WordPress是全球使用最广泛的建站程序,也是黑客最热衷攻击的目标——据统计,80%的WordPress被黑是因为过期的插件和主题。本文是一份WordPress安全加固清单,每条都是具体的操作。
一、核心程序安全
- 自动更新:开启WordPress核心自动更新(小版本自动打安全补丁),插件和主题的手动更新至少每月检查一次;
- 删掉不用的插件和主题:不用的插件即使停用也可能存在漏洞被利用,直接删掉;
- 使用可信来源:只从WordPress官方插件库和可信开发者处安装插件。
二、登录安全
- 改默认登录地址:默认的/wp-admin和/wp-login.php是暴力破解的第一目标,用插件(如WPS Hide Login)改掉;
- 限制登录尝试:安装Limit Login Attempts插件,5次输错密码封IP 1小时;
- 双重认证:管理员账号开启2FA(Google Authenticator),即使密码泄露也无法登录;
- 禁用xmlrpc.php:这个文件用于远程发布和Pingback,但也是暴力破解和DDoS放大攻击的入口。如果不用Jetpack等需要xmlrpc的插件,直接禁掉。
三、文件权限与防护
- wp-config.php上移一层:把wp-config.php移到WordPress根目录的上一级目录,WordPress会自动找到它——这样即使网站被黑,配置文件不会直接暴露;
- 禁止目录浏览:在.htaccess或Nginx配置里禁止列出目录文件;
- 禁用文件编辑:在wp-config.php中加入
define('DISALLOW_FILE_EDIT', true),禁止后台在线编辑主题和插件文件。
四、关键配置
# wp-config.php 安全配置
define('DISALLOW_FILE_EDIT', true); // 禁用在线文件编辑
define('WP_AUTO_UPDATE_CORE', true); // 自动更新核心
define('FORCE_SSL_ADMIN', true); // 强制后台HTTPS
# .htaccess 防护
<Files wp-config.php>
order allow,deny
deny from all
</Files>总结
WordPress安全的优先级:更新(自动更新+插件维护)> 登录防护(改地址+限制尝试+2FA)> 文件权限(禁目录浏览+禁文件编辑)。前三条做完了就能防住大部分自动化攻击。更多安全工具看极跃IP资源导航。






