WordPress คือ CMS ที่ถูกโจมตีมากที่สุดในโลก ไม่ใช่เพราะไม่ปลอดภัย แต่เพราะความนิยมสูง บอทสแกนหา WordPress ไซต์ตลอดเวลาเพื่อหาช่องโหว่ cPGuard มีโมดูลเฉพาะสำหรับ WordPress ที่ทำงานที่ระดับเซิร์ฟเวอร์ ครอบคลุมการปกป้องทุกมิติ
cPGuard ทำงานก่อน WordPress โหลด — มัลแวร์หลายประเภทถูกตรวจพบและบล็อกก่อนที่ PHP จะแม้แต่รัน WordPress ทำให้มีประสิทธิภาพสูงกว่า Security Plugin ที่ทำงานภายใน WordPress
WordPress Core File Integrity
หนึ่งในวิธีที่ Hacker อยู่บนเซิร์ฟเวอร์ได้นานโดยไม่ถูกจับคือการแก้ไขไฟล์ Core ของ WordPress เช่น wp-login.php หรือ wp-includes/functions.php เพื่อฝัง Backdoor cPGuard ใช้ระบบ Core Checksum ตรวจสอบ Hash ของไฟล์ Core ทุกไฟล์เทียบกับ Checksum ทางการจาก WordPress.org
เมื่อพบความแตกต่าง cPGuard แจ้งเตือนและสามารถดาวน์โหลดไฟล์ต้นฉบับที่สะอาดจาก WordPress CDN มาแทนที่อัตโนมัติ โดยไม่กระทบ Theme, Plugin หรือ Database — กู้คืน Core WordPress ได้ภายในไม่กี่วินาที
CVE Plugin และ Theme Vulnerability Scanning
Plugin และ Theme ที่ล้าสมัยคือช่องโหว่อันดับหนึ่งของ WordPress ไซต์ cPGuard ใช้ข้อมูล CVE (Common Vulnerabilities and Exposures) ตรวจว่า Plugin และ Theme ที่ติดตั้งมีช่องโหว่ที่รู้จักหรือไม่:
- แจ้งเตือน Admin ทาง Email เมื่อพบ Plugin/Theme มีช่องโหว่ CVE
- ตั้งค่าให้บังคับอัปเดตอัตโนมัติได้เพื่อปิดช่องโหว่ทันที
- ครอบคลุม WordPress Core, Plugin อย่างเป็นทางการ และ Theme ยอดนิยม
WAF Rules เฉพาะ WordPress
cPGuard WAF มี Rule เฉพาะ WordPress ที่ออกแบบมาสำหรับ Attack Pattern ที่บอทใช้โจมตี WordPress โดยเฉพาะ:
- XML-RPC Amplification Block — ปิดการโจมตีผ่าน xmlrpc.php ที่ทดสอบรหัสผ่านหลายร้อยชุดต่อ Request
- REST API Protection — ป้องกัน Unauthorized Access ผ่าน WordPress REST API
- wp-admin Path Traversal — บล็อก Path Traversal ผ่าน Admin URL
- Plugin Upload Shell — ป้องกันการอัปโหลด Malicious Plugin ที่มี Web Shell
WordPress Database Scanner
มัลแวร์หลายประเภทฉีดเข้าไปใน MySQL Database แทนที่จะแก้ไฟล์ PHP ทำให้หลายระบบตรวจไม่พบ cPGuard มีโมดูล Database Scanner ที่ตรวจ:
wp_posts— Spam Link และ Phishing Content ใน Post Bodywp_options— Redirect Script ใน siteurl, home URL หรือ Widget HTMLwp_users— Admin Account ที่ซ่อนไว้หรือสร้างโดยไม่ได้รับอนุญาตwp_usermeta— Backdoor Credential ที่ฝังใน User Meta
Brute Force Protection สำหรับ WordPress
cPGuard ป้องกัน WordPress Login ผ่านสองช่องทางหลัก:
wp-login.php — DNS-based CAPTCHA
แทนที่จะให้บอทโจมตีหน้า Login โดยตรง cPGuard Redirect ไปยัง CAPTCHA Server ก่อน บอทที่แก้ CAPTCHA ไม่ได้โดนบล็อกที่นั่น ลด Load บนเซิร์ฟเวอร์ได้มาก
WP-Cron Optimization
WordPress WP-Cron ที่ทำงานผิดปกติหรือถูกใช้ในทางที่ผิดเป็นแหล่งปัญหาด้านประสิทธิภาพและความปลอดภัย cPGuard มีโมดูล WP-Cron Optimization ที่ตรวจสอบและปรับ Cron Job ให้ทำงานปกติ ป้องกันการใช้ Cron ในทางที่ผิดเพื่อรัน Malicious Script
คำถามที่พบบ่อย (FAQ)
cPGuard WordPress Core Checksum คืออะไร
ระบบตรวจสอบว่าไฟล์ Core ของ WordPress ตรงกับ Checksum อย่างเป็นทางการจาก WordPress.org ถ้าไฟล์ถูกแก้ไข cPGuard ตรวจพบและสามารถดาวน์โหลดไฟล์ต้นฉบับที่สะอาดมาแทนที่อัตโนมัติ
cPGuard ตรวจช่องโหว่ Plugin ได้ไหม
ได้ — โมดูล CMS Threats ใช้ข้อมูล CVE ตรวจว่า Plugin, Theme หรือ WordPress Core ที่ติดตั้งมีช่องโหว่ที่รู้จักหรือไม่ และแจ้งเตือนหรือบังคับอัปเดตอัตโนมัติ
cPGuard ต่างจาก Wordfence อย่างไร
cPGuard ทำงานที่ระดับเซิร์ฟเวอร์ ปกป้องทุกไซต์บนเซิร์ฟเวอร์พร้อมกัน ไม่ต้องติดตั้ง Plugin แยกแต่ละไซต์ ส่วน Wordfence เป็น WordPress Plugin ที่ติดตั้งต่อไซต์ cPGuard มีข้อได้เปรียบตรงที่ตรวจจับมัลแวร์ก่อนที่ WordPress จะโหลดด้วยซ้ำ
ถ้า WordPress Core ถูกแก้ cPGuard กู้คืนได้ไหม
ได้ — cPGuard ดาวน์โหลด Core File ต้นฉบับที่สะอาดจาก WordPress.org CDN โดยตรงและแทนที่ไฟล์ที่ถูกแก้ โดยไม่กระทบ Theme, Plugin หรือ Database ของเว็บ
WordPress Database Scanner ตรวจอะไรบ้าง
ตรวจ wp_posts (Spam Link, Phishing Content), wp_options (Malicious redirect ใน siteurl/home/widgets), wp_users (Hidden Admin Account), และ wp_usermeta สำหรับ Backdoor Credential
Hosting AsiaGB ปกป้อง WordPress ด้วย cPGuard
AsiaGB ติดตั้ง cPGuard บนเซิร์ฟเวอร์ทุกตัว WordPress ของคุณได้รับการปกป้องครบวงจรตั้งแต่วันแรก บน SSD เริ่มต้น 500 บาท/ปี
ดูแพ็กเกจ Hosting