WordPress占了全球四成以上的网站份额,也是黑客最喜欢下手的目标。别指望装了Wordfence插件就万事大吉,插件只是其中一环。我按重要程度给你排一份2026版加固清单,照着做一遍,能挡住绝大多数扫描和爆破攻击。
第一步,登录入口。后台地址别用默认的wp-admin,装个插件或者改.htaccess都能换,再给登录页加个验证码或者两步验证。暴力破解是攻击者最常用的手段,一天能试几千次密码,把入口藏起来加个锁,这个门就堵住了一大半。
第二步,用户和密码。删掉默认的admin账号,新建一个别的名字的管理员。密码至少14位,字母数字符号混着来,别用生日和公司名。服务器上那些一年没登录的僵尸账号,直接删。权限上坚持最小化:谁只需要发文章就给编辑角色,别一上来全给管理员。
第三步,文件权限。网站目录的权限要收紧:文件644,目录755,wp-config.php这种敏感文件设成600或者640。很多站被黑,不是被攻破的,是权限太松,任何脚本都能写文件。在宝塔面板里选中目录,权限管理一改就完事。
第四步,禁用危险功能。后台设置里把文件编辑关掉,防止黑客通过编辑器改主题文件;XML-RPC这个老接口(wp-login.php同目录的xmlrpc.php)没用到就禁了,它常被用来放大暴力破解和DDoS。代码级的可以在wp-config.php里加两行define。
第五步,插件和主题只留必要的。每多一个插件就多一个被攻击的面,不用的直接删除,别只停用。更新及时打,很多攻击就是利用旧版本的已知漏洞,插件和WordPress本体都要保持在最新。
第六步,服务器层面。宝塔面板开启防火墙,把SSH端口改掉,数据库不要用root远程连接。有预算的上个CDN,Cloudflare免费版能帮你挡住大量恶意流量,还能隐藏真实IP。
第七步,备份。安全加固做得再好,也要做好最坏打算。文件每周全量备份,数据库每天备份,保留最近7天的版本,存到异地或者对象存储。真被黑了,清不干净就直接恢复,比跟黑客斗法省心。
最后说句实在话:没有绝对的安全,加固是降低风险而不是消灭风险。这套清单走一遍大概两三个小时,之后每月花十分钟检查一次有没有新漏洞通告就行。网站出事最贵的从来不是修复,是停摆那几天的流量和信任损失。
标签: WordPress安全 网站加固 安全配置 防入侵 网站防护
还木有评论哦,快来抢沙发吧~