跳到主内容
新主题测试

WordPress 安全加固清单:防被黑的 12 项实操,从登录到文件权限

100%
WordPress 安全加固清单:防被黑的 12 项实操,从登录到文件权限

WordPress 被黑很少是”被高深攻击打穿”,九成以上栽在弱口令、没更新的插件、和敞开的后台入口这三件事上。把下面的 12 项加固动作逐条落地,你就能挡掉绝大多数自动化 bots 和撞库攻击,不必成为安全专家。

先止血:最常见的三个漏洞

  • 弱口令 / 默认管理员名 admin:撞库和爆破的首选目标。
  • 过期或已下架的插件/主题:已知漏洞的免费通行证。
  • 开着的主题/插件文件编辑器:一旦进后台,攻击者直接写后门。
如果你现在还用 “admin” 作用户名、密码还是生日,先改掉——这一条就能挡掉大部分暴力破解。

第一道防线:登录入口

  • 开启两步验证(2FA):用 WP 2FA / Google Authenticator 等插件,给登录页加一道动态码。
  • 限制登录尝试:失败 N 次临时/永久封 IP 或用户名,阻断爆破。
  • 改登录路径:把默认 wp-login.php 藏起来(登录掩码),让 bots 找不到门。

第二道防线:文件与接口


  1. 禁用主题/插件文件编辑器(DISALLOW_FILE_EDIT),进后台也改不了代码。

  2. 关闭 XML-RPC(xmlrpc.php),堵住老接口被拿来做爆破的通道。

  3. 禁用应用密码(Application Passwords),防止凭证被拿去绕过 2FA 远程改设置。

  4. 禁止目录浏览、隐藏 WordPress 版本号,减少信息泄露。

第三道防线:更新与供应链

插件/主题/核心,怎么更新才稳
WordPress 核心、插件、主题任何一项过期都可能成突破口。开启自动更新或建立固定巡检;更新前先备份(见下)。已被官方下架或 2 年没更新的插件直接换掉。想无停机升级可参考《 WordPress 安全更新怎么操作不崩》。

第四道防线:备份与事后

没有备份,再强的防线也只是”晚一点被黑”。用 UpdraftPlus / 主机快照做定时异地备份,至少保留近 7 天。真被黑了,标准四步是:更新密钥 → 重置用户密码 → 重装插件/主题 → 更新核心。

安全插件能一键搞定上面大半动作。下面三款都上架 WordPress.org,按需选:
插件强项适合
Sucuri Security审计 + 恶意软件扫描 + 网站防火墙(WAF)想要 WAF 与事后清理
Really Simple Security轻量加固 + 2FA + 漏洞检测 + SSL想要一键 hardening 、零负担
Defender Security扫描 + 防火墙 + 登录安全 + 安全头想要一体化、含免费全球防火墙
Sucuri Security 插件页

常见问题


2FA 会不会让正常登录变麻烦?
会多一步,但值得。动态码挡掉了绝大多数密码泄露后的入侵;很多插件支持 TOTP 、邮件码、甚至 Passkey 无密码登录,挑一种团队能接受的即可。

关掉 XML-RPC 和文件编辑器,会不会影响正常功能?
对绝大多数站点没影响:XML-RPC 主要是老接口和某些移动/桥接场景用,现代对接多走 REST API;文件编辑器本来就不该在生产环境开着。若你确实依赖它们,再单独放行并加监控。

免费安全插件够用吗?
对个人站和中小企业,免费版的 Sucuri / Really Simple Security / Defender 已覆盖 90% 的加固需求;WAF 、定时扫描、地理封锁等高级项才需要付费。先把免费动作做全,再考虑付费。

多久做一次安全巡检?
建议:每日自动备份 + 每周检查更新与失败登录日志 + 每月看一次安全插件告警。被黑往往有前兆(异常 404 、陌生管理员),日志比直觉可靠。相关:《 WordPress 区块主题入门》。

相关阅读

这篇有帮助吗?
云上的幻象
云上的幻象查看主页

七彩云博客,分享 WordPress 建站实战与 AI 工具测评,覆盖服务器运维、站长工具、软件资源与电商运营干货,专注原创实用的主题插件、网站加速与安全优化教程。

729文章4评论

相关文章

评论 (0)

欢迎你,新朋友,感谢参与互动!文明发言,理性交流 · 首次评论将在审核后展示