当前位置:首页>WordPress建站>网站安全>如何提高WordPress站点安全?

如何提高WordPress站点安全?

如何提高WordPress站点安全,是我们每个WordPress用户需要重视的问题。网站安全涉及主机服务器和WordPress源码等方面,倡萌结合自己的一些经验,好好总结了这方面的一些建议,希望能给大家一点帮助。

1.选择安全可靠的主机

谨慎选择一款安全可靠的主机,不要使用免费主机和劣质主机。免费主机只适合用来学习程序和建站方法,但是倡萌一直不建议使用免费主机来托管正式上线的网站。当然了,最好也不要使用那些特别廉价,管理经验不足的主机商的服务。

2.升级到WordPress最新版

只从WordPress官方下载源码,不要到第三方网站下载。尽可能升级到WordPress最新版,及时修补程序漏洞,包括WordPress核心源码、WordPress主题以及WordPress插件。

3.使用官方WordPress主题和插件

这里所说的官方,一是WordPress官方,二是主题或插件开发者的官方,尽量避免使用“破解”版主题、插件,慎用网上传播的原本是收费,但是被人恶意提供免费下载的主题、插件。

4.修改数据库默认前缀 wp_

很多朋友安装WordPress都没有修改数据库前缀,如果你打算修改默认的前缀 wp_ ,请根据 如何修改 WordPress 数据库前缀 来修改。

5.修改默认的用户名 admin

WordPress 3.* 以上已经支持安装时自定义登录用户名,如果你使用默认的admin,建议你根据下面的方法进行修改:

方法一:后台新建一个用户,角色为管理员,然后使用新用户登录,删除默认的 admin 用户。

方法二:登录phpmyAdmin,浏览当前数据库的 wp_users 数据表,将 user_login 和 user_nicename 修改为新用户名。

同时建议修改 “我的个人资料”中的的昵称,然后设置“公开显示为”非用户名的其他方式:

6.使用高级密码,经常更换密码

建议使用含 大写字母、小写字母、数字和其他符号 的复杂密码,比如 nuH4j&*aHG%dMz ,避免使用生日、手机号、QQ号等。

7.隐藏WordPress版本信息

默认情况下会在头部输出WordPress版本信息,你可以在主题的 functions.php 最后一个 ?> 前面添加:

//隐藏版本号
function wpbeginner_remove_version() {
return '';
}
add_filter('the_generator', 'wpbeginner_remove_version');

8.修改wp-admin目录的访问权限

你可以通过限定IP地址访问WordPress管理员文件夹来进行保护,所有其他IP地址访问都返回禁止访问的信息。另外,你需要放一个新的.htaccess文件到wp-admin目录下,防止根目录下的.htaccess文件被替换。

9.定期备份网站数据

可以借助WordPress备份插件进行自动备份或手动备份:

WordPress数据库定时备份插件:WordPress Database Backup

使用WordPress自带导出导入功能备份和恢复网站

WordPress克隆/备份/搬家插件:WP Clone

WordPress超强备份插件:BackWPup(支持FTP/Email/本地/网盘)

10.安装安全插件

WordPress Firewall 2

该插件可以帮助你识别/阻止一些有效的攻击,例如 目录扫描、SQL注入、WP文件扫描、PHP EXE扫描 等,并可将其定向到404或者首页。如果有问题还可以通过电子邮件通知你处理,还可以阻止一些IP的访问。

Better WP Security

由于大多数的WP网站存在插件漏洞、弱口令、过时的插件/程序,隐藏这些漏洞可以更好的保护网站,例如保护登录和管理区(控制面板?仪表盘?)。

Login Lockdown

这个插件可以记录失败的登录尝试的IP地址和时间,若是来自某一个IP地址的这种失败登录超过一定条件,那么系统将禁止这一IP地址继续尝试登录。

Limit Login Attempts

Limit Login Attempts 限制登录尝试的次数来防止暴力破解,增强 WordPress 的安全系数。

WP Security Scan

该插件会自动按照以上的安全建议对WordPress进行安全扫描,查找存在的问题。

相关阅读:WordPress站点被挂马?如何预防、检测和应对?

声明:本站所有文章,如无特殊说明或标注,均为本站原创发布。任何个人或组织,在未征得本站同意时,禁止复制、盗用、采集、发布本站内容到任何网站、书籍等各类媒体平台。如若本站内容侵犯了原著者的合法权益,可联系我们进行处理。

给TA打赏
共{{data.count}}人
人已打赏
欢迎关注WordPress大学公众号 WPDAXUE
网站安全

WordPress站点被挂马?如何预防、检测和应对?

2013-2-24 6:31:00

WordPress插件网站安全

WordPress安全检查及修复插件:iThemes Security

2013-4-22 10:04:14

18 条回复 A文章作者 M管理员
  1. 这个好,正想试用,这里可以学习很多知识。

  2. song

    我的网站后台总是出现很多垃圾文章怎么办

    • 倡萌

      没有遇到过之类问题,建议你按照以下操作:
      1、检查后台是否多了很多不明用户,如果有,删除他们;并且修改你的密码为超强的密码
      2、是否开放了注册功能,如果是,关闭一段时间看看是否还有垃圾文章
      3、是否使用了来路不明的主题和插件,如果是,删除掉试试
      4、是否开启了匿名投稿之类的功能,如果是,禁用掉看看,或者添加验证码机制
      5、如果还是找不到原因,不排除网站被黑,可以找人帮你找原因

  3. liubibao

    倡萌,你好。请问我的后台地址直接被搜索引擎索引了,怎么办?不仅登录页面被索引,连忘记密码那个页面都被索引了。网上找了很久也没有找到切实可行的办法,而且我害怕就算修改了前缀依然会被索引。希望能得到你的帮助,谢谢!

    • 倡萌

      去学习一下https://baike.baidu.com/item/robots%E5%8D%8F%E8%AE%AE/2483797

    • liubibao

      我知道robots协议可以禁止抓取页面,但是这个也间接暴露了后台地址了的嘛。任何人都可以查询robots

    • 倡萌

      那你可以在服务器配置文件中,禁止蜘蛛访问和收录后台网址

  4. molds.tech

    为什么不可以收藏

    • 倡萌

      更换主题后,已经去掉收藏功能,后面有时间再补回来

  5. 你是不是用的cmhello登录名

  6. 我也喜欢上了这个地方,文章简单但很实用

  7. 倡萌啊,你文章右上角的“本文索引”是如何用什么实现的

  8. 这个不错,最好把默认的wp-admin管理路径改一下,成自定义的,这样就可以给黑客多一道楷,连后台后找不到。

    • 如果有最忠实读者奖,一定是颁给你的。不过我比较好奇,为什么每次我刚发布,你就能第一时间过来?

    • 倡萌

      其实我没事就来回逛,逛到这里了,而且倡萌的文章非常有规律,一般都是8、9点,而每天我差不多能在不同的时间到你这里逛5、6次

    • 原来如此,不过我关注的网站比较多,一般都是订阅的,所以很少这样逛

    • 527912687

      哈哈,忠实啊,冰果qq多少,交流一下呢

个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索