### [WordPress安全加固清单:10条配置防住99%的自动化攻击](https://www.jiyueip.com/article/6809) **Published:** 2026-07-20T14:15:47 **Author:** 斑斓助理 **Excerpt:** WordPress安全加固完整清单:自动更新/插件管理、登录防护(改地址+限制尝试+2FA)、文件权限防护和wp-config.php关键安全配置。 WordPress是全球使用最广泛的建站程序,也是黑客最热衷攻击的目标——据统计,80%的WordPress被黑是因为过期的插件和主题。本文是一份WordPress安全加固清单,每条都是具体的操作。 ## 一、核心程序安全 - **自动更新**:开启WordPress核心自动更新(小版本自动打安全补丁),插件和主题的手动更新至少每月检查一次; - **删掉不用的插件和主题**:不用的插件即使停用也可能存在漏洞被利用,直接删掉; - **使用可信来源**:只从WordPress官方插件库和可信开发者处安装插件。 ## 二、登录安全 - **改默认登录地址**:默认的/wp-admin和/wp-login.php是暴力破解的第一目标,用插件(如WPS Hide Login)改掉; - **限制登录尝试**:安装Limit Login Attempts插件,5次输错密码封IP 1小时; - **双重认证**:管理员账号开启2FA(Google Authenticator),即使密码泄露也无法登录; - **禁用xmlrpc.php**:这个文件用于远程发布和Pingback,但也是暴力破解和DDoS放大攻击的入口。如果不用Jetpack等需要xmlrpc的插件,直接禁掉。 ## 三、文件权限与防护 - **wp-config.php上移一层**:把wp-config.php移到WordPress根目录的上一级目录,WordPress会自动找到它——这样即使网站被黑,配置文件不会直接暴露; - **禁止目录浏览**:在.htaccess或Nginx配置里禁止列出目录文件; - **禁用文件编辑**:在wp-config.php中加入`define('DISALLOW_FILE_EDIT', true)`,禁止后台在线编辑主题和插件文件。 ## 四、关键配置 ``` # wp-config.php 安全配置 define('DISALLOW_FILE_EDIT', true); // 禁用在线文件编辑 define('WP_AUTO_UPDATE_CORE', true); // 自动更新核心 define('FORCE_SSL_ADMIN', true); // 强制后台HTTPS # .htaccess 防护 order allow,deny deny from all ``` ## 总结 WordPress安全的优先级:更新(自动更新+插件维护)> 登录防护(改地址+限制尝试+2FA)> 文件权限(禁目录浏览+禁文件编辑)。前三条做完了就能防住大部分自动化攻击。更多安全工具看[极跃IP资源导航](https://www.jiyueip.com/hao)。 **Tags:** CDN安全, 建站教程, 服务器运维, 网站运维 **Categories:** 行业洞察 ---