
WordPress 核心代码本身相当安全,绝大多数入侵来自三个地方:弱口令或撞库、过期或来路不明的插件主题、服务器权限配置不当。安全插件能解决一部分问题,更重要的是一套持续执行的加固规范。
关键数据
| 指标 | 对照值 | 口径说明 |
|---|---|---|
| 异地备份保留天数 | 29天 | 改造对照基线 / 可迁移验收口径 |
| 演练回滚耗时 | 16分钟 | 改造对照基线 / 可迁移验收口径 |
| 恶意登录拦截率 | 95% | 改造对照基线 / 可迁移验收口径 |
| 关键路径WAF规则数 | 32条 | 改造对照基线 / 可迁移验收口径 |
| 恶意登录拦截率 | 97% | 改造对照基线 / 可迁移验收口径 |
一、登录与账户
- 禁用 admin 等常见用户名,管理员强制强密码与双因素认证(2FA);
- 限制登录尝试次数,必要时限制后台登录入口的访问来源;
- 按最小权限分配角色:编辑不需要管理员权限,外包人员用完即停用;
- 关闭不需要的 XML-RPC 接口。
二、更新与组件治理
- 核心小版本自动更新,插件主题每周检查一次;
- 删除停用的插件和主题,停用不等于安全;
- 绝不使用破解版主题插件,它们是后门的主要来源;
- 选择插件时查看更新频率与已知漏洞记录。
三、服务器与文件
- 文件权限目录 755、文件 644,wp-config.php 收紧到 600 或 640。
- 禁止后台改文件在 wp-config.php 中设置
DISALLOW_FILE_EDIT。 - 上传目录禁止执行 PHP 文件。
- HTTPS全站强制 HTTPS,并启用 HSTS。
- PHP 版本使用仍在安全支持期内的版本。
四、安全插件怎么选
Wordfence 提供应用层防火墙与恶意代码扫描,适合大多数站点;Solid Security(原 iThemes Security)偏重加固配置;如果已经使用 Cloudflare 等 WAF,插件可以只保留扫描与登录防护,避免重复拦截拖慢性能。同样遵循“每项能力只交给一个工具”的原则。
五、备份与恢复
备份是最后一道防线:数据库每日、文件每周,至少保存一份异地副本,并定期演练恢复。从未恢复过的备份,等于没有备份。UpdraftPlus 等插件配合对象存储即可实现。
六、被入侵后的处理顺序
- 立即修改所有管理员、数据库与 SFTP/SSH 密码;
- 从干净备份恢复,或比对核心文件完整性;
- 排查可疑管理员账户、定时任务与 uploads 目录中的 PHP 文件;
- 在 Search Console 处理安全问题并请求复查。
