בלוג
כיצד לבקר את תוספי הוורדפרס שלך לאיתור פרצות אבטחה
למד לבקר ידנית את תוספי הוורדפרס שלך לאיתור פרצות נפוצות כמו הזרקת SQL ו-XSS. צעדים מעשיים, דוגמאות ואזהרות לבעלי אתרים.

סיכום
מעל 90% מפרצות האבטחה של וורדפרס מקורן בתוספים, מה שהופך אותם לווקטור התקיפה העיקרי. בעלי אתרים רבים מסתמכים על סורקים אוטומטיים אך מפספסים בדיקות ידניות קריטיות. מאמר זה מספק מדריך מעשי שלב אחר שלב לבדיקת התוספים שלך לאיתור ליקויים נפוצים כמו הזרקת SQL, cross-site scripting (XSS) וטיפול לא מאובטח בקבצים. תלמד כיצד לבדוק דפי ניהול של תוספים, לבדוק הרשאות קבצים, לבדוק אימות קלט ולוודא בריחה פלט—הכל ללא ידע עמוק בתכנות. בצע את הצעדים הללו כדי להפחית את הסיכון להיפרץ ולבנות אתר עמיד יותר. בדיקות ידניות סדירות משלימות כלים אוטומטיים וחיוניות להגנה מתמשכת.
מדוע תוספים הם הסיכון האבטחתי הגדול ביותר שלך
ליבת וורדפרס נבדקת ומתוקנת בקפדנות, אך תוספים—שנכתבים על ידי אלפי מפתחים עצמאיים—הם המקום שבו רוב הפרצות מסתתרות. על פי מחקר, כ-90% מבעיות האבטחה של וורדפרס נובעות מתוספים, כאשר ערכות עיצוב אחראיות ל-6% והליבה ל-4% בלבד. כלומר, התוספים שאתה מוסיף לתכונות כמו טפסי יצירת קשר, SEO או ביצועים עלולים לפתוח דלת לתוקפים מבלי משים.
הסתמכות רק על תוספי אבטחה אוטומטיים כמו Wordfence היא התחלה טובה, אך הם לא יכולים לתפוס הכל—במיוחד ליקויים לוגיים או תוספים מותאמים אישית עם קוד גרוע. לשכבת הגנה עמוקה יותר, עליך לבצע בדיקות ידניות של התוספים. מדריך זה עובר על תהליך מעשי וניתן לחזרה לזיהוי ותיקון פרצות נפוצות בתוספים לפני שהן מנוצלות.
אם אתה חדש באבטחת אתרים, שקול לקרוא על בדיקת אבטחה פרואקטיבית לוורדפרס כבסיס.
שלב 1: בדיקת דפי ניהול והגדרות תוספים
התחל בניווט לדף ההגדרות של כל תוסף בניהול הוורדפרס שלך. חפש דגלים אדומים ברורים:
- האם ישנן יכולות עריכת קבצים? חלק מהתוספים מאפשרים עריכת קוד ישירות. אם מאופשר, השבת אותו או הגבל למנהל בלבד באמצעות
define('DISALLOW_FILE_EDIT', true);ב-wp-config.php. - האם התוסף חושף מידע רגיש? לדוגמה, תוסף גיבוי המציג נתיבי קבצים מלאים או פרטי התחברות למסד נתונים. אם כן, הגדר אותו להסתרת פרטים אלה.
- האם ישנן תכונות מיותרות? אם לתוסף יש תכונת "ניהול משתמשים" כאשר אתה צריך רק טופס פשוט, שקול חלופה פשוטה יותר.
דוגמה: תוסף מטמון המאפשר צפייה בקבצים במטמון עלול לחשוף תוכן פרטי בטעות. בדוק את ההגדרות ברירת המחדל ונעל אותן.
שלב 2: בדיקת מבנה הקבצים וההרשאות של התוסף
השתמש בלקוח FTP או במנהל הקבצים של האחסון שלך כדי לגלוש אל /wp-content/plugins/your-plugin-name/. חפש קבצים שאסור שיהיו נגישים לציבור:
- README.txt או readme.html: אלה חושפים לעתים היסטוריית גרסאות ופרצות ידועות. שקול למחוק אותם או להגביל גישה באמצעות .htaccess.
- קבצי בדיקה או ניפוי באגים: קבצים כמו
test.php,debug.logאוinfo.phpשלא צריכים להיות בסביבת ייצור. אם נמצא, מחק אותם מיד. - תיקיות ללא index.php: וודא שבכל תיקייה יש
index.phpאו.htaccessהחוסם רישום ישיר. אחרת, תוקפים יכולים לגלוש בקבצים.
בנוסף, בדוק הרשאות קבצים: תיקיות צריכות להיות 755, קבצים 644. אם אתה רואה 777, זה דגל אדום—שנה זאת.
שלב 3: בדיקת אימות קלט
אחת הפרצות הנפוצות ביותר היא כישלון בניקוי קלט משתמש. נסה להזין נתונים זדוניים בטפסי תוספים, פרמטרי URL או תיבות חיפוש:
- הזרקת SQL: הוסף גרש יחיד (
') בשדה קלט. אם האתר זורק שגיאת מסד נתונים, ייתכן שהתוסף פגיע. - Cross-Site Scripting (XSS): הזן
<script>alert('XSS')</script>בשדה טקסט. אם מופיעה התראת JavaScript, התוסף אינו בורח פלט. - Path Traversal: נסה
../../../etc/passwdבשדות העלאת קובץ או הורדה. אם אתה רואה תוכן קובץ, זו בעיה חמורה.
אזהרה: חלק מהקלטים מאומתים רק בצד הלקוח. השתמש בכלי כמו Burp Suite או פשוט curl כדי לעקוף בדיקות צד לקוח.
שלב 4: אימות בריחת פלט
גם אם הקלט מנוקה, יש לברוח פלט כראוי. לדוגמה, תוסף המציג תגובות משתמשים צריך להשתמש ב-esc_html() או esc_attr() כדי לנטרל HTML. בדוק את קוד התוסף (אם אתה מרגיש בנוח) או חפש סימנים לפלט לא מבורח:
- צפה במקור הדף לאחר שליחת ערך בדיקה. אם אתה רואה תגיות
<script>גולמיות, הפלט אינו מבורח. - השתמש בתוסף דפדפן כמו "XSS Me" כדי לבצע אוטומציה של חלק מהבדיקות.
שלב 5: בדיקת בדיקות הרשאות
תוסף צריך להגביל פעולות רגישות לתפקידי משתמש מתאימים. בדוק זאת על ידי כניסה כמנוי או תורם וניסיון לבצע משימות שמיועדות למנהל בלבד (למשל, שינוי הגדרות אתר, מחיקת קבצים). אם התוסף אינו בודק הרשאות (למשל, current_user_can('manage_options')), משתמשים בעלי הרשאה נמוכה עלולים להסלים הרשאות.
שלב 6: חיפוש סודות מוקשים ודלתות אחוריות
סרוק קבצי תוסף עבור מפתחות API מוקשים, סיסמאות מסד נתונים או URLs סודיים. בנוסף, היזהר מקוד מוסתר, קריאות eval, או מחרוזות מקודדות base64—אלה לעתים סימנים לקוד זדוני. חפש eval(, base64_decode ו-preg_replace עם modifier /e (מיושן אך עדיין בשימוש). אם אתה מוצא אותם והם אינם חלק מספריה לגיטימית, השמע אזעקה.
שלב 7: שימוש בסורקים אוטומטיים כגיבוי
בדיקות ידניות הן יסודיות אך גוזלות זמן. בצע אוטומציה של המעבר הראשון עם כלים כמו WPScan (חינמי) או סורקים מסחריים. הם מזהים פרצות ידועות בתוספים נפוצים. לרשימת בדיקה מקיפה, עיין ברשימת בדיקת אבטחת וורדפרס.
שלב 8: בדיקת היסטוריית עדכונים ויומני שינויים
לפני התקנת תוסף, בדוק את תדירות העדכונים ואת יומן השינויים ב-wordpress.org. תוסף שלא עודכן מעל שנה עלול להכיל פרצות לא מתוקנות. בנוסף, אפשר עדכונים אוטומטיים לתוספים במידת האפשר, אך בדוק באתר פיתוח תחילה כדי למנוע שינויים שוברים.
אזהרות ושיטות עבודה מומלצות
בדיקה ידנית דורשת מיומנות טכנית מסוימת. אם אינך מרגיש בנוח לקרוא PHP או להשתמש ב-FTP, שקול לשכור מקצוען או להיצמד לתוספים מוכרים ממפתחים בעלי מוניטין. לעולם אל תשנה קוד תוסף ישירות—השינויים שלך יימחקו בעדכון. במקום זאת, השתמש בערכות עיצוב צאצא או בפונקציות מותאמות אישית.
זכור שאף בדיקה אינה מושלמת. שלב בדיקות ידניות עם עדכונים שוטפים, סיסמאות חזקות ועמדת אבטחה מחוזקת.
סיכום
תוספים הם דם החיים של וורדפרס, אך הם גם הפגיעות הגדולה ביותר שלה. על ידי ביצוע בדיקה ידנית מובנית—בדיקת הגדרות, בדיקת קבצים, בדיקת קלטים ופלטים, אימות הרשאות וסריקה אחר דלתות אחוריות—אתה יכול לתפוס ליקויים לפני שתוקפים. התחייב לבדוק את התוספים שלך כל כמה חודשים, במיוחד לאחר עדכונים גדולים או הוספת תוספים חדשים. הרגל פרואקטיבי זה מפחית משמעותית את שטח הסיכון של האתר שלך.
התחל היום: בחר את התוסף הקריטי ביותר שלך ועבור על שמונת הצעדים הללו. העתיד שלך (והמבקרים שלך) יודו לך.
Sources (5)
- 10 WordPress Security Best Practices for 2026: Keep Your Site Safe - miniOrange
- Complete WordPress Security Audit: Best Practices Explained | Pantheon.io
- WordPress Security Audit: What to Check Before Going Live - SentinelOne
- Top 16 WordPress Security Best Practices and Tips for 2026
- The Ultimate WordPress Security Checklist | WPScan