為什麼 WordPress 容易成為攻擊目標
WordPress 擁有全球超過四成的市佔率,因此成為駭客最常針對的 CMS。攻擊方式包括暴力登入、外掛漏洞、SQL Injection 等。對中小企業而言,若網站遭入侵,不僅會失去搜尋引擎排名,還可能影響品牌信任度。
定期更新核心、外掛與主題
- 核心更新:官方常釋出安全修補,務必保持在最新穩定版。
- 外掛與主題:移除未使用的外掛,避免留下後門。
- 自動更新:建議至少啟用小版本自動更新,降低漏洞暴露時間。
登入防護:雙因素驗證與限制嘗試次數
- 雙因素驗證(2FA):可透過 Google Authenticator 或 Authy 外掛實現。
- 限制嘗試次數:像「Limit Login Attempts Reloaded」能有效阻止暴力破解。
- 更改登入路徑:避免攻擊者透過
wp-login.php直接發動攻擊。
權限管理與檔案安全設定
- 最小化原則:帳號僅給需要的角色與權限,不使用的帳號立即停用。
- 檔案權限:建議
wp-config.php設為600,避免被讀取。 - 停用檔案編輯:在
wp-config.php加入:
define('DISALLOW_FILE_EDIT', true);
可避免駭客利用後台編輯器插入惡意程式碼。
備份與 SSL:最後的保險網
- 備份策略:每日資料庫、每週全站,並存放於異地(如 Google Drive、S3)。
- SSL 憑證:強制網站使用 HTTPS,確保資料傳輸加密。可在 Nginx/OpenLiteSpeed 加入:
server {
listen 443 ssl http2;
ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
}
這樣能同時享有加密與 HTTP/2 加速。
結語
WordPress 安全沒有一招致勝,但透過「更新、登入防護、權限控管、備份、SSL」五大步驟,已能降低大多數風險。

