فهرست مطالب
- مقدمه
- ۱. استفاده از دیوار آتش نرمافزاری (WAF)
- ۲. تغییر مسیرهای پیشفرض
- ۳. استفاده از نسخههای بهروز PHP
- ۴. پیادهسازی تأیید هویت دو مرحلهای (2FA)
- ۵. محدود کردن تلاشهای ورود
- ۶. استفاده از HTTPS و الزام به استفاده از آن در همهجا
- ۷. غیرفعال کردن ویرایشگر فایل داخلی در دسترس برای مدیران وارد شده
- ۸. بهروز نگهداشتن وردپرس و هر افزونهای
- نتیجهگیری
- پرسشهای متداول
مقدمه
وردپرس در حوزه امنیت تاریخچهای نسبتاً چالشبرانگیز دارد. اما برای درک دقیقتر این موضوع، لازم است کمی در مورد زمینه این موضوع صحبت کنیم. بر اساس آمار، وردپرس با سهم بازار ۶۴.۷ درصد در آوریل ۲۰۲۱، در صدر بسترهای مدیریت محتوای (CMS) قرار دارد. در جایگاه دوم، شاپیفای با ۵.۴ درصد قرار میگیرد. به واقع، وردپرس تقریباً دو برابر سهم بازار ۹۰ پلتفرم محبوب دیگر را در اختیار دارد. با این تعداد بالای وبسایتهای ساخته شده بر پایه وردپرس، این امر به معنای آن است که بسیاری از وبسایتها برای «بازیگران بد» (از منظر امنیت سایبری، نه هالیوود) جذاب به نظر میرسند.
علاوه بر این، شمار زیادی از وبسایتهای وردپرسی به تمها یا افزونههای آماده متکی هستند که میتوانند بخشهای کلیدی یا حتی تمام وبسایت را تامین کنند. این وابستگی میتواند منبعی برای بروز مشکلات باشد. اگر یک تم یا افزونه پرکاربرد مورد حمله قرار گیرد، یک مهاجم میتواند به راحتی به چندین وبسایت دسترسی پیدا کند. اینجا است که تمها و افزونهها به هدفی جذاب برای نفوذ تبدیل میشوند.
اما از سوی دیگر، جامعه توسعهدهندگان فعال در وردپرس به تعداد زیادی وجود دارد و از آنجا که وردپرس یک نرمافزار متنباز است، پچهای امنیتی به سرعت بعد از شناسایی هر نوع آسیبپذیری منتشر میشوند. در زمان نگارش این مقاله، آخرین نسخه وردپرس شامل ۴۸۱ مشارکتکننده بوده است.
نتیجهگیری اصلی این است که اگر شما یک وبسایت مبتنی بر وردپرس با استفاده از یک رابط کاربری سفارشی ایجاد کنید و همواره وردپرس و تمام افزونههای آن را بهروز نگه دارید، امنیت بیشتری خواهید داشت. با این حال، نکات دیگری نیز وجود دارند که بایستی به آنها توجه کنید. در ادامه، به ارائه لیستی از نکات کلیدی برای حفظ امنیت یک وبسایت وردپرسی میپردازیم:
۱. استفاده از دیوار آتش نرمافزاری (WAF)
همانطور که ممکن است بر روی کامپیوتر خود آنتیویروس داشته باشید، پیشنهاد میکنیم که نوعی دیوار آتش نیز بر روی سرور خود نصب کنید. بسیاری از میزبانهای مدیریتشده مانند WP Engine یا Kinsta خدمات WAF را ارائه میدهند. اگر سرور خود را خودتان مدیریت میکنید، میتوانید از خدماتی مانند Cloudflare یا Sucuri به عنوان دیوار آتش قبل از رسیدن درخواستها به سرورتان استفاده کنید (که هردو برای وردپرس طراحی شدهاند)؛ یا اگر تغییر تنظیمات DNS برای شما دشوار است، یک گزینه دیگر سمت سرور مثل WordFence نیز میتواند کارآمد باشد.
۲. تغییر مسیرهای پیشفرض
هرچند که امنیت ناشی از ناشناخته بودن در نرمافزار شما نمیتواند به خودی خود امنیت آن را تضمین کند، اما میتواند در جلوگیری از حملات خودکار کمک کند. ما معمولاً هک وبسایت را بهعنوان فردی تصویر میکنیم که یک وبسایت خاص را هدف قرار میدهد و سعی در نفوذ به آن دارد، اما واقعیت این است که اکثر حملات بهصورت خودکار صورت میپذیرد. ابزارها و رباتها اینترنت را برای شناسایی وبسایتهایی که آسیبپذیریهای شناختهشده دارند، اسکن میکنند و پس از شناسایی، این ابزارهای خودکار برای نفوذ به آنها استفاده میشوند.
تغییرات سادهای مثل تغییر URL ورود پیشفرض، نصب وردپرس در یک زیرپوشه بهطوری که مسیرهای بکاپ یک لایه عمیقتر از نصب استاندارد باشند و یا جابهجایی فایل پیکربندی اصلی وردپرس میتواند به طور قابل توجهی مانع از شناسایی خودکار وبسایت بهعنوان یک سایت وردپرسی شود و از اجرای ابزارهای اسکن جلوگیری کند.
۳. استفاده از نسخههای بهروز PHP
PHP بهطور تاریخی روند کندی در ارائه نسخههای جدید داشته است. اما در سالهای اخیر، این وضعیت تغییر کرده و اکنون نسخههای جدید PHP به شکل سریعتری ارائه میشوند که به تبع آن، بهبودهای قابل توجهی در سرعت، پایداری و امنیت را به همراه دارند. معمولاً اطمینان از اجرای یک نسخه جدید PHP راحت است و این سرمایهگذاری زمانی برای آسودگی خاطر بسیار ارزشمند خواهد بود.
۴. پیادهسازی تأیید هویت دو مرحلهای (2FA)
2FA فرآیند تأیید تلاش برای ورود به حساب کاربری است که با ارسال یک کد (معمولاً به یک آدرس ایمیل یا دستگاه تلفن همراه) یا تولید کدی از طریق یک برنامه تأیید هویت مانند Google Authenticator انجام میشود. این لایه اضافی امنیتی به نام کاربری و کلمه عبور اضافه میشود و تضمین میکند که حتی اگر نام کاربری و کلمه عبور شما در جایی دزدیده شود، یک مهاجم برای دسترسی نیازمند به دسترسی به آدرس ایمیل یا دستگاه تلفن همراه شما نیز هست.
وردپرس راهحلهای متنوعی برای 2FA ارائه میدهد که بسته به نیازهای خاص شما قابل انتخاب هستند.
۵. محدود کردن تلاشهای ورود
با محدود کردن تعداد دفعاتی که یک کاربر میتواند سعی کند وارد حساب کاربری شود، میتوانید بهطرز قابل توجهی تلاشهای یک مهاجم را کند کنید. معمولاً محدود کردن تعداد تلاشهای ورود به حدود ۳ تا ۵ بار در ساعت تعادل خوبی بین امنیت و در نظر گرفتن خطای انسانی برقرار میکند.
۶. استفاده از HTTPS و الزام به استفاده از آن در همهجا
با نصب یک گواهی SSL معتبر بر روی سرور وبسایت خود، میتوانید سایتتان را به صورت ایمن بر روی یک اتصال HTTPS ارائه دهید. این عمل تضمین میکند که تمام دادههایی که بین وبسایت و کاربر ارسال میشود، رمزگذاری شده و در برابر حملات مرد میانه محافظت میشود، که میتواند به دزدیده شدن کلمه عبور یا اطلاعات فرم منجر شود.
مزیت اضافی یک اتصال HTTPS این است که میتوانید سایت و داراییهای آن را بهصورت HTTP/2 ارائه دهید که موجب انتقال سریعتر و مؤثرتر داراییها به مرورگر کاربر شده و در نتیجه، سرعت وبسایت را بهبود میبخشد.
همچنین، HTTPS به عنوان یک عامل تأیید شده در الگوریتم امتیازدهی صفحه گوگل محسوب میشود. بنابراین ضروری است که اطمینان حاصل کنید که اتصال HTTPS در تمام وبسایت شما اعمال شده و این عمل معمولاً پس از نصب گواهی SSL، از طریق سرور وب شما (معمولاً NGINX یا Apache) پیکربندی میشود.
۷. غیرفعال کردن ویرایشگر فایل داخلی در دسترس برای مدیران وارد شده
وردپرس به صورت پیشفرض با یک ویرایشگر داخلی ارائه میشود که به مدیران این امکان را میدهد که فایلهای تم را ویرایش کنند. اجازهدادن به استفاده از این ویرایشگر، به یک شخصی که به حساب کاربری مدیر دسترسی پیدا کند این قابلیت را میدهد که بدون نیاز به دسترسی مستقیم به سرور، کد موردنظر خود را به وبسایت اضافه کند. بنابراین، این قابلیت باید بهطور دائم غیرفعال باشد.

۸. بهروز نگهداشتن وردپرس و هر افزونهای
اهمیت بهروز نگهداشتن هر نرمافزاری که در وبسایت خود استفاده میکنید، غیرقابل انکار است. به محض شناسایی یک آسیبپذیری، ضروری است که ایمنی خود را تضمین کنید. خوشبختانه، وردپرس و اکثر افزونههای معتبر بهخوبی نگهداری و بهروزرسانی میشوند و با داشتن یک برنامه منظم برای بهروزرسانی، مانند هر دو هفته یک بار، میتوانید بهطور قابل توجهی خطر نفوذ به سیستم خود را کاهش دهید.
نکتهای درباره امنیت و تأثیر آن بر سئو
یکی از پیامدهای ناگوار نفوذ به وبسایت میتواند کاهش شدید رتبه در موتورهای جستجو باشد. این مشکل ممکن است به دلایل زیر اتفاق بیفتد:
- سرور نفوذشده به عنوان ابزاری برای ارسال ایمیلهای هرزنامه استفاده میشود که این امر میتواند به لیست سیاه شدن IP سرور وب منجر شود.
- نرمافزارهای مخرب، مانند ماینرهای ارز دیجیتال، بهصورت مخفیانه در پسزمینه کمین میکنند و سرعت بارگذاری وبسایت را کاهش میدهند.
- اسکریپتهای اضافی حین بارگذاری وبسایت به آن افزوده میشوند که بر امتیاز Core Web Vitals وبسایت تأثیر منفی میگذارد.
- در صورتی که وبسایت هک شود یا به شکلی از کار بیفتد، این موضوع میتواند منجر به ایندکسینگ نادرست محتوا توسط گوگل یا حتی متوقف شدن ایندکسینگ سایت شود.
- سیستم تشخیص بدافزار گوگل فعال میشود و در نتیجه سایت به عنوان آلوده علامتگذاری میشود که مانع از دسترسی کاربران به آن میگردد. بهبود این وضعیت میتواند فرایند دشواری باشد.
نتیجهگیری
با اتخاذ چند اقدام ساده، وردپرس میتواند به یک سیستم مدیریت محتوای بسیار امن و قابلاعتماد تبدیل شود. ما تجربه وسیعی در زمینه وبسایتهای وردپرسی داریم و به طور کامل به این پلتفرم و قابلیتهای آن اطمینان داریم.
اگر شما نیز وبسایتی را اداره میکنید و نگران امنیت آن هستید، پیشنهاد میکنیم با یک آژانس معتبر همکاری کنید که میتواند این مسئولیت را به نمایندگی از شما بر عهده بگیرد. به عنوان کارشناسان توسعه وردپرس، ما بهترین شرایط را برای پروژه شما ارائه میدهیم.
به وبلاگ ما خوش آمدید!
آیا تمایل به همکاری با پارس اینترفیس دارید؟
با ما تماس بگیرید: hello@kota.co.uk
ما یک آژانس دیجیتال خلاق مستقر در کلرکنول لندن هستیم که در طراحی وب خلاق، توسعه وب، برندینگ و بازاریابی دیجیتال تخصص داریم.
پرسشهای متداول
چرا امنیت وبسایتهای وردپرسی مهم است؟
زیرا وردپرس یکی از پرکاربردترین سیستمهای مدیریت محتوا است و تهدیدات سایبری متعددی دارد.
چگونه میتوانم امنیت وبسایت وردپرسیام را افزایش دهم؟
با استفاده از دیوار آتش، تأیید هویت دو مرحلهای و بهروز نگهداشتن افزونهها و تمها.
آیا استفاده از HTTPS برای وبسایت ضروری است؟
بله، HTTPS امنیت دادهها را افزایش میدهد و همچنین به سئو وبسایت کمک میکند.
اکثر حملات به وبسایتها به چه صورت انجام میشود؟
بیشتر حملات بهصورت خودکار و با استفاده از ابزارهای اسکن انجام میشود.
آیا غیرفعال کردن ویرایشگر فایل وردپرس لازم است؟
بله، غیرفعال کردن ویرایشگر فایل نیاز به دسترسی به سرور را کاهش میدهد و امنیت را افزایش میدهد.
منبع: kota.co.uk





