首页 帮助中心 WordPress安全:保护网站安全的实用方法
WordPress安全:保护网站安全的实用方法
时间 : 2026-09-26 13:31:40
编辑 : 华纳云
阅读量 : 26

  WordPress 驱动着全球超过四成的网站,这个数字意味着两件事:它是一个非常成熟的建站系统,同时也是一个被攻击者反复研究的目标。安全事件往往不是因为 WordPress 本身“不行”,而是因为配置疏忽、更新滞后、或者一个不起眼的插件留下了缺口。

  下面这十种方法,按从基础到进阶的顺序排列。不需要全部一次做完,但每完成一项,你的网站被攻破的概率就会下降一截。

  1. 把“admin”这个用户名换掉

  WordPress 默认的管理员用户名是 admin。攻击者做暴力破解的时候,用户名和密码只需要猜一个——密码。换成 admin 之外的用户名,等于把猜解难度翻倍。

  操作:如果站点已经用 admin 建好了,新建一个管理员账号,用新账号登录,把旧的 admin 账号降级或删除。数据库里 wp_users 表的 user_login 字段可以改,但不建议直接改数据库,容易出问题。新建账号是最干净的做法。

  2. 强制使用强密码,并启用两步验证

  弱密码是 WordPress 被入侵的头号原因。123456、password、admin123 这些密码在暴力破解字典里排在最前面。

  操作:安装一个密码策略插件,强制所有用户设置包含大小写字母、数字、符号的密码,长度至少 12 位。同时启用两步验证(2FA),推荐用 Google Authenticator 或 Authy。即使密码泄露,攻击者没有第二因素也进不来。

  3. 限制登录尝试次数

  WordPress 默认不限制登录失败次数,这意味着攻击者可以无限次尝试密码。限制尝试次数能在暴力破解刚开始的时候就掐断它。

  操作:安装 Limit Login Attempts Reloaded 或 Wordfence,设置规则比如“同一 IP 在 15 分钟内失败 5 次就封禁 24 小时”。注意别把规则设得太严,否则你自己输错几次也会被锁在外面。

  4. 及时更新 WordPress 核心、主题和插件

  这是最基础、也最容易被忽略的一条。很多安全事件的根本原因就是“有个插件三个月没更新,漏洞已经被公开了”。

  操作:在 WordPress 后台开启自动更新(至少对安全更新开启)。对于插件,不要一次性全开自动更新——先在一个测试站上验证兼容性,确认没问题再在主站开启。生产站上保持手动检查的习惯,每周登录后台看一次更新提示。

  5. 只从官方渠道下载主题和插件

  破解版、nulled 版的主题和插件是恶意代码的重灾区。这些“免费”版本往往被植入了后门、垃圾链接或者脚本。

  操作:只从 WordPress 官方仓库、或者主题/插件作者的官方网站购买和下载。如果一个商业插件卖 59 美元,你在某个论坛上看到了“免费下载”,那大概率不是捡到了便宜,而是给自己装了一个定时炸弹。

  6. 修改登录页面的 URL

  默认的登录地址是 你的域名.com/wp-admin 或 wp-login.php。攻击者知道这个地址,就可以直接针对它发起暴力破解。

  操作:用 WPS Hide Login 这类插件把登录地址改成自定义路径,比如 你的域名.com/my-secret-login。改完之后,访问默认登录地址会返回 404,攻击者的自动化脚本就找不到入口了。

  注意:改完之后一定要记好新地址,忘了的话需要通过数据库或者 FTP 手动改回来。

  7. 禁用文件编辑功能

  WordPress 后台有一个“外观 → 主题文件编辑器”和“插件文件编辑器”,允许管理员直接修改 PHP 代码。这个功能方便,但一旦攻击者拿到了管理员权限,就可以直接在里面写入后门代码。

  操作:在 wp-config.php 文件里添加一行:

define('DISALLOW_FILE_EDIT', true);

  这行代码会禁用后台的文件编辑器。需要改代码的时候,用 FTP 或 SSH 改,不要在后台改。

  8. 配置正确的文件权限

  WordPress 对文件权限有明确要求。权限设得太松,攻击者可以篡改文件;设得太紧,WordPress 自己又写不了东西。

  操作:目录权限设为 755,文件权限设为 644,wp-config.php 设为 600(只有所有者可读写)。用 SSH 执行:

find /var/www/html -type d -exec chmod 755 {} \;
find /var/www/html -type f -exec chmod 644 {} \;
chmod 600 /var/www/html/wp-config.php

  不要用 777——那等于把门敞开。

  9. 安装安全插件做纵深防御

  前面八条是“你自己能做的配置”,安全插件负责的是“持续监控和自动响应”。

  操作:Wordfence、Sucuri Security 或 iThemes Security 选一个。它们能做几件事:扫描核心文件是否被篡改、监控异常登录、拦截已知的恶意请求、提供防火墙规则。Wordfence 的免费版功能已经比较全,适合中小站点。

  注意:安全插件本身也会消耗资源。如果服务器配置不高(比如 1核1G),选一个轻量的就好,别同时装三四个,它们之间可能互相冲突。

  10. 定期备份,并且把备份存到服务器之外

  安全措施做得再好,也不能保证 100% 不被攻破。备份是最后一道防线。

  操作:用 UpdraftPlus 或 BackWPup 设置自动备份,频率至少每周一次。关键一步:把备份文件传到远程存储——Google Drive、Dropbox、AWS S3、或者另一台服务器。如果备份文件存在同一台服务器上,服务器被入侵时备份也跟着没了。

  验证备份可恢复:定期下载一份备份,在本地或者测试环境恢复一次,确认备份文件是完整的、可用的。很多人直到需要恢复的时候才发现备份文件是坏的。

  一个补充:考虑给 WordPress 套一层 WAF

  如果网站有一定流量、或者面向的是对安全敏感的用户群体,可以在服务器前面加一层 WAF(Web 应用防火墙)。Cloudflare 的免费版就提供了基础的 WAF 规则,能拦截常见的 SQL 注入、XSS 攻击。WAF 不能替代前面的十种方法,但它能在攻击到达 WordPress 之前就过滤掉一部分。

  这十种方法不需要全部一次做完。优先做前四条——换用户名、强密码加两步验证、限制登录尝试、及时更新。这四条能挡住绝大多数自动化攻击。然后用第五到第八条收紧配置,第九条做持续监控,第十条做兜底。

  WordPress 安全的核心逻辑不是“装一个插件就万事大吉”,而是减少攻击面、增加攻击成本、保证被攻破后能恢复。每做一条,你的网站就多一层保护。

相关内容
客服咨询
7*24小时技术支持
技术支持
渠道支持