
  • 不用破解插件
  • 不装来源不明的模板包
  • 删除停用且不用的插件
  • 删除不用的主题,只保留当前主题和一个默认备用主题
  • 替换长期不更新的插件
  • 功能重复的插件只留一个

插件越多,维护成本越高。普通博客、企业站、外贸站,插件少一点,反而更稳。

文件管理插件:不要长期启用

File Manager 类插件很方便,也很危险。它通常可以在 WordPress 后台直接编辑、上传、删除网站文件。

风险:管理员账号被盗,或插件本身有漏洞,攻击者就可能直接改网站文件。

建议:

  • 平时不要安装整站文件管理插件
  • 真要用,用完立刻停用并删除
  • 改文件优先用主机文件管理器、SFTP 或 Git
  • 正式站不要直接改核心文件
  • 改之前先备份

如果只是整理图片、PDF、视频,用媒体库或媒体库文件夹插件,不要用整站 File Manager 插件。

WordPress 后台还要关掉这个功能

WordPress 后台不建议直接编辑主题和插件文件。在 wp-config.php 加:

define( 'DISALLOW_FILE_EDIT', true );

作用:后台不能直接编辑主题和插件文件,管理员账号被盗后的破坏面更小。

如果你想进一步禁止后台安装、更新主题和插件,可以加:

define( 'DISALLOW_FILE_MODS', true );

但它会影响正常更新。多数网站先用第一条就够。

服务器后台:把权限收紧

WordPress 服务器后台安全设置

WordPress 后台安全只是第一层。服务器后台也要收紧。

SSL 和 HTTPS

必须开启 HTTPS。检查:

  • SSL 证书有效
  • http:// 自动跳转 https://
  • WordPress 地址和站点地址都是 https://
  • 页面没有混合内容报错

设置 -> 常规,检查 WordPress 地址和站点地址。

防火墙和端口

普通 WordPress 网站通常只需要开放:

80   HTTP
443  HTTPS
22   SSH

建议:

  • 数据库端口不要开放公网
  • SSH 尽量限制 IP
  • SSH 优先用密钥登录
  • 不要长期开放临时调试端口
  • 主机面板能开 Web 防火墙就开

数据库

数据库只给网站访问,不要暴露给公网。建议:

  • 数据库使用强密码
  • 单独数据库用户
  • 不给不必要的远程访问权限
  • 定期备份数据库
  • 搬家或调试后关闭临时远程权限

文件权限

不要为了省事把目录权限改成 777。重点:

  • wp-config.php 要保护好
  • 上传目录允许上传文件,但不应该执行 PHP
  • 不要给整个网站目录过宽权限
  • 权限问题不懂时,优先问主机商或技术人员

更新:别拖,也别裸奔更新

长期不更新是风险。直接在正式站乱更新,也可能出事故。稳妥做法:

  • 更新前备份
  • 先更新小插件,再更新大插件
  • 主题和页面构建器更新后重点检查页面
  • WooCommerce、会员、支付类网站尽量先在测试站更新
  • 更新后检查首页、文章页、表单、结账页、后台登录

至少每月检查一次后台。

如果是企业官网、询盘站、商城,建议每周看一次。

推荐组合

WordPress 安全组合工作流

博客、企业官网、外贸展示站

  • Wordfence Security 或 Kadence Security 二选一
  • UpdraftPlus 或主机自动备份
  • 管理员开启 2FA
  • 删除不用插件和主题
  • 开启 SSL 和防火墙
  • 关闭后台文件编辑器

WooCommerce 商城、会员站

  • 管理员、店铺管理员必须 2FA
  • 订单、支付、会员插件保持更新
  • 每天自动备份数据库
  • 正式站不要直接测试新插件
  • 更新前先备份或上测试站

外贸询盘网站

  • 联系表单加反垃圾机制
  • 后台账号不要多人共用
  • 表单邮件定期测试
  • 服务器放在客户访问稳定的地区
  • 不用破解主题和插件

最后检查清单

发布或维护网站时,直接对照这份清单:

  • 管理员不是 admin
  • 管理员开启 2FA
  • 密码不复用
  • 安装一款主力安全插件
  • 开启登录失败限制
  • 配置自动备份
  • 备份有异地副本
  • 测试过恢复流程
  • 删除不用插件和主题
  • 不用破解插件和主题
  • WordPress、主题、插件保持更新
  • SSL 正常
  • 数据库不暴露公网
  • 服务器防火墙已开启
  • 不长期启用 File Manager 插件
  • 已关闭后台文件编辑器

WordPress 安全不用做得花哨。真正有效的做法很朴素:

少装插件,及时更新,账号加固,备份可恢复,服务器权限收紧。

类似文章

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注