Skip to content
  • نت‌بان شریف
  • تیم ما
  • خدمات
    • آزمون نفوذ - شرکت نت‌بان شریف
      خدمات آزمون نفوذ
      خدمات امن سازی - شرکت نت بان شریف
      خدمات امن سازی
      خدمات تیم قرمز - شرکت نت بان شریف
      خدمات تیم قرمز
    • خدمات آزمون نفوذ
    • خدمات امن سازی
    • خدمات تیم قرمز
  • وبلاگ
  • تماس با ما
رزرو جلسه مشاوره

۱۴۰۴/۰۹/۲۱

وردپرس ضدگلوله: ۱۲ راهکار حیاتی برای افزایش امنیت ادمین وردپرس

افزایش امنیت ادمین وردپرس

قبل از توضیح افزایش امنیت ادمین وردپرس، بیایید با یک مثال ساده موضوع را تشریح کنیم. تصور کنید یک فروشگاه بزرگ و پررونق در بهترین نقطه شهر دارید. ویترین‌های جذاب، محصولات عالی و مشتریان راضی. اما آیا حاضرید درب این فروشگاه را شب‌ها باز بگذارید یا کلید آن را زیر گلدان جلوی در پنهان کنید؟ قطعاً خیر. وب‌سایت وردپرسی شما همان فروشگاه دیجیتال شماست و بخش مدیریت (Admin)، اتاق فرماندهی آن.

وردپرس محبوب‌ترین سیستم مدیریت محتوا در جهان است و همین محبوبیت، آن را به سیبلی جذاب برای هکرها تبدیل کرده است. نفوذ به بخش مدیریت، یعنی دسترسی کامل به تمام اطلاعات، کاربران و اعتبار شما. اما نگران نباشید؛ افزایش امنیت ادمین وردپرس یک کابوس نیست، بلکه مجموعه‌ای از اقدامات هوشمندانه است. در این مقاله، ما نه با زبان رباتیک، بلکه به شکلی کاملاً کاربردی و انسان‌گونه، قدم‌به‌قدم به شما یاد می‌دهیم که چگونه دیوارهای دفاعی سایت خود را غیرقابل نفوذ کنید.

 

چرا هکرها عاشق صفحه ورود وردپرس شما هستند؟

قبل از اینکه به سراغ راهکارها برویم، باید بدانیم دشمن از کجا وارد می‌شود. صفحه ورود پیش‌فرض وردپرس (همان `wp-admin` یا `wp-login.php` معروف) برای همه شناخته شده است. هکرها از ربات‌های خودکار استفاده می‌کنند تا هزاران ترکیب نام کاربری و رمز عبور را در ثانیه تست کنند. به این کار «حمله بروت فورس» (Brute Force) می‌گویند. اگر سدی جلوی آن‌ها نباشد، بالاخره راهی پیدا می‌کنند. هدف ما در روش بالا بردن امنیت سایت وردپرسی، خسته کردن و ناامید کردن این ربات‌هاست.

 

چرا هکرها عاشق صفحه ورود وردپرس شما هستند

 

۱. خداحافظی با نام کاربری “admin”

بیایید با ساده‌ترین و در عین حال یکی از مهم‌ترین اشتباهات شروع کنیم. در گذشته، وردپرس به صورت پیش‌فرض نام کاربری مدیر اصلی را `admin` می‌گذاشت. اگر هنوز از این نام کاربری استفاده می‌کنید، عملاً نیمی از کار هکر را انجام داده‌اید! آن‌ها نام کاربری را می‌دانند و فقط باید رمز عبور را حدس بزنند.

راهکار چیست؟
اگر نام کاربری شما `admin` است، فوراً یک کاربر جدید با دسترسی «مدیر کل» بسازید. نام کاربری جدید باید غیرقابل حدس باشد (مثلاً ترکیبی از اسم و اعداد). سپس با اکانت جدید وارد شوید و اکانت قدیمی `admin` را حذف کنید. هنگام حذف، وردپرس از شما می‌پرسد با مطالب نویسنده قدیمی چه کار کند؛ گزینه «اختصاص مطالب به کاربر جدید» را انتخاب کنید.

 

۲. رمز عبور: کلید گاوصندوق شما

شاید کلیشه‌ای به نظر برسد، اما استفاده از رمز عبور ضعیف همچنان دلیل اصلی بسیاری از هک‌هاست. رمزهایی مثل `123456`، شماره موبایل یا تاریخ تولد، فرش قرمز پهن کردن برای نفوذگران است.

یک رمز عبور قدرتمند باید ویژگی‌های زیر را داشته باشد:

  • حداقل ۱۲ کاراکتر داشته باشد.
  • ترکیبی از حروف بزرگ و کوچک، اعداد و نمادها (`@, #, $, %`) باشد.
  • معنادار نباشد (کلمات دیکشنری نباشد).

نکته حرفه‌ای: به جای حفظ کردن این رمزهای پیچیده، از نرم‌افزارهای مدیریت پسورد (Password Manager) مثل LastPass یا Bitwarden استفاده کنید. این ابزارها رمزهای غیرقابل نفوذی می‌سازند و آن‌ها را برای شما امن نگه می‌دارند.

 

احراز هویت دو مرحله‌ای (2FA) در وردپرس

 

۳. احراز هویت دو مرحله‌ای (2FA): لایه دفاعی آهنین

حتی اگر هکر رمز عبور شما را هم بدست آورد، با فعال کردن احراز هویت دو مرحله‌ای (Two-Factor Authentication)، پشت در بسته می‌ماند. این سیستم دقیقاً مثل کارت بانکی عمل می‌کند؛ داشتن کارت کافی نیست، باید رمز دوم پویا را هم داشته باشید.

با فعال‌سازی این قابلیت، پس از وارد کردن رمز عبور، باید کدی را که به موبایل شما پیامک می‌شود یا در اپلیکیشن‌هایی مثل Google Authenticator تولید می‌شود، وارد کنید. این یکی از مؤثرترین روش‌های جلوگیری از نفوذ به ادمین وردپرس است. افزونه‌های رایگان زیادی مثل Google Authenticator یا Wordfence این کار را برای شما به سادگی انجام می‌دهند.

برای اطلاعات بیشتر مطلب «راهنمای فعال‌سازی احراز هویت دو عاملی (2FA)» را مطالعه کنید.

 

۴. تغییر آدرس صفحه ورود (Security Through Obscurity)

همانطور که گفتیم، همه می‌دانند درب ورود کجاست (`site.com/wp-admin`). چرا جای در را عوض نکنیم؟ تغییر آدرس صفحه ورود، اگرچه به تنهایی یک راهکار امنیتی کامل نیست، اما حجم عظیمی از حملات ربات‌های کور را کاهش می‌دهد.

با استفاده از افزونه‌های سبک و محبوبی مانند WPS Hide Login، می‌توانید آدرس ورود را به چیزی اختصاصی تغییر دهید.
مثلاً: `site.com/my-secret-door`
با این کار، ربات‌هایی که به دنبال `wp-admin` می‌گردند، با صفحه خطای ۴۰۴ روبرو شده و دست خالی برمی‌گردند.

 

محدود کردن تلاش‌های ناموفق ورود به ادمین وردپرس

 

۵. محدود کردن تلاش‌های ناموفق ورود

هکرها صبورند؛ آن‌ها می‌توانند میلیون‌ها بار رمزهای مختلف را تست کنند. اما ما نباید این اجازه را به آن‌ها بدهیم. به طور پیش‌فرض، وردپرس به کاربران اجازه می‌دهد هر چند بار که می‌خواهند رمز اشتباه وارد کنند.

شما باید قانونی وضع کنید که مثلاً: «اگر کسی ۳ بار رمز را اشتباه زد، به مدت ۲۰ دقیقه مسدود شود». این کار عملاً حملات بروت فورس را فلج می‌کند. افزونه Limit Login Attempts Reloaded دقیقاً برای همین کار ساخته شده است. این ابزار ساده، IP فردی که رمز را اشتباه می‌زند بلاک می‌کند و امنیت ورود وردپرس را چندین پله ارتقا می‌دهد.

 

۶. استفاده از گواهی امنیتی SSL (قفل سبز رنگ)

آیا هنوز سایت شما با `http://` شروع می‌شود؟ اگر بله، اطلاعات بین مرورگر شما و سرور به صورت متن ساده رد و بدل می‌شود و هر کسی در این مسیر می‌تواند آن‌ها را شنود کند (حتی رمز عبور شما را).

فعال‌سازی SSL (که سایت را به `https://` تبدیل می‌کند) اطلاعات را رمزنگاری می‌کند. امروزه اکثر هاستینگ‌ها گواهی SSL رایگان (Let’s Encrypt) ارائه می‌دهند. این کار نه تنها امنیت را بالا می‌برد، بلکه برای سئو و اعتماد گوگل هم ضروری است. برای تست گواهی SSL سایت خود به صفحه «ارزیابی امنیتی SSL/TLS» مراجعه کنید.

 

به روز رسانی وردپرس و قالب و افزونه ها برای افزایش امنیت ادمین وردپرس

 

۷. به‌روزرسانی: واکسیناسیون سایت

وردپرس، قالب‌ها و افزونه‌ها مدام آپدیت می‌شوند. چرا؟ چون توسعه‌دهندگان حفره‌های امنیتی را پیدا کرده و آن‌ها را می‌بندند. استفاده از نسخه قدیمی وردپرس یا افزونه‌های منقضی شده، مثل زندگی کردن در خانه‌ای با پنجره‌های شکسته است.

همیشه:

  • هسته وردپرس را به آخرین نسخه آپدیت کنید.
  • قالب‌ها و افزونه‌ها را به‌روز نگه دارید.
  • افزونه‌ها و قالب‌های غیرفعال و بلااستفاده را کاملاً حذف کنید. فایل‌های مرده، مکان محبوبی برای مخفی شدن کدهای مخرب هستند.

 

۸. نصب افزونه‌های امنیتی جامع (Firewall)

گاهی اوقات شما به یک نگهبان تمام‌وقت نیاز دارید. بهترین افزونه‌های امنیتی وردپرس مثل Wordfence ، iThemes Security یا Sucuri مثل یک دیوار آتش (Firewall) عمل می‌کنند. آن‌ها ترافیک ورودی به سایت را رصد می‌کنند و اگر الگوی مشکوکی ببینند، قبل از اینکه به سرور شما برسد، آن را مسدود می‌کنند.

این افزونه‌ها معمولاً اسکنر بدافزار هم دارند و اگر فایلی در سایت شما آلوده شود، به شما هشدار می‌دهند. نصب یکی از این‌ها برای هر سایت وردپرسی از نان شب واجب‌تر است.

 

غیرفعال کردن ویرایشگر فایل در پیشخوان

 

۹. غیرفعال کردن ویرایشگر فایل در پیشخوان

اگر هکری بتواند وارد ادمین شود، اولین کاری که می‌کند چیست؟ معمولاً کدهای مخرب را در فایل‌های قالب یا افزونه شما تزریق می‌کند. وردپرس به صورت پیش‌فرض امکان ویرایش کدها را از داخل پیشخوان (منوی نمایش \> ویرایشگر پرونده پوسته) می‌دهد.

برای بالا بردن امنیت، بهتر است این قابلیت را غیرفعال کنید تا حتی در صورت نفوذ، هکر نتواند به راحتی کدها را تغییر دهد. برای این کار کافیست کد زیر را به فایل `wp-config.php` در هاست خود اضافه کنید:

`define( ‘DISALLOW_FILE_EDIT’, true );`

 

۱۰. حفاظت از فایل wp-config.php

فایل `wp-config.php` قلب تپنده سایت شماست. اطلاعات دیتابیس، نام کاربری و رمز عبور پایگاه داده در این فایل ذخیره شده است. اگر کسی به این فایل دسترسی پیدا کند، بازی تمام است.

شما می‌توانید با اضافه کردن چند خط کد به فایل `.htaccess` در ریشه هاست خود، دسترسی به این فایل را مسدود کنید:

<files wp-config.php>

order allow,deny

deny from all

</files>

این کد به سرور می‌گوید که هیچکس از طریق مرورگر اجازه دسترسی و دانلود این فایل حساس را ندارد.

 

خروج خودکار کاربران بیکار از سایت وردپرسی

 

۱۱. خروج خودکار کاربران بیکار

فرض کنید در یک کافه نشسته‌اید، وارد سایت شده‌اید و ناگهان برای کاری میز را ترک می‌کنید. اگر لپ‌تاپ شما روشن باشد، هر کسی می‌تواند پشت سیستم بنشیند و سایت را دستکاری کند.
بانک‌ها سیستم خروج خودکار دارند؛ اگر چند دقیقه فعالیت نکنید، بیرون انداخته می‌شوید. شما هم باید همین سیستم را در وردپرس پیاده کنید. افزونه‌هایی وجود دارند که نشست‌های کاربر (User Sessions) را مدیریت کرده و در صورت عدم فعالیت برای مدت مشخص، کاربر را به طور خودکار Log out می‌کنند.

 

۱۲. تغییر پیشوند جداول دیتابیس

هنگام نصب وردپرس، پیش‌فرض جداول دیتابیس `wp_` است (مثلاً `wp_users`). هکرها این را می‌دانند و کدهای تزریق SQL خود را بر این اساس می‌نویسند. تغییر این پیشوند به چیزی اختصاصی مثل `myweb78_` کار را برای آن‌ها بسیار دشوار می‌کند.

نکته: اگر سایت شما تازه تاسیس است، هنگام نصب وردپرس این تغییر را انجام دهید. اگر سایت فعال دارید، برای تغییر آن حتماً از افزونه‌های امنیتی (مثل iThemes) کمک بگیرید و قبل از هر کاری بکاپ بگیرید.

 

افزایش امنیت ادمین سایت وردپرسی

 

سخن پایانی: امنیت یک فرآیند است، نه یک محصول

افزایش امنیت ادمین وردپرس کاری نیست که یک بار انجام دهید و فراموش کنید. هکرها هر روز روش‌های جدیدی ابداع می‌کنند و شما هم باید همیشه هوشیار باشید. با اجرای راهکارهای گفته شده در این مقاله، شما ۹۹٪ از مهاجمان را ناکام می‌گذارید. آن ۱٪ باقی‌مانده هم معمولاً سراغ سایت‌هایی می‌روند که اهداف ساده‌تری هستند.

به یاد داشته باشید، بهترین استراتژی امنیتی داشتن بکاپ منظم است. اگر تمام درها شکسته شد، داشتن یک نسخه پشتیبان سالم، نجات‌بخش زندگی دیجیتال شما خواهد بود.

همین حالا دست به کار شوید و چک‌لیست امنیت سایت خود را بررسی کنید. امنیت سایت شما، اعتبار برند شماست. برای اطلاعات بیشتر مطلب «چگونه امنیت سایت را بررسی کنیم؟» را مطالعه کنید.

نظر خود را با ما در میان بگذارید

0 0 رای ها
امتیاز دهید
اشتراک در
وارد شدن
اطلاع از
guest

guest

0 نظرات
قدیمی‌ترین
تازه‌ترین بیشترین رأی
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها

مطالب مرتبط

Domain Hijacking چیست
Domain Hijacking چیست؟ کابوس هر مدیر…
امنیت وب
کوکی چیست - cookie چیست
کوکی چیست؟ راهنمای جامع برای غیرفعال…
امنیت وب
آسیب پذیری XSS چیست
آسیب پذیری XSS چیست؟ راه‌های ساده…
امنیت وب
چگونه بفهمیم درگاه پرداخت امن است
چگونه بفهمیم درگاه پرداخت امن است؟…
امنیت وب
آموزش رفع خطای Your Connection is Not Private
راهنمای کامل رفع خطای Your Connection…
امنیت وب
روش‌های جلوگیری از هک شدن سایت
روش‌های جلوگیری از هک شدن سایت:…
امنیت وب

تهران، ناحیه نوآوری پارک علم و فناوری دانشگاه صنعتی شریف، خیابان قاسمی، کوچه گلستان، ساختمان گلستان، واحد ۶۰۲

شنبه – چهارشنبه از 9 الی 18

۰۹۰۴۰۲۷۴۹۰۵

۰۲۱-۶۶۰۶۴۶۰۰

info [at] netbaan.net

نت بان شریف

  • تیم ما
  • وبلاگ
  • تماس با ما

خدمات

  • خدمات آزمون نفوذ
  • خدمات امن سازی
  • خدمات تیم قرمز

شبکه های اجتماعی

نماد اعتماد الکترونیک

               

© 2025 تمامی حقوق این وبسایت برای شرکت نت‌بان شریف محفوظ است.

Go to Top

یک چای مهمان ما باش!

نگران نباشید، چای مهمان ما هستید در مورد دغدغه های شما صحبت می کنیم؛ کافی است فرم را تکمیل و ارسال کنید:

  • نت‌بان شریف
  • تیم ما
  • خدمات
    • خدمات آزمون نفوذ
    • خدمات امن سازی
    • خدمات تیم قرمز
  • وبلاگ
  • تماس با ما
رزرو جلسه
wpDiscuz