در هفتههای اخیر، گزارشهای زیادی از تلاشهای ناموفق (و متأسفانه برخی موفق) برای دسترسی به پیشخوان وردپرس منتشر شده است. هکرها با استفاده از متدهای جدید و آیپیهای توزیع شده، مستقیماً فایل wp-login.php را هدف قرار میدهند. اگر هنوز از نام کاربری admin یا پسوردهای ساده استفاده میکنید، سایت شما در خطر جدی قرار دارد!
۳ لایه امنیتی که همین امروز باید فعال کنید:
تغییر آدرس ورود (Login URL): اولین قدم این است که آدرس پیشفرض site.com/wp-admin را به چیزی غیرقابل حدس تغییر دهید. افزونههایی مثل WPS Hide Login این کار را در چند ثانیه انجام میدهند.
احراز هویت دو مرحلهای (2FA): حتی اگر پسورد شما لو برود، بدون کد تأیید گوشی موبایل، کسی نمیتواند وارد شود. وردپرس ۶.۹ (که در تاپیک قبلی بررسی کردیم) حالا هماهنگی بهتری با این سیستم دارد.
محافظت در سطح سرور (Cloudflare): استفاده از سرویسهای CDN مثل کلودفلر باعث میشود رباتهای مخرب قبل از رسیدن به هاست شما، شناسایی و مسدود شوند.
یک کد طلایی برای فایل .htaccess:
برای اینکه دسترسی به فایل حساس wp-config.php را کاملاً مسدود کنید، این کد را به ابتدای فایل .htaccess خود اضافه کنید:
<files wp-config.php>orderallow,denydeny from all</files>
سوال از شما: آیا تا به حال در بخش «تلاشهای ورود» (Login Attempts) با تعداد زیادی آیپی ناشناس مواجه شدهاید؟ شما از چه افزونهای برای امنیت استفاده میکنید؟ Wordfence یا iThemes Security؟ نظرتان را بنویسید تا بهترین پیکربندی امنیتی را با هم پیدا کنیم.