ป้องกัน WordPress บน Shared Hosting 2026: cPGuard, Login, File Permission

WordPress เป็น CMS ที่ได้รับความนิยมสูงสุดในโลก ครองส่วนแบ่งกว่า 43% ของเว็บไซต์ทั้งหมดบนอินเทอร์เน็ต ความนิยมนี้เองที่ทำให้มันกลายเป็นเป้าหมายอันดับหนึ่งของ hacker และ bot อัตโนมัติทุกประเภท เมื่อใช้งานบน Shared Hosting ความเสี่ยงยิ่งเพิ่มขึ้นจากธรรมชาติของสภาพแวดล้อมที่ใช้ทรัพยากรร่วมกัน

บทความนี้คือคู่มือฉบับสมบูรณ์สำหรับปี 2026 ที่จะพาคุณผ่านทุกขั้นตอนการป้องกัน WordPress บน Shared Hosting ตั้งแต่การทำความเข้าใจความเสี่ยง ไปจนถึงการตั้งค่า cPGuard, File Permission, 2FA Login, ซ่อน wp-login.php, WordPress Salts, การปิด Directory Listing และการอัพเดทระบบอย่างสม่ำเสมอ เพื่อให้เว็บไซต์ของคุณมีความปลอดภัยสูงสุดในปีนี้

✅ AsiaGB Hosting ติดตั้ง cPGuard Security Suite ให้ฟรีทุกแพ็กเกจ — ลูกค้าไม่ต้องซื้อหรือติดตั้งเพิ่มเติม ระบบสแกนมัลแวร์และ WAF ทำงานตลอด 24 ชั่วโมงทันทีที่เปิดใช้งาน Hosting บน DirectAdmin

ทำไม WordPress บน Shared Hosting ถึงเสี่ยงกว่า VPS

หลายคนเลือก Shared Hosting เพราะราคาถูกและใช้งานง่าย แต่สิ่งสำคัญที่ต้องเข้าใจคือ Shared Hosting มีลักษณะเฉพาะที่ส่งผลต่อความปลอดภัยแตกต่างจาก VPS อย่างมีนัยสำคัญ การรู้จักความแตกต่างนี้ช่วยให้เตรียมรับมือได้ถูกจุด

ลักษณะเฉพาะของ Shared Hosting ที่ควรทราบ

บน Shared Hosting ผู้ใช้หลายรายใช้งานเซิร์ฟเวอร์เดียวกัน หาก account อื่นบนเซิร์ฟเวอร์ถูกโจมตีและมีมัลแวร์ฝังอยู่ มัลแวร์นั้นอาจพยายามแพร่กระจายไปยัง account อื่น ๆ ผ่านกระบวนการที่เรียกว่า Cross-Site Contamination ซึ่งเกิดขึ้นเมื่อ PHP process มีสิทธิ์อ่านไฟล์ข้ามไดเรกทอรีได้ในกรณีที่ PHP ไม่ได้รัน sandbox อย่างเคร่งครัด

นอกจากนี้ บน Shared Hosting มักไม่สามารถปรับแต่ง PHP Configuration ได้อย่างอิสระเท่ากับ VPS ทำให้การเปิดหรือปิดฟังก์ชัน PHP บางตัวที่เป็นช่องโหว่ เช่น allow_url_fopen หรือ exec() ต้องอาศัยการตั้งค่าผ่านไฟล์ php.ini หรือ .htaccess ในระดับ user แทน ซึ่งยังสามารถทำได้แต่ต้องรู้วิธี

ข้อดีด้านความปลอดภัยของ Shared Hosting ที่มักถูกมองข้าม

แม้จะมีความเสี่ยงเฉพาะตัว แต่ Shared Hosting ที่ดีอย่าง AsiaGB มีข้อดีด้านความปลอดภัยที่ VPS แบบ self-managed มักขาด ได้แก่:

สรุปคือ Shared Hosting มีความเสี่ยงเฉพาะตัวที่ควรจัดการ แต่ก็มีระบบป้องกันระดับ server ที่ครอบคลุมอยู่แล้ว การรู้จักใช้ทั้งสองส่วนนี้ให้เป็นประโยชน์คือกุญแจสำคัญของบทความนี้

cPGuard: ระบบ Security ที่ AsiaGB Hosting มีให้ฟรี

cPGuard คือ Security Suite ระดับ Enterprise สำหรับ Web Hosting โดยเฉพาะ ทำงานที่ระดับ Server และ OS โดยตรง ไม่ใช่ Plugin WordPress ที่ทำงานบน PHP Layer ซึ่งหมายความว่า cPGuard ป้องกันได้แม้กระทั่งในกรณีที่ WordPress เองถูก compromise แล้ว เพราะมันทำงานอยู่ลึกกว่า Application Layer ที่ hacker เข้าถึงได้ผ่านช่องโหว่ของ CMS

ฟีเจอร์หลักของ cPGuard ที่ช่วยปกป้อง WordPress

Malware Scanner & Auto-Cleaner

สแกนไฟล์ทุกไฟล์บนเซิร์ฟเวอร์แบบ real-time ตรวจจับมัลแวร์ web shell obfuscated PHP code และ phishing page แล้ว quarantine อัตโนมัติโดยไม่ต้องรอให้ admin สั่งการ

Web Application Firewall (WAF)

กรอง HTTP request อันตรายป้องกัน SQL Injection, Cross-Site Scripting (XSS), Local File Inclusion (LFI) และ Remote File Inclusion (RFI) ก่อนที่ request จะถึง WordPress

Brute Force Protection

ตรวจจับการ login ผิดซ้ำ ๆ และบล็อก IP อัตโนมัติ ครอบคลุมทั้ง wp-admin, DirectAdmin Panel, FTP และ phpMyAdmin ทั้งหมดในคราวเดียว

Outbound Spam Prevention

ป้องกันไม่ให้เว็บไซต์ของคุณถูกใช้ส่ง spam email อันเป็นผลมาจากมัลแวร์ที่อาจฝังตัวอยู่บน hosting account โดยที่เจ้าของไม่ทราบ

วิธีตรวจสอบสถานะ cPGuard ผ่าน DirectAdmin

หาก Hosting ของคุณอยู่กับ AsiaGB สามารถตรวจสอบและดูรายงาน cPGuard ได้ผ่าน DirectAdmin โดยไม่ต้องใช้เครื่องมือภายนอกใด ๆ:

1
Login เข้า DirectAdminใช้ URL: yourdomain.com:2222 หรือลิงก์จากอีเมล Welcome ของ AsiaGB ใส่ชื่อผู้ใช้และรหัสผ่านที่ได้รับ
2
ไปที่เมนู Securityมองหา cPGuard icon ในหน้า dashboard หลัก หรือ Advanced Features section ขึ้นกับเวอร์ชัน DirectAdmin
3
ดู Scan Historyระบบจะแสดงรายการไฟล์ที่พบว่าน่าสงสัยและสถานะการจัดการ เช่น Cleaned, Quarantined หรือ Whitelisted
4
ตรวจสอบ Brute Force Alertsดู IP ที่ถูกบล็อกเนื่องจาก login ผิดซ้ำ ๆ พร้อมสถิติการโจมตีในช่วงเวลาต่าง ๆ และ log ที่สมบูรณ์

💡 cPGuard ทำงานในพื้นหลังตลอดเวลา — ไม่จำเป็นต้องเปิดใช้งานเองหรือรันสแกนด้วยตนเองทุกวัน ระบบจะ scan อัตโนมัติและแจ้งเตือนทางอีเมลหากพบสิ่งผิดปกติในไฟล์ของคุณโดยอัตโนมัติ

ตั้งค่า File Permission ที่ถูกต้องสำหรับ WordPress (755/644)

File Permission เป็นหนึ่งในการตั้งค่าพื้นฐานที่สำคัญที่สุดสำหรับความปลอดภัยของ WordPress บน Shared Hosting การตั้ง Permission ผิดประเภทอาจทำให้ไฟล์สำคัญถูกแก้ไขโดยไม่ได้รับอนุญาต หรือในทางตรงข้ามทำให้ WordPress ทำงานผิดพลาดและแสดง error ได้

ระบบ Permission ของ Linux คืออะไร

ในระบบ Linux ทุกไฟล์และโฟลเดอร์มี Permission ที่กำหนดว่าใครทำอะไรได้บ้าง โดยแสดงเป็นตัวเลข 3 หลักที่เรียกว่า Octal Notation:

แต่ละหลักคือผลรวมของ: Read=4, Write=2, Execute=1 ดังนั้น 7=rwx (อ่าน+เขียน+รัน), 5=rx (อ่าน+รัน), 4=r (อ่านอย่างเดียว) ตัวอย่างเช่น 755 หมายถึง Owner ทำได้ทุกอย่าง (7=4+2+1) ส่วน Group และ Others อ่านและ Execute ได้แต่ไม่สามารถแก้ไขได้ (5=4+1)

ตาราง Permission มาตรฐานสำหรับ WordPress

ประเภทPermission ที่ถูกต้องตัวอย่าง Pathเหตุผล
โฟลเดอร์ทั่วไป755/wp-content/, /wp-includes/Owner เขียนได้ Others อ่าน+execute เท่านั้นเพื่อเข้าถึง directory
ไฟล์ทั่วไป644*.php, *.js, *.cssOwner เขียนได้ Others อ่านได้อย่างเดียว ไม่สามารถแก้ไขได้
wp-config.php600wp-config.phpเฉพาะ Owner เท่านั้นที่อ่าน/เขียนได้ ปกป้อง DB credentials
.htaccess644.htaccessApache ต้องอ่านได้ แต่ไม่ควรให้ทุกคนเขียนได้
โฟลเดอร์ uploads755/wp-content/uploads/WordPress ต้องเขียนรูปภาพได้ แต่ PHP execute ไม่ควรอนุญาต
Permission อันตราย777ห้ามใช้กับไฟล์ PHPทุกคนเขียนและรัน PHP ได้ เป็นช่องโหว่ร้ายแรงบน shared server

วิธีตั้ง Permission ผ่าน File Manager ใน DirectAdmin

1
เข้า DirectAdmin แล้วไปที่ File Managerนำทางไปยัง public_html หรือโฟลเดอร์ที่ติดตั้ง WordPress ไว้ทั้งหมด
2
เลือกไฟล์หรือโฟลเดอร์ที่ต้องการคลิกขวาหรือใช้ checkbox เพื่อเลือกหลายรายการพร้อมกันได้ในคราวเดียว
3
คลิก Permissions หรือ chmodใส่ตัวเลข Permission ที่ต้องการ เช่น 755 สำหรับโฟลเดอร์ หรือ 644 สำหรับไฟล์ทั่วไป
4
เลือก Apply Recursively ถ้าต้องการสำหรับโฟลเดอร์ที่มี subdirectory หลายชั้น ตัวเลือกนี้จะตั้งค่าให้ทุกไฟล์ข้างในด้วย

หากคุณมี SSH Access สามารถใช้คำสั่ง find แบบ recursive ด้านล่างเพื่อตั้ง permission ทั้ง site ในครั้งเดียว:

find /home/user/public_html -type d -exec chmod 755 {} \;
find /home/user/public_html -type f -exec chmod 644 {} \;
chmod 600 /home/user/public_html/wp-config.php

⚠️ ข้อควรระวัง: อย่าตั้ง Permission ทุกอย่างเป็น 777 แม้จะทำให้ "ปัญหาทุกอย่างหาย" ชั่วคราว เพราะนั่นหมายความว่า PHP script ของผู้อื่นบนเซิร์ฟเวอร์อาจเขียนทับไฟล์ของคุณได้โดยตรง เปิดช่องให้โจมตีได้ง่าย

ป้องกัน WordPress Login หน้า wp-admin ด้วย 2FA และ Limit Login

หน้า wp-admin เป็นประตูหลักสู่เว็บไซต์ WordPress และเป็นเป้าหมายที่ bot โจมตีตลอดเวลา โดยเฉลี่ยเว็บ WordPress ทั่วไปจะได้รับ login attempt จาก bot หลายร้อยถึงหลายพันครั้งต่อวันโดยเจ้าของเว็บไม่รู้ตัวเลย การเสริมความปลอดภัยให้หน้า login จึงเป็นสิ่งที่ทำได้ง่ายแต่มีผลมหาศาล

Two-Factor Authentication (2FA) คืออะไรและทำงานอย่างไร

2FA หรือการยืนยันตัวตนสองขั้นตอน เพิ่มชั้นความปลอดภัยโดยต้องใช้ทั้งรหัสผ่าน และรหัส OTP จาก mobile app เช่น Google Authenticator หรือ Authy ในการ login ทุกครั้ง แม้ hacker จะรู้รหัสผ่านของคุณก็ยังเข้าไม่ได้หากไม่มีโทรศัพท์ของคุณที่สร้าง OTP ณ เวลานั้น เพราะ OTP เปลี่ยนทุก 30 วินาที

Plugin แนะนำสำหรับ 2FA และ Login Protection บน WordPress

เพิ่มชั้นป้องกัน wp-admin ด้วย HTTP Authentication

นอกจาก plugin ยังสามารถเพิ่มชั้นป้องกันหน้า wp-admin ด้วย HTTP Basic Authentication ผ่าน .htaccess ซึ่งจะถามรหัสผ่านก่อนที่ PHP ของ WordPress จะทำงานเลย ทำให้ bot ส่วนใหญ่ผ่านไม่ได้แม้จะรู้ URL login:

# สร้างไฟล์ .htaccess ในโฟลเดอร์ /wp-admin/
AuthType Basic
AuthName "Admin Area - Authorized Access Only"
AuthUserFile /home/yourusername/.htpasswd
Require valid-user

แล้วสร้างไฟล์ .htpasswd ด้วยคำสั่ง: htpasswd -c /home/yourusername/.htpasswd yourusername แล้วใส่รหัสผ่านที่ต้องการสำหรับชั้นนี้

รหัสผ่านที่แข็งแกร่งคือพื้นฐานที่ขาดไม่ได้

ก่อนจะพูดถึงเครื่องมือขั้นสูง รหัสผ่านที่แข็งแกร่งคือสิ่งที่ต้องมีก่อนสิ่งอื่นใด รหัสผ่านที่ดีสำหรับ WordPress admin ต้องมีลักษณะดังนี้:

ซ่อนหน้า wp-login.php เปลี่ยน Login URL

URL เริ่มต้นของหน้า login WordPress คือ yourdomain.com/wp-login.php ซึ่ง bot ทุกตัวในโลกรู้จักและส่ง request โจมตีอัตโนมัติตลอดเวลา การเปลี่ยน URL นี้ให้เป็น URL ที่คาดเดาไม่ได้ช่วยลด noise จาก bot ได้อย่างมากโดยไม่ต้องลงทุนอะไรเพิ่มเลย เป็นวิธีที่ cost-effective ที่สุดในการลด brute force attempt

Plugin ยอดนิยมสำหรับเปลี่ยน Login URL

บล็อก wp-login.php โดยตรงด้วย .htaccess

หากต้องการบล็อก direct access ไปยัง wp-login.php จาก IP นอกเหนือจาก IP ที่คุณไว้วางใจ สามารถเพิ่ม rule นี้ใน .htaccess ของ root WordPress ได้:

<Files wp-login.php>
Order deny,allow
Deny from all
Allow from 203.0.113.100
</Files>

แทนที่ 203.0.113.100 ด้วย IP จริงของคุณ ซึ่งตรวจสอบได้ที่ whatismyip.com อย่างไรก็ตาม วิธีนี้ไม่เหมาะถ้า IP ของคุณเปลี่ยนบ่อย เช่น ใช้ ISP ที่ให้ Dynamic IP แบบ residential

💡 เคล็ดลับ: หลังเปลี่ยน URL login แล้ว ให้ bookmark URL ใหม่ไว้ทันที และแจ้งให้ผู้ใช้ทุกคนในเว็บทราบ URL ใหม่ด้วย หากลืม URL ใหม่ สามารถ deactivate plugin ผ่าน FTP โดยเปลี่ยนชื่อโฟลเดอร์ plugin ใน /wp-content/plugins/ เพื่อ disable ชั่วคราวได้

ตั้งค่า WordPress Salts และ Secret Keys ใหม่

WordPress ใช้ "Salts" และ "Secret Keys" ชุดหนึ่งในการเข้ารหัส cookie และ session ของผู้ใช้ทุกคนที่ login อยู่ ค่าเหล่านี้ถูกเก็บไว้ในไฟล์ wp-config.php หากเซิร์ฟเวอร์หรือ database เคยถูกเข้าถึงโดยไม่ได้รับอนุญาต การเปลี่ยน Salts ใหม่จะ invalidate session ทั้งหมดทันที บังคับให้ทุกคน logout และต้อง login ใหม่ด้วยรหัสผ่านจริง ทำให้ session ที่ถูก steal ไปด้วยใช้งานไม่ได้

ทำไมต้องเปลี่ยน Salts และควรเปลี่ยนเมื่อใด

วิธีเปลี่ยน WordPress Salts ทีละขั้นตอน

1
ไปที่ WordPress Secret Key Generatorเข้า https://api.wordpress.org/secret-key/1.1/salt/ เพื่อ generate ค่าใหม่แบบ random ที่ปลอดภัยสูงและ unique ทุกครั้งที่โหลด
2
เปิดไฟล์ wp-config.phpผ่าน File Manager ใน DirectAdmin หรือ FTP Client เช่น FileZilla โดยค้นหาไฟล์ที่ root ของ WordPress
3
แทนที่ค่า Salts เดิมทั้งหมดหาบรรทัดที่มี define('AUTH_KEY',...) จนถึง define('NONCE_SALT',...) แล้วแทนที่ทั้งหมด 8 บรรทัดด้วยค่าใหม่ที่ generate มา
4
บันทึกและตรวจสอบผลระบบจะ logout ผู้ใช้ทุกคนทันที ให้ทดสอบ login ใหม่ด้วยรหัสผ่านที่ถูกต้องเพื่อยืนยันว่าระบบยังทำงานได้ปกติ
# โครงสร้าง Salts ใน wp-config.php (ต้อง generate ค่าใหม่จาก WordPress API เสมอ)
define('AUTH_KEY',         'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('SECURE_AUTH_KEY',  'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('LOGGED_IN_KEY',    'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('NONCE_KEY',        'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('AUTH_SALT',        'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('SECURE_AUTH_SALT', 'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('LOGGED_IN_SALT',   'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');
define('NONCE_SALT',       'ค่าจาก api.wordpress.org/secret-key/1.1/salt/');

ปิด Directory Listing ใน .htaccess

โดย default บน Apache server เมื่อเข้าถึง URL ที่เป็นโฟลเดอร์และไม่มีไฟล์ index.html หรือ index.php Apache จะแสดงรายชื่อไฟล์ทั้งหมดในโฟลเดอร์นั้นบนหน้าเบราว์เซอร์ ซึ่งเรียกว่า Directory Listing หรือ Directory Browsing

สิ่งนี้เป็นอันตรายมาก เพราะ hacker สามารถเห็นโครงสร้างไฟล์ทั้งหมดของเว็บไซต์คุณ รวมถึงไฟล์ backup ที่ลืมลบ, log file ที่มีข้อมูลสำคัญ, หรือไฟล์ที่ตั้งใจจะซ่อนจากสาธารณะ ซึ่งล้วนเป็นข้อมูลที่ hacker สามารถนำไปใช้วางแผนโจมตีต่อได้

วิธีปิด Directory Listing ด้วย .htaccess

เปิดไฟล์ .htaccess ที่ root ของ WordPress แล้วเพิ่มบรรทัดนี้เป็นบรรทัดแรก ๆ ของไฟล์:

Options -Indexes

เพียงบรรทัดเดียวนี้จะปิด Directory Listing ทั้ง site รวมถึง subdirectory ทุกตัวด้วย เพราะ Apache inherit rules จาก parent directory ลงมายัง subdirectory ทั้งหมด ง่ายและมีผลทันที

การตั้งค่า .htaccess เพิ่มเติมสำหรับ Security WordPress ที่ครอบคลุม

# ปิด Directory Listing ทั้ง site
Options -Indexes

# ปกป้อง wp-config.php จากการเข้าถึง HTTP โดยตรง
<Files wp-config.php>
Order deny,allow
Deny from all
</Files>

# ปกป้อง .htaccess ตัวเองจากการอ่าน
<Files .htaccess>
Order deny,allow
Deny from all
</Files>

# บล็อก PHP execution ในโฟลเดอร์ uploads
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule ^wp-content/uploads/.*\.php$ - [F]
</IfModule>

# ปิด XML-RPC ถ้าไม่ได้ใช้งาน (ป้องกัน DDoS amplification)
<Files xmlrpc.php>
Order deny,allow
Deny from all
</Files>

⚠️ สำคัญมาก: ก่อนแก้ไข .htaccess ควร backup ไฟล์ต้นฉบับเสมอด้วยการ copy ชื่อให้ต่างออกไป ข้อผิดพลาดเพียงอักขระเดียวใน .htaccess อาจทำให้เว็บ return 500 Internal Server Error ทั้งหมดได้ทันที ให้ทดสอบเว็บหลังแก้ทุกครั้ง

อัพเดท WordPress Core, Plugin, Theme สม่ำเสมอ

การอัพเดทเป็นมาตรการป้องกันที่ง่ายที่สุดแต่ก็เป็นสิ่งที่คนละเลยบ่อยที่สุด โดยสถิติจาก Sucuri Security ปี 2023 พบว่ากว่า 60% ของ WordPress ที่ถูกโจมตีสำเร็จ สาเหตุมาจากการใช้งาน core หรือ plugin เวอร์ชันเก่าที่มีช่องโหว่ที่รู้จักอยู่แล้วในชุมชน security

เหตุใดการอัพเดทจึงสำคัญมากต่อ Security

เมื่อทีมพัฒนา WordPress หรือผู้สร้าง plugin ค้นพบช่องโหว่ พวกเขาจะออก patch ใหม่ แต่ข้อมูลช่องโหว่นั้นก็จะกลายเป็นสาธารณะในเวลาเดียวกัน bot ที่สแกนเว็บทั่วโลกจะพยายามโจมตีเว็บที่ยังไม่อัพเดทภายในชั่วโมงหรือแม้แต่นาที window ของการโจมตีคือช่วงเวลาระหว่าง release ของ patch และ update ที่คุณทำ ยิ่งทำเร็วยิ่งปลอดภัย

ตั้งค่า Auto-Update อัตโนมัติสำหรับ WordPress

WordPress รองรับการอัพเดทอัตโนมัติสำหรับหลายส่วนซึ่งสามารถตั้งค่าได้โดยไม่ยาก:

การจัดการ Plugin อย่างปลอดภัยและถูกต้อง

นอกจากการอัพเดท การจัดการ Plugin อย่างรอบคอบก็สำคัญมากต่อ security ของ WordPress:

✅ Best Practice: ก่อนทำ major update ควรตั้ง Staging site เพื่อทดสอบก่อน โดยเฉพาะเมื่อมี plugin เยอะ เพราะ major version อาจเจอ compatibility issues ที่ทำให้เว็บ production เสียหาย

ตรวจสอบ Malware บน Hosting ด้วย cPGuard Scanner

แม้จะมีการป้องกันทุกอย่างแล้ว การตรวจสอบสถานะเป็นประจำก็ยังสำคัญมาก เพราะ zero-day vulnerability ใหม่ ๆ เกิดขึ้นตลอดเวลา และบางครั้งมัลแวร์ก็ฝังตัวเงียบ ๆ ก่อนที่จะเริ่มทำงาน cPGuard มี Scanner ที่สามารถสแกน account ของคุณเพื่อหามัลแวร์ที่อาจหลุดรอดเข้ามา โดยเฉพาะ obfuscated malware ที่ซับซ้อนซึ่งมักซ่อนตัวได้ดี

วิธีใช้ cPGuard Scanner ผ่าน DirectAdmin ทีละขั้นตอน

1
Login DirectAdmin แล้วไปที่ Security แล้วเลือก cPGuardหน้า dashboard ของ cPGuard จะแสดงสถิติการสแกนล่าสุดและจำนวนภัยที่พบรวมถึงประเภทของภัย
2
คลิก Scan Now หรือ Manual Scanเลือกโฟลเดอร์เฉพาะที่ต้องการสแกน หรือเลือก Scan Entire Account เพื่อ scan ทั้งหมด
3
รอผลการสแกนระยะเวลาขึ้นกับจำนวนไฟล์ใน account โดยทั่วไปใช้เวลา 2-10 นาทีสำหรับ account ขนาดปกติ 1-2 GB
4
ดูผลและจัดการไฟล์ที่น่าสงสัยไฟล์ที่น่าสงสัยจะแสดงพร้อมตัวเลือก Quarantine หรือ Delete หรือ Whitelist ถ้าแน่ใจว่าเป็น false positive
5
ตั้งค่า Scheduled Scan และ Email Alertแนะนำให้ scan อัตโนมัติทุกสัปดาห์ และตั้ง email alert ทันทีเมื่อพบสิ่งผิดปกติเพื่อตอบสนองได้รวดเร็ว

สัญญาณเตือนที่บ่งบอกว่าเว็บไซต์อาจถูกโจมตีแล้ว

แม้จะมี cPGuard คอยเฝ้าระวัง การรู้จักสัญญาณเตือนช่วยให้ตรวจพบปัญหาได้เร็วขึ้น:

🔒 AsiaGB Hosting แจ้งเตือนทันทีเมื่อพบปัญหา: ทีมงาน AsiaGB จะแจ้งเตือนทางอีเมลทันทีเมื่อ cPGuard ตรวจพบมัลแวร์หรือความผิดปกติใน account ของคุณ โดยไม่ต้องรอให้คุณเปิด dashboard สแกนเอง ช่วยให้จัดการปัญหาได้รวดเร็วก่อนที่จะกระทบต่อผู้ใช้งานเว็บ

FAQ — คำถามที่พบบ่อยเรื่อง WordPress Security บน Shared Hosting

cPGuard กับ Wordfence ต่างกันอย่างไร ต้องใช้ทั้งคู่ไหม?
cPGuard ทำงานระดับ Server และ OS ส่วน Wordfence ทำงานระดับ WordPress Application Layer cPGuard ตรวจไฟล์ทุกไฟล์บน server แม้ไม่ใช่ WordPress และบล็อก IP ก่อน request ถึง PHP บน AsiaGB Hosting มี cPGuard แล้ว จึงไม่จำเป็นต้องติดตั้ง Wordfence ทับ แต่ถ้าต้องการ Login 2FA จาก Wordfence ก็ติดตั้งเพื่อใช้เฉพาะฟีเจอร์นั้นได้ เพียงแต่พิจารณาปิดฟีเจอร์ Firewall ของ Wordfence เพื่อลด resource usage
File Permission 755 และ 644 แตกต่างกันอย่างไรในทางปฏิบัติ?
755 หมายถึง Owner ทำได้ทุกอย่าง ส่วน Group และ Others อ่านและ Execute ได้แต่เขียนไม่ได้ ใช้กับโฟลเดอร์เพราะต้องการ Execute permission เพื่อให้เข้าถึงได้ ส่วน 644 หมายถึง Owner อ่านและเขียนได้ Group และ Others อ่านได้อย่างเดียว ใช้กับไฟล์ที่ไม่ต้องการ Execute เช่น PHP, HTML, CSS, JS เพราะ Apache รัน PHP ผ่าน module โดยตรงไม่ต้องการ Execute bit
ถ้า wp-config.php ถูกตั้งเป็น 600 WordPress ยังทำงานได้ไหม?
ได้ เพราะ web server Apache รันด้วยสิทธิ์ของ Owner ของ account นั้นบน shared hosting ที่ใช้ suEXEC หรือ PHP-FPM แยก pool ต่อ user ดังนั้น PHP ยังอ่าน wp-config.php ได้ปกติ แต่ผู้ใช้คนอื่นบน server เดียวกันหรือ process อื่นจะอ่านไม่ได้ ซึ่งเป็นสิ่งที่ต้องการเพื่อปกป้อง database credentials ใน wp-config.php
การเปลี่ยน WordPress Salt จะทำให้ user ทุกคน logout ทันทีหรือไม่?
ใช่ ทุกคนที่ login อยู่จะถูก logout ทันทีและต้อง login ใหม่ด้วยรหัสผ่านที่ถูกต้อง นี่คือจุดประสงค์หลักของการเปลี่ยน Salt เพราะ Cookie ที่ผู้ใช้ทุกคนถือไว้จะไม่ valid อีกต่อไปเมื่อ Salt เปลี่ยน ทำให้ session ที่ถูก steal ไปก็ใช้งานไม่ได้ด้วย ควรแจ้ง admin ทุกคนล่วงหน้าก่อนเปลี่ยน
Options -Indexes ใน .htaccess ปิด Directory Listing ได้ทั้ง site หรือเฉพาะโฟลเดอร์นั้น?
ถ้าใส่ Options -Indexes ใน .htaccess ที่ root ของ WordPress จะใช้กับทั้ง site รวมถึง subdirectory ทุกตัวด้วย เพราะ Apache inherit rules จาก parent directory ลงมาโดยอัตโนมัติ ถ้าต้องการปิดเฉพาะโฟลเดอร์ใดโฟลเดอร์หนึ่งอย่างเจาะจง ให้สร้างไฟล์ .htaccess ในโฟลเดอร์นั้นแยกต่างหากพร้อม Options -Indexes
AsiaGB Hosting รองรับ PHP เวอร์ชันใหม่ล่าสุดสำหรับ WordPress ไหม?
รองรับครบ AsiaGB ให้เลือก PHP Version ผ่าน DirectAdmin ได้หลายเวอร์ชัน รวมถึง PHP 8.1, 8.2 และ 8.3 ซึ่ง WordPress 6.x รองรับ PHP 8.x เต็มรูปแบบ การใช้ PHP เวอร์ชันใหม่ยังช่วยด้านความปลอดภัยด้วย เพราะ PHP เวอร์ชันเก่าที่ end-of-life แล้วจะไม่ได้รับ security patch ทำให้ช่องโหว่ที่พบใหม่ไม่ได้รับการแก้ไขเลย

Hosting ที่มี cPGuard ให้ฟรีทุกแพ็กเกจ

AsiaGB Hosting ติดตั้ง cPGuard Security Suite ไว้ให้ทุก account บน SSD Storage รวดเร็ว พร้อม Uptime 99% และ DirectAdmin ที่ใช้งานง่าย ปลอดภัย มั่นคง รองรับ WordPress เต็มรูปแบบ

ดูแพ็กเกจ Hosting

ดูแพ็กเกจ Hosting ไทย ราคาถูกทั้งหมด →