WordPress 安全防护怎么做?后台、插件和服务器该做什么
更新于:
WordPress 安全不是装一个插件就结束。真正容易出问题的是这些地方:
- 管理员账号弱
- 插件和主题长期不更新
- 后台被暴力登录
- 服务器权限太宽
- 没有可恢复的备份
- 随便安装破解插件、破解主题
- 长期启用高权限文件管理插件
账号守住,插件管住,备份做好,服务器收紧。
先做这 8 件事
| 要做什么 | 直接方案 |
|---|---|
| 管理员账号 | 不用 admin,强密码,单独账号 |
| 登录保护 | 开启 2FA,限制失败登录次数 |
| 插件主题 | 少装,常更,删除不用的 |
| 备份 | 数据库和文件都备份,至少一份异地备份 |
| 文件权限 | 不长期启用 File Manager 类插件 |
| 后台编辑 | 关闭主题、插件文件编辑器 |
| 服务器 | 开 SSL、防火墙,数据库不暴露公网 |
| 更新维护 | 更新前备份,更新后检查页面和表单 |
最关键的三件事:
- 给管理员开启 2FA
- 安装一款主力安全插件
- 配好自动备份,并测试能恢复
WordPress 后台:先堵住登录入口
WordPress 默认登录地址很容易被扫描,新站也一样。
/wp-admin/
/wp-login.php
后台先做这些:
- 管理员用户名不要用
admin - 管理员密码不要和邮箱、主机、服务器共用
- 管理员必须开启 2FA
- 不同人员用不同账号,不要共用管理员
- 写文章的人给作者或编辑权限,不给管理员
- 外包临时账号用完就删除或降权
公开作者名也不要等于后台登录用户名。到 用户 -> 个人资料 -> 公开显示为,改成品牌名、笔名或昵称。
安全插件:一款主力就够
安全插件不是越多越好。多款安全插件同时处理防火墙、扫描、登录限制,容易重复拦截、拖慢后台、互相冲突。
原则:一款主力安全插件 + 一款备份方案。
方案一:Wordfence Security
重点功能:
- 登录限制
- 防火墙
- 恶意文件扫描
- 文件变更检查
- 2FA
- 安全提醒
启用后重点做:
- 开启 2FA
- 开启登录失败限制
- 定期扫描
- 优先处理高危提醒
不要看到扫描提示就乱删文件。先看风险等级。
方案二:Kadence Security
Kadence Security 以前也常被称为 iThemes Security / Solid Security。它适合做后台加固、登录保护和用户安全策略。
重点功能:
- 登录保护
- 2FA
- 用户安全策略
- 文件变更检测
- 基础加固
Wordfence 和 Kadence Security 选一个就行,不要两个都装。
只想限制登录:Limit Login Attempts Reloaded
网站很小、不想装完整安全插件时,可以先装登录限制插件。它解决一个问题:防止别人反复撞后台密码。
建议设置:
- 失败几次后锁定 IP
- 锁定时间不要太短
- 开启异常登录提醒
- 白名单只加确定可靠的 IP
如果 Wordfence 或 Kadence Security 已经启用登录限制,就不需要再装它。
备份:比安全插件更重要
安全插件挡不住所有问题。插件冲突、误删文件、更新失败、服务器故障、恶意入侵,最后都要靠备份恢复。
备份至少包括:
- 数据库
wp-content/uploads/- 主题
- 插件
wp-config.php
可选方案:
- UpdraftPlus
- 主机自带自动备份
- 服务器快照
- 云存储异地备份
最低要求:
- 不只存在同一台服务器上
- 重要更新前手动备份
- 至少保留最近几份备份
- 测试过恢复流程
不能恢复的备份,等于没有备份。
插件和主题:风险主要在这里
风险主要在插件和主题。直接规则:
- 不用破解主题
- 不用破解插件
- 不装来源不明的模板包
- 删除停用且不用的插件
- 删除不用的主题,只保留当前主题和一个默认备用主题
- 替换长期不更新的插件
- 功能重复的插件只留一个
插件越多,维护成本越高。普通博客、企业站、外贸站,插件少一点,反而更稳。
文件管理插件:不要长期启用
File Manager 类插件很方便,也很危险。它通常可以在 WordPress 后台直接编辑、上传、删除网站文件。
风险:管理员账号被盗,或插件本身有漏洞,攻击者就可能直接改网站文件。
建议:
- 平时不要安装整站文件管理插件
- 真要用,用完立刻停用并删除
- 改文件优先用主机文件管理器、SFTP 或 Git
- 正式站不要直接改核心文件
- 改之前先备份
如果只是整理图片、PDF、视频,用媒体库或媒体库文件夹插件,不要用整站 File Manager 插件。
WordPress 后台还要关掉这个功能
WordPress 后台不建议直接编辑主题和插件文件。在 wp-config.php 加:
define( 'DISALLOW_FILE_EDIT', true );
作用:后台不能直接编辑主题和插件文件,管理员账号被盗后的破坏面更小。
如果你想进一步禁止后台安装、更新主题和插件,可以加:
define( 'DISALLOW_FILE_MODS', true );
但它会影响正常更新。多数网站先用第一条就够。
服务器后台:把权限收紧
WordPress 后台安全只是第一层。服务器后台也要收紧。
SSL 和 HTTPS
必须开启 HTTPS。检查:
- SSL 证书有效
http://自动跳转https://- WordPress 地址和站点地址都是
https:// - 页面没有混合内容报错
到 设置 -> 常规,检查 WordPress 地址和站点地址。
防火墙和端口
普通 WordPress 网站通常只需要开放:
80 HTTP
443 HTTPS
22 SSH
建议:
- 数据库端口不要开放公网
- SSH 尽量限制 IP
- SSH 优先用密钥登录
- 不要长期开放临时调试端口
- 主机面板能开 Web 防火墙就开
数据库
数据库只给网站访问,不要暴露给公网。建议:
- 数据库使用强密码
- 单独数据库用户
- 不给不必要的远程访问权限
- 定期备份数据库
- 搬家或调试后关闭临时远程权限
文件权限
不要为了省事把目录权限改成 777。重点:
wp-config.php要保护好- 上传目录允许上传文件,但不应该执行 PHP
- 不要给整个网站目录过宽权限
- 权限问题不懂时,优先问主机商或技术人员
更新:别拖,也别裸奔更新
长期不更新是风险。直接在正式站乱更新,也可能出事故。稳妥做法:
- 更新前备份
- 先更新小插件,再更新大插件
- 主题和页面构建器更新后重点检查页面
- WooCommerce、会员、支付类网站尽量先在测试站更新
- 更新后检查首页、文章页、表单、结账页、后台登录
至少每月检查一次后台。
如果是企业官网、询盘站、商城,建议每周看一次。
推荐组合
博客、企业官网、外贸展示站
- Wordfence Security 或 Kadence Security 二选一
- UpdraftPlus 或主机自动备份
- 管理员开启 2FA
- 删除不用插件和主题
- 开启 SSL 和防火墙
- 关闭后台文件编辑器
WooCommerce 商城、会员站
- 管理员、店铺管理员必须 2FA
- 订单、支付、会员插件保持更新
- 每天自动备份数据库
- 正式站不要直接测试新插件
- 更新前先备份或上测试站
外贸询盘网站
- 联系表单加反垃圾机制
- 后台账号不要多人共用
- 表单邮件定期测试
- 服务器放在客户访问稳定的地区
- 不用破解主题和插件
最后检查清单
发布或维护网站时,直接对照这份清单:
- 管理员不是
admin - 管理员开启 2FA
- 密码不复用
- 安装一款主力安全插件
- 开启登录失败限制
- 配置自动备份
- 备份有异地副本
- 测试过恢复流程
- 删除不用插件和主题
- 不用破解插件和主题
- WordPress、主题、插件保持更新
- SSL 正常
- 数据库不暴露公网
- 服务器防火墙已开启
- 不长期启用 File Manager 插件
- 已关闭后台文件编辑器
WordPress 安全不用做得花哨。真正有效的做法很朴素:
少装插件,及时更新,账号加固,备份可恢复,服务器权限收紧。