เพิ่มความปลอดภัย WordPress ป้องกันแฮกเกอร์

WordPress ครองส่วนแบ่งตลาด CMS กว่า 43% ทั่วโลก ซึ่งหมายความว่ามันเป็น เป้าหมายอันดับ 1 ของแฮกเกอร์ รายงานจาก Sucuri ระบุว่าเว็บ WordPress กว่า 70% ที่ถูกแฮกเกิดจากสาเหตุที่ป้องกันได้ง่ายๆ ทั้งนั้น บทความนี้รวบรวม 10 วิธีที่ได้ผลจริงและทำได้ทันทีโดยไม่ต้องมีความรู้การเขียนโค้ด

1. อัปเดต WordPress, ธีม และปลั๊กอินเสมอ

สาเหตุที่พบบ่อยที่สุดของการถูกแฮกคือการใช้ WordPress เวอร์ชันเก่าหรือปลั๊กอินที่มีช่องโหว่ที่รู้จักกันแล้ว ทีมนักวิจัยด้านความปลอดภัยค้นพบช่องโหว่และแพตช์ให้ฟรีผ่านอัปเดต แต่ถ้าคุณไม่อัปเดต แฮกเกอร์ก็สามารถใช้ช่องโหว่นั้นได้

วิธีทำ

เคล็ดลับ: ก่อนอัปเดตครั้งใหญ่ควร backup ข้อมูลก่อนเสมอ เผื่อเกิดปัญหา compatibility กับธีมหรือปลั๊กอินอื่น

2. ใช้รหัสผ่านแข็งแกร่งและ Username ที่ไม่ใช่ admin

Username "admin" คือสิ่งแรกที่ bot ลองเมื่อโจมตี brute force การเปลี่ยนทั้ง username และรหัสผ่านช่วยลดความเสี่ยงได้มาก

แนวทาง

3. ติดตั้ง SSL Certificate

SSL (HTTPS) เข้ารหัสข้อมูลทุกอย่างที่รับ-ส่งระหว่าง browser ของผู้ใช้กับ server ของคุณ โดยเฉพาะสำคัญสำหรับหน้า login และการรับ payment ข้อมูล

ทำไม SSL ถึงสำคัญ

4. เปิดใช้งาน Two-Factor Authentication (2FA)

แม้แฮกเกอร์จะรู้รหัสผ่านของคุณ 2FA จะทำให้เขาเข้าไม่ได้ เพราะต้องการรหัสครั้งเดียว (OTP) จากโทรศัพท์ของคุณด้วย

ปลั๊กอิน 2FA ที่แนะนำ

5. เปลี่ยน URL หน้า Login

URL login เริ่มต้นของ WordPress คือ /wp-login.php หรือ /wp-admin ซึ่ง bot ทุกตัวรู้จักและโจมตีอัตโนมัติตลอดเวลา การเปลี่ยน URL ทำให้ bot ไม่เจอหน้า login

วิธีเปลี่ยน

สำคัญ: บันทึก URL ใหม่ไว้ให้ดีก่อนเปลี่ยน ถ้าลืมจะเข้า admin ไม่ได้

6. ติดตั้ง Security Plugin

Security plugin ทำงานเหมือนระบบรักษาความปลอดภัยอัตโนมัติ คอยสแกนไฟล์ ตรวจจับการบุกรุก และบล็อก IP ที่น่าสงสัย

เปรียบเทียบ Security Plugin ยอดนิยม

ปลั๊กอินฟรี/จ่ายจุดเด่น
Wordfence Securityฟรี/ProFirewall + Malware Scanner แบบ Real-time
Solid Security (iThemes)ฟรี/Proครบครัน 2FA + Brute Force + File Change
Sucuri Securityฟรี/ProCloud WAF + Malware Removal Service
All-In-One Securityฟรี/Proง่าย คะแนน Security Strength แบบ visual

สำหรับมือใหม่แนะนำ Wordfence ฟรี มีฟีเจอร์ครบที่สุดสำหรับเวอร์ชันฟรี

7. ตั้งค่า File Permission ให้ถูกต้อง

File Permission ที่ตั้งไว้กว้างเกินไปช่วยให้แฮกเกอร์ที่เข้าถึงได้แล้วสามารถแก้ไขไฟล์สำคัญได้ง่ายขึ้น

ค่าที่ถูกต้อง

ตั้งค่าผ่าน File Manager ใน DirectAdmin หรือผ่าน FTP client เช่น FileZilla

8. สำรองข้อมูลสม่ำเสมอ

Backup ไม่ได้ป้องกันการถูกแฮก แต่เป็น แผนฉุกเฉิน ที่ช่วยให้คุณกู้คืนเว็บได้ภายในชั่วโมงแทนที่จะต้องสร้างใหม่ทั้งหมด

วิธีสำรองข้อมูล

แนะนำ: เก็บ backup ไว้ที่ต่างกันอย่างน้อย 2 แห่ง เช่น server + cloud storage ภายนอก

9. ลบธีมและปลั๊กอินที่ไม่ใช้งาน

ปลั๊กอินและธีมที่ deactivate แต่ยังอยู่ในระบบยังมีไฟล์ PHP อยู่บน server แฮกเกอร์สามารถโจมตีผ่านช่องโหว่ในไฟล์เหล่านั้นได้แม้จะ deactivate แล้ว

สิ่งที่ควรลบ

10. ใช้ Web Application Firewall (WAF)

WAF ทำหน้าที่เป็น "ด่านตรวจ" ที่กรอง traffic ที่น่าสงสัยก่อนจะเข้าถึงเว็บของคุณ ป้องกันการโจมตี SQL Injection, XSS, DDoS และอื่นๆ

ตัวเลือก WAF

สรุปเปรียบเทียบ 10 วิธี

วิธีทำเองได้?ฟรี?ระดับความสำคัญ
อัปเดต Core/Plugin/Theme✅✅สูงมาก
รหัสผ่านแข็งแกร่ง + Username✅✅สูงมาก
SSL Certificate✅✅ (บน AsiaGB)สูงมาก
2FA✅✅สูง
เปลี่ยน URL Login✅✅ปานกลาง
Security Plugin✅✅ (ฟรีพอ)สูง
File Permission✅✅ปานกลาง
Backup สม่ำเสมอ✅✅ (บาง plan)สูงมาก
ลบ Plugin/Theme ที่ไม่ใช้✅✅ปานกลาง
WAF✅✅ (Cloudflare)สูง

สรุป

ความปลอดภัยของ WordPress ไม่ใช่งานที่ทำครั้งเดียวแล้วจบ แต่เป็น กระบวนการต่อเนื่อง การทำแค่ 3 ข้อแรก (อัปเดต + รหัสผ่าน + SSL) ก็ป้องกันการโจมตีได้กว่า 70% แล้ว ถ้าทำครบทั้ง 10 วิธี เว็บของคุณจะแข็งแกร่งกว่าเว็บส่วนใหญ่ที่ตกเป็นเหยื่อแฮกเกอร์

คำถามที่พบบ่อย

WordPress ถูกแฮกบ่อยจริงไหม?

ใช่ WordPress เป็น CMS ที่มีส่วนแบ่งตลาดสูงถึง 43% ทำให้เป็นเป้าหมายหลักของแฮกเกอร์ ส่วนใหญ่เกิดจากปลั๊กอินเก่า รหัสผ่านอ่อน และการไม่อัปเดตระบบ

ต้องติดตั้งปลั๊กอิน Security หลายตัวไหม?

ไม่จำเป็น ใช้ตัวเดียวที่ครบคุณสมบัติ เช่น Wordfence หรือ Solid Security ก็พอ การติดตั้งหลายตัวซ้ำซ้อนอาจทำให้เว็บช้าและเกิด conflict

เปลี่ยน URL login ช่วยได้จริงไหม?

ช่วยได้มากในแง่ลด automated brute force attack แต่ไม่ใช่การป้องกันหลัก ยังต้องใช้ร่วมกับรหัสผ่านแข็งแกร่งและ 2FA

SSL จำเป็นแค่ไหนสำหรับ WordPress?

จำเป็นมาก SSL เข้ารหัสข้อมูลระหว่าง browser กับ server ป้องกัน man-in-the-middle attack และยังส่งผลดีต่อ SEO

ควร backup WordPress บ่อยแค่ไหน?

สำหรับเว็บที่มีการอัปเดตเนื้อหารายวันแนะนำ backup ทุกวัน AsiaGB Hosting มีบริการ backup อัตโนมัติ 2 ครั้งต่อเดือน (ทุกวันที่ 1 และ 15) เป็นฐาน ควรตั้งปลั๊กอิน backup เพิ่มเติมสำหรับเว็บที่อัปเดตบ่อย

ปลั๊กอินที่ถูก deactivate ต้องลบทิ้งไหม?

ควรลบทิ้งเสมอ ปลั๊กอินที่ deactivate แต่ยังอยู่ในระบบยังสามารถถูกโจมตีผ่านไฟล์ที่มีช่องโหว่ได้ แม้จะไม่ได้ใช้งาน