WordPress占全球网站的43%以上,这使其成为黑客的首要攻击目标。Sucuri的报告显示,超过70%的WordPress网站被黑是通过本可轻易预防的漏洞实现的。本文整理了10个经过验证的安全措施,任何人都可以立即执行。
目录
1. 保持WordPress、主题和插件更新
使用旧版WordPress或存在漏洞的插件是网站被黑最常见的原因。安全研究人员持续发现并修补漏洞,只有及时更新的网站才能获得保护。
操作步骤
- 进入 Dashboard → Updates → 点击 "Update Now" 更新WordPress核心
- 更新所有有新版本的插件
- 更新主题,包括未激活的主题
- 开启安全版本自动更新:Dashboard → Updates → 选择"所有新版本自动更新"
提示:大型更新前务必先备份,以防主题或插件兼容性问题。
2. 使用强密码和非admin用户名
用户名"admin"是暴力破解攻击中机器人首先尝试的目标。更改用户名和密码可以显著降低风险。
建议
- 用户名:使用不可猜测的名称,例如"jsmith_wp"而非"admin"
- 密码:至少16位字符,混合数字、符号和大小写字母
- 使用密码管理器如Bitwarden或1Password
- 设置登录尝试限制,多次错误后锁定账户
3. 安装SSL证书
SSL(HTTPS)加密用户浏览器与服务器之间传输的所有数据,对登录页面和数据收集尤为重要。
SSL的重要性
- 防止中间人攻击:黑客无法拦截密码或会话数据
- Google在搜索排名中优先考虑HTTPS网站
- 显示地址栏锁形图标,增强访客信任
- 在AsiaGB主机上,可通过DirectAdmin免费安装SSL
4. 启用双重认证(2FA)
即使黑客获取了您的密码,2FA也会通过要求手机验证码来阻止访问。这是最有效的安全层之一。
推荐的2FA插件
- WP 2FA:简单免费,支持认证器App和邮件OTP
- Google Authenticator – WordPress Two Factor Authentication
- Solid Security (iThemes Security):2FA与其他安全功能集成
5. 更改登录页面URL
WordPress默认登录URL(/wp-login.php或/wp-admin)已被所有机器人熟知并持续自动攻击。更改URL后,自动化攻击无法找到您的登录页面。
如何更改
- 使用插件 WPS Hide Login — 免费、简单,从Settings即可设置
- 或使用包含此功能的 Solid Security
- 选择易记但难以猜测的URL,例如
/my-site-login-2026
重要:更改前务必保存新URL。如果忘记,将无法访问管理后台。
6. 安装安全插件
安全插件像自动化安保系统,持续扫描文件、检测入侵并阻止可疑IP地址。
主流安全插件对比
| 插件 | 免费/付费 | 主要优势 |
|---|---|---|
| Wordfence Security | 免费/Pro | 实时防火墙+恶意软件扫描 |
| Solid Security (iThemes) | 免费/Pro | 全功能:2FA+暴力破解防护+文件变更检测 |
| Sucuri Security | 免费/Pro | 云端WAF+恶意软件清除服务 |
| All-In-One Security | 免费/Pro | 适合新手的可视化安全评分 |
对于新手,推荐 Wordfence免费版,免费层功能最为全面。
7. 正确设置文件权限
文件权限过于宽松,会让已经部分入侵的攻击者更容易修改关键文件。
正确权限值
- WordPress根目录:755
- PHP和HTML文件:644
wp-config.php:440或400(只读).htaccess:644
通过DirectAdmin的文件管理器或FTP客户端(如FileZilla)进行设置。
8. 定期备份数据
备份不能防止被黑,但它是紧急恢复计划——让您在数小时内恢复网站,而非从头重建。
备份解决方案
- UpdraftPlus:最流行的插件,可备份到Google Drive、Dropbox、Amazon S3
- Duplicator:适合备份和网站迁移
- DirectAdmin备份管理器:直接通过控制面板备份
- AsiaGB主机提供每月两次自动备份(每月1日和15日)
建议:将备份保存在至少两个不同位置——服务器和外部云存储服务。
9. 删除未使用的主题和插件
停用的插件和主题在服务器上仍有PHP文件。黑客可以通过这些文件中的漏洞发动攻击,即使插件处于停用状态。
需要删除的内容
- 不使用的主题(只保留一个默认主题作为备用)
- 已安装但未实际使用的测试插件
- 超过一年未更新的插件
10. 使用Web应用防火墙(WAF)
WAF充当检查站,在可疑流量到达您的网站之前进行过滤,阻止SQL注入、XSS、DDoS等攻击。
WAF选项
- Cloudflare免费版:免费CDN+基础WAF,同时减少服务器负载
- Wordfence Premium:针对WordPress特定威胁实时更新规则
- Sucuri WAF:云端WAF附带恶意软件清除服务
对比汇总
| 措施 | 可自行操作? | 免费? | 重要程度 |
|---|---|---|---|
| 更新Core/插件/主题 | ✅ | ✅ | 极高 |
| 强密码+用户名 | ✅ | ✅ | 极高 |
| SSL证书 | ✅ | ✅(AsiaGB提供) | 极高 |
| 双重认证2FA | ✅ | ✅ | 高 |
| 更改登录URL | ✅ | ✅ | 中 |
| 安全插件 | ✅ | ✅(免费版够用) | 高 |
| 文件权限设置 | ✅ | ✅ | 中 |
| 定期备份 | ✅ | ✅(部分套餐) | 极高 |
| 删除未用插件/主题 | ✅ | ✅ | 中 |
| WAF防火墙 | ✅ | ✅(Cloudflare) | 高 |
总结
WordPress安全不是一次性工作,而是持续的过程。仅完成前三步(更新+强密码+SSL)就能防御70%以上的常见攻击。全部完成10个措施,您网站的安全性将远高于大多数被黑客攻击的网站。
常见问题
WordPress真的经常被黑吗?
是的。WordPress占全球网站的43%,是黑客的首要攻击目标。大多数攻击利用过时插件、弱密码和未打补丁的漏洞。
需要安装多个安全插件吗?
不需要。一个功能全面的插件如Wordfence或Solid Security就足够了。安装多个安全插件可能导致冲突并降低网站速度。
更改登录URL真的有用吗?
能显著减少自动化暴力破解攻击,但不是主要防御手段。需要配合强密码和双重认证一起使用。
SSL对WordPress有多重要?
非常重要。SSL加密浏览器与服务器之间的所有数据传输,防止中间人攻击,同时对Google搜索排名也有积极影响。
WordPress应该多久备份一次?
内容更新频繁的网站建议每天备份。AsiaGB主机提供每月两次自动备份(每月1日和15日)作为基础保障,频繁更新的网站建议额外安装备份插件。
停用的插件需要删除吗?
需要立即删除。停用的插件在服务器上仍有PHP文件,即使未运行,黑客也可以通过其中的已知漏洞进行攻击。