WordPress ครองส่วนแบ่งตลาด CMS กว่า 43% ทั่วโลก ซึ่งหมายความว่ามันเป็น เป้าหมายอันดับ 1 ของแฮกเกอร์ รายงานจาก Sucuri ระบุว่าเว็บ WordPress กว่า 70% ที่ถูกแฮกเกิดจากสาเหตุที่ป้องกันได้ง่ายๆ ทั้งนั้น บทความนี้รวบรวม 10 วิธีที่ได้ผลจริงและทำได้ทันทีโดยไม่ต้องมีความรู้การเขียนโค้ด
สารบัญ
- อัปเดต WordPress, ธีม และปลั๊กอินเสมอ
- ใช้รหัสผ่านแข็งแกร่งและ Username ที่ไม่ใช่ admin
- ติดตั้ง SSL Certificate
- เปิดใช้งาน Two-Factor Authentication (2FA)
- เปลี่ยน URL หน้า Login
- ติดตั้ง Security Plugin
- ตั้งค่า File Permission ให้ถูกต้อง
- สำรองข้อมูลสม่ำเสมอ
- ลบธีมและปลั๊กอินที่ไม่ใช้งาน
- ใช้ Web Application Firewall (WAF)
- สรุปเปรียบเทียบ
- คำถามที่พบบ่อย
1. อัปเดต WordPress, ธีม และปลั๊กอินเสมอ
สาเหตุที่พบบ่อยที่สุดของการถูกแฮกคือการใช้ WordPress เวอร์ชันเก่าหรือปลั๊กอินที่มีช่องโหว่ที่รู้จักกันแล้ว ทีมนักวิจัยด้านความปลอดภัยค้นพบช่องโหว่และแพตช์ให้ฟรีผ่านอัปเดต แต่ถ้าคุณไม่อัปเดต แฮกเกอร์ก็สามารถใช้ช่องโหว่นั้นได้
วิธีทำ
- เข้า Dashboard → Updates → กด "Update Now" สำหรับ WordPress core
- อัปเดตปลั๊กอินทุกตัวที่มีเวอร์ชันใหม่
- อัปเดตธีม (อย่าลืมธีมที่ไม่ได้ใช้งานด้วย)
- เปิด Auto-updates สำหรับ security releases: Dashboard → Updates → เปิด "Automatic updates for all new versions"
เคล็ดลับ: ก่อนอัปเดตครั้งใหญ่ควร backup ข้อมูลก่อนเสมอ เผื่อเกิดปัญหา compatibility กับธีมหรือปลั๊กอินอื่น
2. ใช้รหัสผ่านแข็งแกร่งและ Username ที่ไม่ใช่ admin
Username "admin" คือสิ่งแรกที่ bot ลองเมื่อโจมตี brute force การเปลี่ยนทั้ง username และรหัสผ่านช่วยลดความเสี่ยงได้มาก
แนวทาง
- Username: ใช้ชื่อที่ไม่คาดเดาได้ เช่น "jsmith_admin" แทน "admin"
- Password: ยาวอย่างน้อย 16 ตัวอักษร ผสมตัวเลข สัญลักษณ์ และตัวพิมพ์ใหญ่-เล็ก
- ใช้ Password Manager เช่น Bitwarden หรือ 1Password เพื่อจัดการรหัสผ่าน
- ตั้งค่า Login Attempt Limit เพื่อล็อกบัญชีหลังพยายาม login ผิดหลายครั้ง
3. ติดตั้ง SSL Certificate
SSL (HTTPS) เข้ารหัสข้อมูลทุกอย่างที่รับ-ส่งระหว่าง browser ของผู้ใช้กับ server ของคุณ โดยเฉพาะสำคัญสำหรับหน้า login และการรับ payment ข้อมูล
ทำไม SSL ถึงสำคัญ
- ป้องกัน Man-in-the-Middle Attack: แฮกเกอร์ไม่สามารถดักจับรหัสผ่านหรือข้อมูลได้
- Google ให้ความสำคัญกับ HTTPS ในผลการค้นหา
- แสดงไอคอนกุญแจในแถบ URL สร้างความน่าเชื่อถือให้ผู้เข้าชม
- บนโฮสติ้งของ AsiaGB สามารถติดตั้ง SSL ผ่าน DirectAdmin ได้ฟรี
4. เปิดใช้งาน Two-Factor Authentication (2FA)
แม้แฮกเกอร์จะรู้รหัสผ่านของคุณ 2FA จะทำให้เขาเข้าไม่ได้ เพราะต้องการรหัสครั้งเดียว (OTP) จากโทรศัพท์ของคุณด้วย
ปลั๊กอิน 2FA ที่แนะนำ
- WP 2FA: ง่าย ฟรี รองรับ Authenticator app และ email OTP
- Google Authenticator – WordPress Two Factor Authentication: ใช้ Google Authenticator app
- Solid Security (iThemes Security): มี 2FA รวมกับฟีเจอร์ security อื่นๆ
5. เปลี่ยน URL หน้า Login
URL login เริ่มต้นของ WordPress คือ /wp-login.php หรือ /wp-admin ซึ่ง bot ทุกตัวรู้จักและโจมตีอัตโนมัติตลอดเวลา การเปลี่ยน URL ทำให้ bot ไม่เจอหน้า login
วิธีเปลี่ยน
- ใช้ปลั๊กอิน WPS Hide Login — ฟรี ง่าย เปลี่ยนได้ทันทีจาก Settings
- หรือใช้ Solid Security ซึ่งมีฟีเจอร์นี้รวมอยู่ด้วย
- เลือก URL ที่จำได้แต่คนอื่นเดาไม่ได้ เช่น
/my-site-login-2026
สำคัญ: บันทึก URL ใหม่ไว้ให้ดีก่อนเปลี่ยน ถ้าลืมจะเข้า admin ไม่ได้
6. ติดตั้ง Security Plugin
Security plugin ทำงานเหมือนระบบรักษาความปลอดภัยอัตโนมัติ คอยสแกนไฟล์ ตรวจจับการบุกรุก และบล็อก IP ที่น่าสงสัย
เปรียบเทียบ Security Plugin ยอดนิยม
| ปลั๊กอิน | ฟรี/จ่าย | จุดเด่น |
|---|---|---|
| Wordfence Security | ฟรี/Pro | Firewall + Malware Scanner แบบ Real-time |
| Solid Security (iThemes) | ฟรี/Pro | ครบครัน 2FA + Brute Force + File Change |
| Sucuri Security | ฟรี/Pro | Cloud WAF + Malware Removal Service |
| All-In-One Security | ฟรี/Pro | ง่าย คะแนน Security Strength แบบ visual |
สำหรับมือใหม่แนะนำ Wordfence ฟรี มีฟีเจอร์ครบที่สุดสำหรับเวอร์ชันฟรี
7. ตั้งค่า File Permission ให้ถูกต้อง
File Permission ที่ตั้งไว้กว้างเกินไปช่วยให้แฮกเกอร์ที่เข้าถึงได้แล้วสามารถแก้ไขไฟล์สำคัญได้ง่ายขึ้น
ค่าที่ถูกต้อง
- WordPress root directory: 755
- ไฟล์ PHP และ HTML: 644
wp-config.php: 440 หรือ 400 (อ่านอย่างเดียว).htaccess: 644
ตั้งค่าผ่าน File Manager ใน DirectAdmin หรือผ่าน FTP client เช่น FileZilla
8. สำรองข้อมูลสม่ำเสมอ
Backup ไม่ได้ป้องกันการถูกแฮก แต่เป็น แผนฉุกเฉิน ที่ช่วยให้คุณกู้คืนเว็บได้ภายในชั่วโมงแทนที่จะต้องสร้างใหม่ทั้งหมด
วิธีสำรองข้อมูล
- UpdraftPlus: ปลั๊กอินยอดนิยม Backup ไปยัง Google Drive, Dropbox, Amazon S3
- Duplicator: เหมาะสำหรับ Backup และ migrate เว็บ
- DirectAdmin Backup Manager: Backup ผ่าน Control Panel โดยตรง
- AsiaGB Hosting มีระบบ backup อัตโนมัติ 2 ครั้งต่อเดือน (ทุกวันที่ 1 และ 15) เป็นฐาน
แนะนำ: เก็บ backup ไว้ที่ต่างกันอย่างน้อย 2 แห่ง เช่น server + cloud storage ภายนอก
9. ลบธีมและปลั๊กอินที่ไม่ใช้งาน
ปลั๊กอินและธีมที่ deactivate แต่ยังอยู่ในระบบยังมีไฟล์ PHP อยู่บน server แฮกเกอร์สามารถโจมตีผ่านช่องโหว่ในไฟล์เหล่านั้นได้แม้จะ deactivate แล้ว
สิ่งที่ควรลบ
- ธีมที่ไม่ใช้งาน (เก็บไว้แค่ 1 ธีม default เผื่อ fallback)
- ปลั๊กอินทดสอบที่ติดตั้งไว้แต่ไม่ได้ใช้จริง
- ปลั๊กอินที่ไม่ได้รับการอัปเดตมานานกว่า 1 ปี
10. ใช้ Web Application Firewall (WAF)
WAF ทำหน้าที่เป็น "ด่านตรวจ" ที่กรอง traffic ที่น่าสงสัยก่อนจะเข้าถึงเว็บของคุณ ป้องกันการโจมตี SQL Injection, XSS, DDoS และอื่นๆ
ตัวเลือก WAF
- Cloudflare Free: CDN + Basic WAF ฟรี ลด load server ด้วย
- Wordfence Premium: WAF ที่อัปเดต rule แบบ real-time
- Sucuri WAF: Cloud-based WAF พร้อม malware removal
สรุปเปรียบเทียบ 10 วิธี
| วิธี | ทำเองได้? | ฟรี? | ระดับความสำคัญ |
|---|---|---|---|
| อัปเดต Core/Plugin/Theme | ✅ | ✅ | สูงมาก |
| รหัสผ่านแข็งแกร่ง + Username | ✅ | ✅ | สูงมาก |
| SSL Certificate | ✅ | ✅ (บน AsiaGB) | สูงมาก |
| 2FA | ✅ | ✅ | สูง |
| เปลี่ยน URL Login | ✅ | ✅ | ปานกลาง |
| Security Plugin | ✅ | ✅ (ฟรีพอ) | สูง |
| File Permission | ✅ | ✅ | ปานกลาง |
| Backup สม่ำเสมอ | ✅ | ✅ (บาง plan) | สูงมาก |
| ลบ Plugin/Theme ที่ไม่ใช้ | ✅ | ✅ | ปานกลาง |
| WAF | ✅ | ✅ (Cloudflare) | สูง |
สรุป
ความปลอดภัยของ WordPress ไม่ใช่งานที่ทำครั้งเดียวแล้วจบ แต่เป็น กระบวนการต่อเนื่อง การทำแค่ 3 ข้อแรก (อัปเดต + รหัสผ่าน + SSL) ก็ป้องกันการโจมตีได้กว่า 70% แล้ว ถ้าทำครบทั้ง 10 วิธี เว็บของคุณจะแข็งแกร่งกว่าเว็บส่วนใหญ่ที่ตกเป็นเหยื่อแฮกเกอร์
คำถามที่พบบ่อย
WordPress ถูกแฮกบ่อยจริงไหม?
ใช่ WordPress เป็น CMS ที่มีส่วนแบ่งตลาดสูงถึง 43% ทำให้เป็นเป้าหมายหลักของแฮกเกอร์ ส่วนใหญ่เกิดจากปลั๊กอินเก่า รหัสผ่านอ่อน และการไม่อัปเดตระบบ
ต้องติดตั้งปลั๊กอิน Security หลายตัวไหม?
ไม่จำเป็น ใช้ตัวเดียวที่ครบคุณสมบัติ เช่น Wordfence หรือ Solid Security ก็พอ การติดตั้งหลายตัวซ้ำซ้อนอาจทำให้เว็บช้าและเกิด conflict
เปลี่ยน URL login ช่วยได้จริงไหม?
ช่วยได้มากในแง่ลด automated brute force attack แต่ไม่ใช่การป้องกันหลัก ยังต้องใช้ร่วมกับรหัสผ่านแข็งแกร่งและ 2FA
SSL จำเป็นแค่ไหนสำหรับ WordPress?
จำเป็นมาก SSL เข้ารหัสข้อมูลระหว่าง browser กับ server ป้องกัน man-in-the-middle attack และยังส่งผลดีต่อ SEO
ควร backup WordPress บ่อยแค่ไหน?
สำหรับเว็บที่มีการอัปเดตเนื้อหารายวันแนะนำ backup ทุกวัน AsiaGB Hosting มีบริการ backup อัตโนมัติ 2 ครั้งต่อเดือน (ทุกวันที่ 1 และ 15) เป็นฐาน ควรตั้งปลั๊กอิน backup เพิ่มเติมสำหรับเว็บที่อัปเดตบ่อย
ปลั๊กอินที่ถูก deactivate ต้องลบทิ้งไหม?
ควรลบทิ้งเสมอ ปลั๊กอินที่ deactivate แต่ยังอยู่ในระบบยังสามารถถูกโจมตีผ่านไฟล์ที่มีช่องโหว่ได้ แม้จะไม่ได้ใช้งาน