
WordPress เป็น CMS ที่ได้รับความนิยมสูงสุดในโลก ครองส่วนแบ่งกว่า 43% ของเว็บไซต์ทั้งหมดบนอินเทอร์เน็ต ความนิยมนี้เองที่ทำให้มันกลายเป็นเป้าหมายอันดับหนึ่งของ hacker และ bot อัตโนมัติทุกประเภท เมื่อใช้งานบน Shared Hosting ความเสี่ยงยิ่งเพิ่มขึ้นจากธรรมชาติของสภาพแวดล้อมที่ใช้ทรัพยากรร่วมกัน
บทความนี้คือคู่มือฉบับสมบูรณ์สำหรับปี 2026 ที่จะพาคุณผ่านทุกขั้นตอนการป้องกัน WordPress บน Shared Hosting ตั้งแต่การทำความเข้าใจความเสี่ยง ไปจนถึงการตั้งค่า cPGuard, File Permission, 2FA Login, ซ่อน wp-login.php, WordPress Salts, การปิด Directory Listing และการอัพเดทระบบอย่างสม่ำเสมอ เพื่อให้เว็บไซต์ของคุณมีความปลอดภัยสูงสุดในปีนี้
✅ AsiaGB Hosting ติดตั้ง cPGuard Security Suite ให้ฟรีทุกแพ็กเกจ — ลูกค้าไม่ต้องซื้อหรือติดตั้งเพิ่มเติม ระบบสแกนมัลแวร์และ WAF ทำงานตลอด 24 ชั่วโมงทันทีที่เปิดใช้งาน Hosting บน DirectAdmin
ทำไม WordPress บน Shared Hosting ถึงเสี่ยงกว่า VPS
หลายคนเลือก Shared Hosting เพราะราคาถูกและใช้งานง่าย แต่สิ่งสำคัญที่ต้องเข้าใจคือ Shared Hosting มีลักษณะเฉพาะที่ส่งผลต่อความปลอดภัยแตกต่างจาก VPS อย่างมีนัยสำคัญ การรู้จักความแตกต่างนี้ช่วยให้เตรียมรับมือได้ถูกจุด
ลักษณะเฉพาะของ Shared Hosting ที่ควรทราบ
บน Shared Hosting ผู้ใช้หลายรายใช้งานเซิร์ฟเวอร์เดียวกัน หาก account อื่นบนเซิร์ฟเวอร์ถูกโจมตีและมีมัลแวร์ฝังอยู่ มัลแวร์นั้นอาจพยายามแพร่กระจายไปยัง account อื่น ๆ ผ่านกระบวนการที่เรียกว่า Cross-Site Contamination ซึ่งเกิดขึ้นเมื่อ PHP process มีสิทธิ์อ่านไฟล์ข้ามไดเรกทอรีได้ในกรณีที่ PHP ไม่ได้รัน sandbox อย่างเคร่งครัด
นอกจากนี้ บน Shared Hosting มักไม่สามารถปรับแต่ง PHP Configuration ได้อย่างอิสระเท่ากับ VPS ทำให้การเปิดหรือปิดฟังก์ชัน PHP บางตัวที่เป็นช่องโหว่ เช่น allow_url_fopen หรือ exec() ต้องอาศัยการตั้งค่าผ่านไฟล์ php.ini หรือ .htaccess ในระดับ user แทน ซึ่งยังสามารถทำได้แต่ต้องรู้วิธี
ข้อดีด้านความปลอดภัยของ Shared Hosting ที่มักถูกมองข้าม
แม้จะมีความเสี่ยงเฉพาะตัว แต่ Shared Hosting ที่ดีอย่าง AsiaGB มีข้อดีด้านความปลอดภัยที่ VPS แบบ self-managed มักขาด ได้แก่:
- cPGuard Security Suite ฟรี — ทำงานระดับ server เฝ้าระวังทุก account พร้อมกัน ไม่ต้องตั้งค่าเอง
- Automatic Backup — ทีมงาน hosting ดูแล backup ให้เป็นประจำ ไม่ต้องกังวลเรื่องนี้
- Server-Level Firewall — กรอง traffic อันตรายก่อนถึง application ของคุณในระดับ network
- OS Patching อัตโนมัติ — ไม่ต้องดูแล OS security update เอง ต่างจาก VPS ที่ต้องจัดการทุกอย่างเอง
- DirectAdmin Access Controls — จัดการสิทธิ์ผู้ใช้ผ่าน DirectAdmin ที่มี security layer ในตัว รวมถึง PHP configuration ต่อ domain
สรุปคือ Shared Hosting มีความเสี่ยงเฉพาะตัวที่ควรจัดการ แต่ก็มีระบบป้องกันระดับ server ที่ครอบคลุมอยู่แล้ว การรู้จักใช้ทั้งสองส่วนนี้ให้เป็นประโยชน์คือกุญแจสำคัญของบทความนี้
cPGuard: ระบบ Security ที่ AsiaGB Hosting มีให้ฟรี
cPGuard คือ Security Suite ระดับ Enterprise สำหรับ Web Hosting โดยเฉพาะ ทำงานที่ระดับ Server และ OS โดยตรง ไม่ใช่ Plugin WordPress ที่ทำงานบน PHP Layer ซึ่งหมายความว่า cPGuard ป้องกันได้แม้กระทั่งในกรณีที่ WordPress เองถูก compromise แล้ว เพราะมันทำงานอยู่ลึกกว่า Application Layer ที่ hacker เข้าถึงได้ผ่านช่องโหว่ของ CMS
ฟีเจอร์หลักของ cPGuard ที่ช่วยปกป้อง WordPress
Malware Scanner & Auto-Cleaner
สแกนไฟล์ทุกไฟล์บนเซิร์ฟเวอร์แบบ real-time ตรวจจับมัลแวร์ web shell obfuscated PHP code และ phishing page แล้ว quarantine อัตโนมัติโดยไม่ต้องรอให้ admin สั่งการ
Web Application Firewall (WAF)
กรอง HTTP request อันตรายป้องกัน SQL Injection, Cross-Site Scripting (XSS), Local File Inclusion (LFI) และ Remote File Inclusion (RFI) ก่อนที่ request จะถึง WordPress
Brute Force Protection
ตรวจจับการ login ผิดซ้ำ ๆ และบล็อก IP อัตโนมัติ ครอบคลุมทั้ง wp-admin, DirectAdmin Panel, FTP และ phpMyAdmin ทั้งหมดในคราวเดียว
Outbound Spam Prevention
ป้องกันไม่ให้เว็บไซต์ของคุณถูกใช้ส่ง spam email อันเป็นผลมาจากมัลแวร์ที่อาจฝังตัวอยู่บน hosting account โดยที่เจ้าของไม่ทราบ
วิธีตรวจสอบสถานะ cPGuard ผ่าน DirectAdmin
หาก Hosting ของคุณอยู่กับ AsiaGB สามารถตรวจสอบและดูรายงาน cPGuard ได้ผ่าน DirectAdmin โดยไม่ต้องใช้เครื่องมือภายนอกใด ๆ:
💡 cPGuard ทำงานในพื้นหลังตลอดเวลา — ไม่จำเป็นต้องเปิดใช้งานเองหรือรันสแกนด้วยตนเองทุกวัน ระบบจะ scan อัตโนมัติและแจ้งเตือนทางอีเมลหากพบสิ่งผิดปกติในไฟล์ของคุณโดยอัตโนมัติ
ตั้งค่า File Permission ที่ถูกต้องสำหรับ WordPress (755/644)
File Permission เป็นหนึ่งในการตั้งค่าพื้นฐานที่สำคัญที่สุดสำหรับความปลอดภัยของ WordPress บน Shared Hosting การตั้ง Permission ผิดประเภทอาจทำให้ไฟล์สำคัญถูกแก้ไขโดยไม่ได้รับอนุญาต หรือในทางตรงข้ามทำให้ WordPress ทำงานผิดพลาดและแสดง error ได้
ระบบ Permission ของ Linux คืออะไร
ในระบบ Linux ทุกไฟล์และโฟลเดอร์มี Permission ที่กำหนดว่าใครทำอะไรได้บ้าง โดยแสดงเป็นตัวเลข 3 หลักที่เรียกว่า Octal Notation:
- หลักแรก — สิทธิ์ของ Owner (เจ้าของ account ที่สร้างไฟล์)
- หลักที่สอง — สิทธิ์ของ Group (กลุ่ม user ที่ Owner กำหนด)
- หลักที่สาม — สิทธิ์ของ Others (ทุกคนที่เหลือที่ไม่ใช่ Owner หรือ Group)
แต่ละหลักคือผลรวมของ: Read=4, Write=2, Execute=1 ดังนั้น 7=rwx (อ่าน+เขียน+รัน), 5=rx (อ่าน+รัน), 4=r (อ่านอย่างเดียว) ตัวอย่างเช่น 755 หมายถึง Owner ทำได้ทุกอย่าง (7=4+2+1) ส่วน Group และ Others อ่านและ Execute ได้แต่ไม่สามารถแก้ไขได้ (5=4+1)
ตาราง Permission มาตรฐานสำหรับ WordPress
| ประเภท | Permission ที่ถูกต้อง | ตัวอย่าง Path | เหตุผล |
|---|---|---|---|
| โฟลเดอร์ทั่วไป | 755 | /wp-content/, /wp-includes/ | Owner เขียนได้ Others อ่าน+execute เท่านั้นเพื่อเข้าถึง directory |
| ไฟล์ทั่วไป | 644 | *.php, *.js, *.css | Owner เขียนได้ Others อ่านได้อย่างเดียว ไม่สามารถแก้ไขได้ |
| wp-config.php | 600 | wp-config.php | เฉพาะ Owner เท่านั้นที่อ่าน/เขียนได้ ปกป้อง DB credentials |
| .htaccess | 644 | .htaccess | Apache ต้องอ่านได้ แต่ไม่ควรให้ทุกคนเขียนได้ |
| โฟลเดอร์ uploads | 755 | /wp-content/uploads/ | WordPress ต้องเขียนรูปภาพได้ แต่ PHP execute ไม่ควรอนุญาต |
| Permission อันตราย | 777 | ห้ามใช้กับไฟล์ PHP | ทุกคนเขียนและรัน PHP ได้ เป็นช่องโหว่ร้ายแรงบน shared server |
วิธีตั้ง Permission ผ่าน File Manager ใน DirectAdmin
หากคุณมี SSH Access สามารถใช้คำสั่ง find แบบ recursive ด้านล่างเพื่อตั้ง permission ทั้ง site ในครั้งเดียว:
find /home/user/public_html -type d -exec chmod 755 {} \;
find /home/user/public_html -type f -exec chmod 644 {} \;
chmod 600 /home/user/public_html/wp-config.php
⚠️ ข้อควรระวัง: อย่าตั้ง Permission ทุกอย่างเป็น 777 แม้จะทำให้ "ปัญหาทุกอย่างหาย" ชั่วคราว เพราะนั่นหมายความว่า PHP script ของผู้อื่นบนเซิร์ฟเวอร์อาจเขียนทับไฟล์ของคุณได้โดยตรง เปิดช่องให้โจมตีได้ง่าย
ป้องกัน WordPress Login หน้า wp-admin ด้วย 2FA และ Limit Login
หน้า wp-admin เป็นประตูหลักสู่เว็บไซต์ WordPress และเป็นเป้าหมายที่ bot โจมตีตลอดเวลา โดยเฉลี่ยเว็บ WordPress ทั่วไปจะได้รับ login attempt จาก bot หลายร้อยถึงหลายพันครั้งต่อวันโดยเจ้าของเว็บไม่รู้ตัวเลย การเสริมความปลอดภัยให้หน้า login จึงเป็นสิ่งที่ทำได้ง่ายแต่มีผลมหาศาล
Two-Factor Authentication (2FA) คืออะไรและทำงานอย่างไร
2FA หรือการยืนยันตัวตนสองขั้นตอน เพิ่มชั้นความปลอดภัยโดยต้องใช้ทั้งรหัสผ่าน และรหัส OTP จาก mobile app เช่น Google Authenticator หรือ Authy ในการ login ทุกครั้ง แม้ hacker จะรู้รหัสผ่านของคุณก็ยังเข้าไม่ได้หากไม่มีโทรศัพท์ของคุณที่สร้าง OTP ณ เวลานั้น เพราะ OTP เปลี่ยนทุก 30 วินาที
Plugin แนะนำสำหรับ 2FA และ Login Protection บน WordPress
- WP 2FA — รองรับ Google Authenticator, Authy และ Email OTP ตั้งค่าง่าย มี free tier เพียงพอสำหรับส่วนใหญ่
- Two Factor Authentication by David Anderson — น้ำหนักเบา ไม่มี bloatware ทำงานได้ดีและ reliable มาก
- Limit Login Attempts Reloaded — บล็อก IP ที่ login ผิดเกินจำนวนที่กำหนด ลด brute force ได้มากโดยไม่ต้องการทรัพยากรมาก
- Wordfence Security — รวม 2FA + Brute Force Protection + Firewall ในตัวเดียว เหมาะถ้าต้องการ all-in-one
เพิ่มชั้นป้องกัน wp-admin ด้วย HTTP Authentication
นอกจาก plugin ยังสามารถเพิ่มชั้นป้องกันหน้า wp-admin ด้วย HTTP Basic Authentication ผ่าน .htaccess ซึ่งจะถามรหัสผ่านก่อนที่ PHP ของ WordPress จะทำงานเลย ทำให้ bot ส่วนใหญ่ผ่านไม่ได้แม้จะรู้ URL login:
# สร้างไฟล์ .htaccess ในโฟลเดอร์ /wp-admin/ AuthType Basic AuthName "Admin Area - Authorized Access Only" AuthUserFile /home/yourusername/.htpasswd Require valid-user
แล้วสร้างไฟล์ .htpasswd ด้วยคำสั่ง: htpasswd -c /home/yourusername/.htpasswd yourusername แล้วใส่รหัสผ่านที่ต้องการสำหรับชั้นนี้
รหัสผ่านที่แข็งแกร่งคือพื้นฐานที่ขาดไม่ได้
ก่อนจะพูดถึงเครื่องมือขั้นสูง รหัสผ่านที่แข็งแกร่งคือสิ่งที่ต้องมีก่อนสิ่งอื่นใด รหัสผ่านที่ดีสำหรับ WordPress admin ต้องมีลักษณะดังนี้:
- ยาวอย่างน้อย 16 ตัวอักษรขึ้นไป ยิ่งยาวยิ่งปลอดภัย
- มีตัวเลข ตัวพิมพ์เล็ก ตัวพิมพ์ใหญ่ และอักขระพิเศษผสมกัน
- ไม่ใช้คำในพจนานุกรม ชื่อ วันเกิด หรือข้อมูลที่เดาได้จากโปรไฟล์สาธารณะ
- ใช้รหัสผ่านไม่ซ้ำกันในแต่ละบริการ ใช้ Password Manager เช่น Bitwarden หรือ 1Password ช่วยจัดการ
ซ่อนหน้า wp-login.php เปลี่ยน Login URL
URL เริ่มต้นของหน้า login WordPress คือ yourdomain.com/wp-login.php ซึ่ง bot ทุกตัวในโลกรู้จักและส่ง request โจมตีอัตโนมัติตลอดเวลา การเปลี่ยน URL นี้ให้เป็น URL ที่คาดเดาไม่ได้ช่วยลด noise จาก bot ได้อย่างมากโดยไม่ต้องลงทุนอะไรเพิ่มเลย เป็นวิธีที่ cost-effective ที่สุดในการลด brute force attempt
Plugin ยอดนิยมสำหรับเปลี่ยน Login URL
- WPS Hide Login — เปลี่ยน URL ได้โดยไม่ต้องแก้ core file ของ WordPress น้ำหนักเบามากไม่กระทบ performance
- Change wp-admin login — รองรับการ redirect เมื่อมีคนพยายามเข้า URL เดิมที่ถูกซ่อนแล้ว
- All In One WP Security and Firewall — มี rename login URL เป็นหนึ่งในฟีเจอร์หลาย ๆ อย่างพร้อมการตั้งค่าอื่น ๆ อีกมาก
บล็อก wp-login.php โดยตรงด้วย .htaccess
หากต้องการบล็อก direct access ไปยัง wp-login.php จาก IP นอกเหนือจาก IP ที่คุณไว้วางใจ สามารถเพิ่ม rule นี้ใน .htaccess ของ root WordPress ได้:
<Files wp-login.php> Order deny,allow Deny from all Allow from 203.0.113.100 </Files>
แทนที่ 203.0.113.100 ด้วย IP จริงของคุณ ซึ่งตรวจสอบได้ที่ whatismyip.com อย่างไรก็ตาม วิธีนี้ไม่เหมาะถ้า IP ของคุณเปลี่ยนบ่อย เช่น ใช้ ISP ที่ให้ Dynamic IP แบบ residential
💡 เคล็ดลับ: หลังเปลี่ยน URL login แล้ว ให้ bookmark URL ใหม่ไว้ทันที และแจ้งให้ผู้ใช้ทุกคนในเว็บทราบ URL ใหม่ด้วย หากลืม URL ใหม่ สามารถ deactivate plugin ผ่าน FTP โดยเปลี่ยนชื่อโฟลเดอร์ plugin ใน /wp-content/plugins/ เพื่อ disable ชั่วคราวได้
ตั้งค่า WordPress Salts และ Secret Keys ใหม่
WordPress ใช้ "Salts" และ "Secret Keys" ชุดหนึ่งในการเข้ารหัส cookie และ session ของผู้ใช้ทุกคนที่ login อยู่ ค่าเหล่านี้ถูกเก็บไว้ในไฟล์ wp-config.php หากเซิร์ฟเวอร์หรือ database เคยถูกเข้าถึงโดยไม่ได้รับอนุญาต การเปลี่ยน Salts ใหม่จะ invalidate session ทั้งหมดทันที บังคับให้ทุกคน logout และต้อง login ใหม่ด้วยรหัสผ่านจริง ทำให้ session ที่ถูก steal ไปด้วยใช้งานไม่ได้
ทำไมต้องเปลี่ยน Salts และควรเปลี่ยนเมื่อใด
- เมื่อสงสัยว่าเซิร์ฟเวอร์หรือ database ถูกโจมตีหรือมีการเข้าถึงที่ไม่ได้รับอนุญาต
- เมื่อรีเซ็ตรหัสผ่าน admin ทุกครั้งหลังเหตุการณ์ด้านความปลอดภัยไม่ว่าจะเล็กหรือใหญ่
- เมื่อย้าย Hosting หรือเปลี่ยน database ใหม่ทั้งหมด
- ทุก 6-12 เดือนเพื่อ rotate key อย่างสม่ำเสมอตาม security best practice
- หลังจากลบผู้ใช้ที่มีสิทธิ์สูงออกจากระบบ เพื่อให้แน่ใจว่า session เก่าของพวกเขาหมดอายุแล้ว
วิธีเปลี่ยน WordPress Salts ทีละขั้นตอน
# โครงสร้าง Salts ใน wp-config.php (ต้อง generate ค่าใหม่จาก WordPress API เสมอ)
define('AUTH_KEY', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('SECURE_AUTH_KEY', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('LOGGED_IN_KEY', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('NONCE_KEY', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('AUTH_SALT', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('SECURE_AUTH_SALT', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('LOGGED_IN_SALT', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('NONCE_SALT', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
ปิด Directory Listing ใน .htaccess
โดย default บน Apache server เมื่อเข้าถึง URL ที่เป็นโฟลเดอร์และไม่มีไฟล์ index.html หรือ index.php Apache จะแสดงรายชื่อไฟล์ทั้งหมดในโฟลเดอร์นั้นบนหน้าเบราว์เซอร์ ซึ่งเรียกว่า Directory Listing หรือ Directory Browsing
สิ่งนี้เป็นอันตรายมาก เพราะ hacker สามารถเห็นโครงสร้างไฟล์ทั้งหมดของเว็บไซต์คุณ รวมถึงไฟล์ backup ที่ลืมลบ, log file ที่มีข้อมูลสำคัญ, หรือไฟล์ที่ตั้งใจจะซ่อนจากสาธารณะ ซึ่งล้วนเป็นข้อมูลที่ hacker สามารถนำไปใช้วางแผนโจมตีต่อได้
วิธีปิด Directory Listing ด้วย .htaccess
เปิดไฟล์ .htaccess ที่ root ของ WordPress แล้วเพิ่มบรรทัดนี้เป็นบรรทัดแรก ๆ ของไฟล์:
Options -Indexes
เพียงบรรทัดเดียวนี้จะปิด Directory Listing ทั้ง site รวมถึง subdirectory ทุกตัวด้วย เพราะ Apache inherit rules จาก parent directory ลงมายัง subdirectory ทั้งหมด ง่ายและมีผลทันที
การตั้งค่า .htaccess เพิ่มเติมสำหรับ Security WordPress ที่ครอบคลุม
# ปิด Directory Listing ทั้ง site Options -Indexes # ปกป้อง wp-config.php จากการเข้าถึง HTTP โดยตรง <Files wp-config.php> Order deny,allow Deny from all </Files> # ปกป้อง .htaccess ตัวเองจากการอ่าน <Files .htaccess> Order deny,allow Deny from all </Files> # บล็อก PHP execution ในโฟลเดอร์ uploads <IfModule mod_rewrite.c> RewriteEngine On RewriteRule ^wp-content/uploads/.*\.php$ - [F] </IfModule> # ปิด XML-RPC ถ้าไม่ได้ใช้งาน (ป้องกัน DDoS amplification) <Files xmlrpc.php> Order deny,allow Deny from all </Files>
⚠️ สำคัญมาก: ก่อนแก้ไข .htaccess ควร backup ไฟล์ต้นฉบับเสมอด้วยการ copy ชื่อให้ต่างออกไป ข้อผิดพลาดเพียงอักขระเดียวใน .htaccess อาจทำให้เว็บ return 500 Internal Server Error ทั้งหมดได้ทันที ให้ทดสอบเว็บหลังแก้ทุกครั้ง
อัพเดท WordPress Core, Plugin, Theme สม่ำเสมอ
การอัพเดทเป็นมาตรการป้องกันที่ง่ายที่สุดแต่ก็เป็นสิ่งที่คนละเลยบ่อยที่สุด โดยสถิติจาก Sucuri Security ปี 2023 พบว่ากว่า 60% ของ WordPress ที่ถูกโจมตีสำเร็จ สาเหตุมาจากการใช้งาน core หรือ plugin เวอร์ชันเก่าที่มีช่องโหว่ที่รู้จักอยู่แล้วในชุมชน security
เหตุใดการอัพเดทจึงสำคัญมากต่อ Security
เมื่อทีมพัฒนา WordPress หรือผู้สร้าง plugin ค้นพบช่องโหว่ พวกเขาจะออก patch ใหม่ แต่ข้อมูลช่องโหว่นั้นก็จะกลายเป็นสาธารณะในเวลาเดียวกัน bot ที่สแกนเว็บทั่วโลกจะพยายามโจมตีเว็บที่ยังไม่อัพเดทภายในชั่วโมงหรือแม้แต่นาที window ของการโจมตีคือช่วงเวลาระหว่าง release ของ patch และ update ที่คุณทำ ยิ่งทำเร็วยิ่งปลอดภัย
ตั้งค่า Auto-Update อัตโนมัติสำหรับ WordPress
WordPress รองรับการอัพเดทอัตโนมัติสำหรับหลายส่วนซึ่งสามารถตั้งค่าได้โดยไม่ยาก:
- Core Minor versions — เปิดใช้งานโดย default อยู่แล้วสำหรับ security patch เช่น 6.5.1 เป็น 6.5.2 ไม่ต้องทำอะไรเพิ่ม
- Core Major versions — ต้องเปิดใช้เองใน wp-config.php ด้วย
define('WP_AUTO_UPDATE_CORE', true); - Plugin — เปิดได้จาก Dashboard แล้วไปที่ Plugins แล้วเลือก Plugin แล้วคลิก Enable Auto-update ทีละตัว
- Theme — เปิดได้จาก Dashboard แล้วไปที่ Appearance แล้วไปที่ Themes แล้วเลือก Theme แล้วคลิก Enable Auto-update
การจัดการ Plugin อย่างปลอดภัยและถูกต้อง
นอกจากการอัพเดท การจัดการ Plugin อย่างรอบคอบก็สำคัญมากต่อ security ของ WordPress:
- ใช้ Plugin จาก WordPress.org repository เท่านั้น หรือจากผู้พัฒนาที่มีชื่อเสียงและตรวจสอบได้
- ลบ Plugin ที่ไม่ได้ใช้งานออกจริง ๆ ไม่ใช่แค่ deactivate เพราะไฟล์ที่ไม่ได้ใช้ยังเป็นช่องโหว่ที่ถูกโจมตีได้
- ตรวจสอบ Last Updated date ก่อนติดตั้ง Plugin ที่ไม่ได้รับการอัพเดทเกิน 2 ปีควรพิจารณาหลีกเลี่ยง
- ลดจำนวน Plugin ให้น้อยที่สุดเท่าที่จำเป็น ยิ่งน้อย Plugin ยิ่งน้อยพื้นที่ให้โจมตี
- ติดตาม WPScan Vulnerability Database หรือ Patchstack สำหรับข่าวช่องโหว่ใหม่ในระบบของคุณ
✅ Best Practice: ก่อนทำ major update ควรตั้ง Staging site เพื่อทดสอบก่อน โดยเฉพาะเมื่อมี plugin เยอะ เพราะ major version อาจเจอ compatibility issues ที่ทำให้เว็บ production เสียหาย
ตรวจสอบ Malware บน Hosting ด้วย cPGuard Scanner
แม้จะมีการป้องกันทุกอย่างแล้ว การตรวจสอบสถานะเป็นประจำก็ยังสำคัญมาก เพราะ zero-day vulnerability ใหม่ ๆ เกิดขึ้นตลอดเวลา และบางครั้งมัลแวร์ก็ฝังตัวเงียบ ๆ ก่อนที่จะเริ่มทำงาน cPGuard มี Scanner ที่สามารถสแกน account ของคุณเพื่อหามัลแวร์ที่อาจหลุดรอดเข้ามา โดยเฉพาะ obfuscated malware ที่ซับซ้อนซึ่งมักซ่อนตัวได้ดี
วิธีใช้ cPGuard Scanner ผ่าน DirectAdmin ทีละขั้นตอน
สัญญาณเตือนที่บ่งบอกว่าเว็บไซต์อาจถูกโจมตีแล้ว
แม้จะมี cPGuard คอยเฝ้าระวัง การรู้จักสัญญาณเตือนช่วยให้ตรวจพบปัญหาได้เร็วขึ้น:
- เว็บโหลดช้าผิดปกติหรือ server response time สูงกว่าปกติมาก อาจเป็นสัญญาณ crypto miner ทำงานอยู่
- Google Search Console แจ้งเตือน "Hacked content" หรือ "Malware detected" ใน Security Issues
- อีเมลที่ส่งจาก domain ถูก bounce หรือตีกลับจำนวนมากผิดปกติ อาจหมายความว่า IP ติด blacklist
- พบไฟล์ใหม่ใน directory ที่ไม่ได้สร้างเอง โดยเฉพาะใน /wp-content/uploads/ ที่มี PHP ไฟล์
- ผู้ใช้รายงานว่าเห็น redirect ไปยังเว็บอื่นที่ไม่รู้จักเมื่อคลิกลิงก์บนเว็บคุณ
- Hosting provider ส่งอีเมลแจ้งว่า account ส่ง spam email จำนวนมากผิดปกติ
- Content ในหน้าเว็บถูกเปลี่ยนแปลงโดยไม่มีใคร login เข้าระบบและแก้ไขเลย
🔒 AsiaGB Hosting แจ้งเตือนทันทีเมื่อพบปัญหา: ทีมงาน AsiaGB จะแจ้งเตือนทางอีเมลทันทีเมื่อ cPGuard ตรวจพบมัลแวร์หรือความผิดปกติใน account ของคุณ โดยไม่ต้องรอให้คุณเปิด dashboard สแกนเอง ช่วยให้จัดการปัญหาได้รวดเร็วก่อนที่จะกระทบต่อผู้ใช้งานเว็บ
FAQ — คำถามที่พบบ่อยเรื่อง WordPress Security บน Shared Hosting
Hosting ที่มี cPGuard ให้ฟรีทุกแพ็กเกจ
AsiaGB Hosting ติดตั้ง cPGuard Security Suite ไว้ให้ทุก account บน SSD Storage รวดเร็ว พร้อม Uptime 99% และ DirectAdmin ที่ใช้งานง่าย ปลอดภัย มั่นคง รองรับ WordPress เต็มรูปแบบ
ดูแพ็กเกจ Hosting