博客
无需插件的WordPress加固:每位管理员必须知道的10个手动步骤
发现10个无需依赖插件即可保护WordPress网站的基本手动加固步骤。实用、可操作且有效。
摘要
许多WordPress网站所有者仅依赖安全插件作为唯一防御,但这可能造成虚假的安全感。真正加固的WordPress安装需要手动配置,这是任何插件都无法替代的。本文提供10个具体、逐步的加固措施,您无需任何插件即可立即实施。从设置正确的文件权限到禁用XML-RPC,每个步骤都针对特定漏洞。您将学习如何锁定wp-config.php、禁用目录浏览等。遵循这些步骤将显著减少攻击面,即使您继续使用安全插件作为额外层。完成后,您将拥有一个手动加固的WordPress网站,对常见攻击的抵御能力大大增强。
引言
您已经安装了流行的安全插件,配置了防火墙,并定期扫描。然而,您的WordPress网站可能仍然存在漏洞。安全插件很有价值,但它们经常忽略手动加固所能捕获的显而易见的问题。仅依赖插件就像锁了前门却开着窗户。在本文中,您将学习每个WordPress管理员都应执行的10个手动加固步骤,无论他们使用哪些插件。这些步骤不需要编码专业知识,可以在一个小时内完成。让我们从头开始加固您的网站。
1. 设置正确的文件权限
最常见的错误配置之一是文件和目录权限过于宽松。理想情况下,所有文件应为644,目录应为755。wp-config.php文件特别敏感——安装后应设置为440或400。使用FTP客户端或主机文件管理器调整权限。如果不确定当前设置,使用脚本快速审计,或通过命令行检查:find /path -type f -exec chmod 644 {} \; 和 find /path -type d -exec chmod 755 {} \;。这个简单的更改可以防止未经授权的用户读取或修改关键文件。
2. 禁用仪表盘中的文件编辑
默认情况下,WordPress允许管理员直接从管理面板编辑主题和插件文件。如果攻击者获取了管理员账户,他们可以注入恶意代码。通过在wp-config.php文件中添加以下行来禁用此功能:
define('DISALLOW_FILE_EDIT', true);
这不会影响您上传主题或插件的能力——它只会移除内联文件编辑器。请使用IDE或FTP进行合法的编辑。
3. 禁用目录浏览
如果启用了目录浏览,任何人都可以列出wp-content/uploads文件夹中的所有文件,可能泄露私有数据。通过在.htaccess文件(Apache)或等效配置中添加以下行来防止:
Options -Indexes
对于Nginx,在服务器块中添加autoindex off;。通过访问目录URL进行测试;您应该看到403禁止访问错误,而不是文件列表。
4. 禁用XML-RPC
XML-RPC是用于远程发布和引用通知的旧协议。它是暴力攻击和DDoS放大的常见载体。除非您绝对需要它(例如,用于Jetpack插件或移动应用),否则请完全禁用它。将以下内容添加到您的.htaccess中:
# 阻止WordPress xmlrpc.php请求
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
或者,使用插件或主机防火墙阻止访问。禁用后,测试您的网站是否仍然正常工作——大多数现代插件不再依赖XML-RPC。
5. 删除未使用的主题和插件
每个额外的主题或插件都会增加攻击面。即使已停用,过时的代码仍可能被利用。删除任何您未使用的主题,并移除不再需要的插件。这对于不再接收更新的废弃插件尤其重要。有关逐步清理指南,请参阅我们关于废弃WordPress插件的隐藏危险的文章。
6. 更改数据库表前缀
默认情况下,WordPress在数据库中使用wp_作为表前缀。这是众所周知的,使得SQL注入攻击更容易。在安装期间将前缀更改为唯一的。如果您的网站已经上线,您仍然可以更改它——尽管需要更多工作。使用类似"Change Table Prefix"的插件,或通过phpMyAdmin手动操作:
- 导出您的数据库。
- 使用新前缀(例如
mysec_)重命名所有表。 - 使用新前缀更新
wp-config.php。 - 更新使用旧前缀的
options和usermeta表。
在尝试之前务必备份。
7. 限制登录尝试次数
暴力攻击是攻击者获取访问权限的最常见方式。WordPress没有内置的登录尝试限制。通过向主题的functions.php添加代码来手动实现,或者更好的是使用必须使用的插件。或者,您的托管服务提供商可能通过控制面板提供此功能。如果您更喜欢插件,请选择轻量级且编码良好的插件。有关应对入侵的更广泛策略,请查看我们的WordPress安全修复工作流程。
8. 更改管理员用户名
永远不要使用"admin"作为用户名——它是任何暴力攻击中的第一猜测。如果您已经有具有该用户名的账户,请创建一个具有唯一名称的新管理员账户,然后删除旧账户。此外,考虑使用电子邮件地址登录而不是用户名。
9. 加强数据库盐和密钥
WordPress使用盐和密钥来加密用户会话和Cookie。如果这些被泄露,攻击者可以伪造会话。使用WordPress盐生成器生成新的强盐。复制输出并替换wp-config.php中的相应行。定期执行此操作,尤其是在安全事件之后。
10. 启用核心自动更新
保持WordPress核心更新至关重要。通过在wp-config.php中添加以下行来启用次要和主要版本的自动更新:
define('WP_AUTO_UPDATE_CORE', true);
对于主要版本,您可能希望先在暂存站点上进行测试,但不要延迟安全更新。将此与定期手动检查插件和主题更新相结合。
结论
手动加固是安全WordPress网站的基础。这10个步骤解决了扫描器和插件经常忽略的常见漏洞。通过实施它们,您可以减少攻击面并安心。请记住,安全是一个持续的过程——定期重新审视这些配置。有关全面方法,请参阅我们的主动WordPress安全审计指南。今天从一步开始,然后逐步构建。您的网站安全取决于您现在采取的行动。
