為什麼 WordPress 容易成為攻擊目標

WordPress 擁有全球超過四成的市佔率,因此成為駭客最常針對的 CMS。攻擊方式包括暴力登入、外掛漏洞、SQL Injection 等。對中小企業而言,若網站遭入侵,不僅會失去搜尋引擎排名,還可能影響品牌信任度。

定期更新核心、外掛與主題

  • 核心更新:官方常釋出安全修補,務必保持在最新穩定版。
  • 外掛與主題:移除未使用的外掛,避免留下後門。
  • 自動更新:建議至少啟用小版本自動更新,降低漏洞暴露時間。

登入防護:雙因素驗證與限制嘗試次數

  • 雙因素驗證(2FA):可透過 Google Authenticator 或 Authy 外掛實現。
  • 限制嘗試次數:像「Limit Login Attempts Reloaded」能有效阻止暴力破解。
  • 更改登入路徑:避免攻擊者透過 wp-login.php 直接發動攻擊。

權限管理與檔案安全設定

  • 最小化原則:帳號僅給需要的角色與權限,不使用的帳號立即停用。
  • 檔案權限:建議 wp-config.php 設為 600,避免被讀取。
  • 停用檔案編輯:在 wp-config.php 加入:
define('DISALLOW_FILE_EDIT', true);

可避免駭客利用後台編輯器插入惡意程式碼。

備份與 SSL:最後的保險網

  • 備份策略:每日資料庫、每週全站,並存放於異地(如 Google Drive、S3)。
  • SSL 憑證:強制網站使用 HTTPS,確保資料傳輸加密。可在 Nginx/OpenLiteSpeed 加入:
server {
    listen 443 ssl http2;
    ssl_certificate /etc/letsencrypt/live/example.com/fullchain.pem;
    ssl_certificate_key /etc/letsencrypt/live/example.com/privkey.pem;
}

這樣能同時享有加密與 HTTP/2 加速。

結語

WordPress 安全沒有一招致勝,但透過「更新、登入防護、權限控管、備份、SSL」五大步驟,已能降低大多數風險。