WordPress安全加固清单:10条配置防住99%的自动化攻击

更新、登录防护、文件权限三层面安全清单
发布于
5

WordPress是全球使用最广泛的建站程序,也是黑客最热衷攻击的目标——据统计,80%的WordPress被黑是因为过期的插件和主题。本文是一份WordPress安全加固清单,每条都是具体的操作。

一、核心程序安全

  • 自动更新:开启WordPress核心自动更新(小版本自动打安全补丁),插件和主题的手动更新至少每月检查一次;
  • 删掉不用的插件和主题:不用的插件即使停用也可能存在漏洞被利用,直接删掉;
  • 使用可信来源:只从WordPress官方插件库和可信开发者处安装插件。

二、登录安全

  • 改默认登录地址:默认的/wp-admin和/wp-login.php是暴力破解的第一目标,用插件(如WPS Hide Login)改掉;
  • 限制登录尝试:安装Limit Login Attempts插件,5次输错密码封IP 1小时;
  • 双重认证:管理员账号开启2FA(Google Authenticator),即使密码泄露也无法登录;
  • 禁用xmlrpc.php:这个文件用于远程发布和Pingback,但也是暴力破解和DDoS放大攻击的入口。如果不用Jetpack等需要xmlrpc的插件,直接禁掉。

三、文件权限与防护

  • wp-config.php上移一层:把wp-config.php移到WordPress根目录的上一级目录,WordPress会自动找到它——这样即使网站被黑,配置文件不会直接暴露;
  • 禁止目录浏览:在.htaccess或Nginx配置里禁止列出目录文件;
  • 禁用文件编辑:在wp-config.php中加入define('DISALLOW_FILE_EDIT', true),禁止后台在线编辑主题和插件文件。

四、关键配置

# wp-config.php 安全配置
define('DISALLOW_FILE_EDIT', true);    // 禁用在线文件编辑
define('WP_AUTO_UPDATE_CORE', true);    // 自动更新核心
define('FORCE_SSL_ADMIN', true);       // 强制后台HTTPS

# .htaccess 防护
<Files wp-config.php>
order allow,deny
deny from all
</Files>

总结

WordPress安全的优先级:更新(自动更新+插件维护)> 登录防护(改地址+限制尝试+2FA)> 文件权限(禁目录浏览+禁文件编辑)。前三条做完了就能防住大部分自动化攻击。更多安全工具看极跃IP资源导航

常见问题(FAQ)

WordPress安全最该做的三条是什么?
三条最关键的:开启自动更新(小版本安全补丁)、改掉默认登录地址(/wp-admin变自定义路径)、限制登录尝试次数(5次错就封IP)。做完这三条就能防住大部分自动化攻击。
WordPress的xmlrpc.php一定要禁用吗?
不是必须,但强烈建议。xmlrpc.php如果不用于Jetpack等关联应用,它就是暴力破解登录密码和DDoS放大攻击的入口。直接在Nginx配置里拒绝访问/xmlrpc.php。
WordPress怎么隐藏wp-config.php?
把wp-config.php移到WordPress根目录的上一级。WordPress会自动找到它。这样网站目录即使被黑,配置文件也不会直接暴露数据库密码等敏感信息。

本文由作者原创/授权发布于极跃圈(jiyueip.com)未经许可,禁止转载。题图来自Unsplash,基于CC0协议。

声明:极跃圈(JIYUEIP.com)内网友所发表的所有内容及言论仅代表其本人,并不反映任何极跃圈(JIYUEIP.com)之意见及观点。

0 讨论
热门最新
总结
暂无总结
0 / 600