مقاله

امنیت وردپرس: راهنمای کامل جلوگیری از هک شدن سایت (۲۰۲۶)

با ۱۱ هزار آسیب‌پذیری جدید در سال گذشته و میانگین فقط ۵ ساعت تا سوءاستفاده، امنیت وردپرس دیگه یک گزینه نیست. راهنمای کامل با ۱۰ راهکار عملی و آمار واقعی ۲۰۲۶.

امنیت وردپرس: راهنمای کامل جلوگیری از هک شدن سایت (۲۰۲۶)

سال گذشته، ۱۱,۳۳۴ آسیب‌پذیری جدید در اکوسیستم وردپرس کشف شد — ۴۲٪ بیشتر از سال قبلش — و میانگین زمان بین اعلام یک آسیب‌پذیری تا سوءاستفاده‌ی گسترده ازش، فقط ۵ ساعته. روزانه حدود ۱۳ هزار سایت وردپرسی هک می‌شن. این آمار ترسناک نیست تا نگرانتون کنه — هست تا نشون بده امنیت وردپرس دیگه یک «کار اضافه» نیست، بخشی اساسی از نگهداری هر سایته. توی این راهنما دقیقاً می‌بینیم خطر واقعی از کجا میاد و چطور جلوش رو بگیرید.

فهرست مطالب

منبع اصلی خطر: افزونه‌ها، نه هسته‌ی وردپرس

خودِ هسته‌ی وردپرس در سال ۲۰۲۵ فقط ۶ آسیب‌پذیری داشت — بسیار امن. اما ۹۱٪ از کل آسیب‌پذیری‌ها در افزونه‌ها پیدا شدن. یک سایت وردپرسی معمولی بیش از ۳۰ افزونه فعال داره؛ هر کدوم، یک نقطه‌ی ورود بالقوه برای مهاجمه. این دقیقاً همون دلیلیه که در راهنمای سرعت سایت هم روش تأکید کردیم: حذف افزونه‌های غیرضروری، هم سرعت رو بهتر می‌کنه، هم امنیت رو.

۱۰ راهکار عملی

۱. به‌روزرسانی فوری، نه هفتگی

با توجه به پنجره‌ی ۵ساعته‌ی سوءاستفاده، «هفته‌ی بعد آپدیت می‌کنم» دیگه کافی نیست. به‌روزرسانی خودکار برای وردپرس، افزونه‌ها و قالب‌ها رو فعال کنید.

۲. رمز عبور قوی و احراز هویت دومرحله‌ای

۸۱٪ از سایت‌های هک‌شده، رمز عبور ضعیف یا لورفته به‌عنوان یکی از عوامل داشتن. یک افزونه‌ی ۲FA (احراز هویت دومرحله‌ای) نصب کنید — به‌خصوص برای حساب‌های مدیر.

۳. محدودسازی تلاش ورود (Login Attempt)

بدون محدودیت، مهاجم می‌تونه هزاران رمز عبور رو به‌صورت خودکار تست کنه (Brute Force). محدودکردن تعداد تلاش ناموفق ورود، این حمله رو عملاً بی‌اثر می‌کنه.

۴. غیرفعال‌سازی ویرایش فایل از پیشخوان

وردپرس به‌صورت پیش‌فرض اجازه می‌ده فایل‌های PHP از داخل پیشخوان ویرایش بشن — یعنی اگه مهاجم به حساب مدیر دسترسی پیدا کنه، می‌تونه مستقیم کد مخرب اجرا کنه. این قابلیت رو با افزودن یک خط به wp-config.php غیرفعال کنید.

۵. پشتیبان‌گیری منظم و خودکار

اگه بدترین اتفاق افتاد، بک‌آپ روزانه یعنی فاصله‌ی بین «چند ساعت خسارت» تا «چند هفته بازسازی».

۶. گواهی SSL و HTTPS کامل

بدون HTTPS، هر داده‌ای که بین کاربر و سایت رد و بدل می‌شه (از جمله فرم ورود) قابل شنود می‌شه. اگه فروشگاه ووکامرسی دارید و درگاه پرداختی مثل زرین‌پال وصل کردید، HTTPS دیگه اختیاری نیست — الزامیه.

۷. فایروال برنامه (WAF) — ولی با انتظار واقع‌بینانه

یک نکته‌ی صادقانه: تست‌های واقعی نشون دادن فایروال‌های معمولی هاست فقط حدود ۱۲ تا ۲۶٪ از حملات شناخته‌شده رو مسدود می‌کنن. یعنی WAF بخشی از دفاعه، نه یک راه‌حل جادویی تنها.

۸. حذف افزونه و قالب‌های غیرفعال

یک افزونه‌ی غیرفعال هم می‌تونه آسیب‌پذیر باشه — غیرفعال‌بودن به معنی امن‌بودن نیست. اگه استفاده نمی‌کنید، پاکش کنید.

۹. مخفی‌کردن نسخه‌ی وردپرس

نمایش عمومی نسخه‌ی وردپرس، به مهاجم می‌گه دقیقاً دنبال کدوم آسیب‌پذیری‌های شناخته‌شده بگرده.

۱۰. محدودسازی دسترسی کاربران (اصل حداقل دسترسی)

به هیچ کاربری بیشتر از چیزی که واقعاً نیاز داره، دسترسی ندید. اگه یک نویسنده فقط باید مقاله بنویسه، نباید دسترسی مدیریت افزونه داشته باشه.

جدول اولویت‌بندی

اقداماولویتزمان لازم
به‌روزرسانی خودکاربحرانی۵ دقیقه
۲FA برای مدیربحرانی۱۰ دقیقه
بک‌آپ خودکاربحرانی۱۵ دقیقه
حذف افزونه‌ی غیرفعالبالا۱۰ دقیقه
محدودسازی Login Attemptبالا۱۰ دقیقه
WAFمتوسط۲۰ دقیقه

نشانه‌های هک‌شدن سایت

  • افت ناگهانی و بی‌دلیل ترافیک یا رتبه در گوگل (اسپم SEO یکی از رایج‌ترین اهداف هکه)
  • فایل یا کاربر مدیر ناشناس که خودتون نساختید
  • ریدایرکت خودکار بازدیدکننده‌ها به سایت‌های دیگه
  • هشدار «سایت خطرناک» از مرورگر یا گوگل

اشتباهات رایج

  • اعتماد کامل به یک افزونه‌ی امنیتی: هیچ افزونه‌ای به‌تنهایی کافی نیست؛ امنیت لایه‌لایه‌ست.
  • نادیده‌گرفتن افزونه‌های غیرفعال: همون‌طور که دیدیم، غیرفعال‌بودن به معنی بی‌خطربودن نیست.
  • نداشتن بک‌آپ خارج از خود هاست: اگه هک شامل کل هاست بشه، بک‌آپ روی همون سرور هم از بین می‌ره.

سوالات متداول

آیا نصب یک افزونه‌ی امنیتی کافیه؟

کمک می‌کنه ولی کافی نیست؛ باید در کنارش به‌روزرسانی، رمز قوی و بک‌آپ رو هم جدی بگیرید.

چقدر طول می‌کشه یک سایت هک‌شده پاک‌سازی بشه؟

بسته به عمق آلودگی، از چند ساعت تا چند هفته؛ هزینه‌ی متوسط بازیابی برای یک کسب‌وکار کوچک حدود ۱۴,۵۰۰ دلاره — در برابر چند دلار در ماه برای پیشگیری.

آیا فروشگاه‌های ووکامرسی بیشتر در خطرن؟

بله، چون هم داده‌ی مالی دارن هم معمولاً افزونه‌های بیشتری (برای پرداخت، ارسال، انبار) نصب می‌کنن — هر افزونه یعنی سطح حمله‌ی بیشتر.

اگه نمی‌خوام خودم این تنظیمات رو انجام بدم چیکار کنم؟

تیم ما می‌تونه امن‌سازی کامل سایتتون رو انجام بده — از صفحه‌ی خدمات ما شروع کنید.

جمع‌بندی

امنیت وردپرس یک اقدام یک‌باره نیست؛ ترکیبیه از عادت‌های کوچیک (به‌روزرسانی، بک‌آپ، رمز قوی) که با هم، بیشتر حملات خودکار رو خنثی می‌کنن. اگه فروشگاه ووکامرسی با درگاه پرداخت دارید، همین امروز شروع کنید — قبل از این‌که در آمار ۱۳ هزار سایت روزانه قرار بگیرید.

نظرات کاربران

فقط نظرات تاییدشده مدیر نمایش داده می‌شود.

0 نظر تاییدشده
هنوز نظری برای این مطلب منتشر نشده است.