بهترین تنظیمات امنیت وردپرس؛ راهنمای جامع و کاربردی برای ارتقای امنیت سایت
راهاندازی یک وبسایت با وردپرس بسیار ساده و جذاب است، اما حفظ امنیت آن نیازمند هوشمندی و اقدام به موقع است. وردپرس به عنوان محبوبترین سیستم مدیریت محتوا در جهان، همواره هدف اصلی هکرها و رباتهای مخرب قرار دارد. اکثر حملاتی که منجر به هک شدن سایتها میشوند، نه به دلیل ضعف خود وردپرس، بلکه به خاطر بیتوجهی به تنظیمات امنیت وردپرس و استفاده از رمزهای ضعیف یا افزونههای غیرمعتبر رخ میدهند. در این مقاله جامع، تمام گامهای عملی و حیاتی برای ایمنسازی کامل وردپرس را بدون نیاز به دانش پیچیده کدنویسی بررسی میکنیم.
📌 ۵ ستون اصلی امنیت وردپرس در یک نگاه
تغییر آدرس ورود، احراز هویت دو مرحلهای و محدودیت تلاشهای ناموفق.
قفل کردن wp-config.php، غیرفعال کردن ویرایشگر کد و تغییر پیشفرضها.
تغییر پیشوند جداول (_wp) و پشتیبانگیری منظم و جداگانه.
استفاده از پروتکل HTTPS، سطح دسترسی فایلها (Permissions) و فایروال.
بهروزرسانی هسته، قالب و افزونهها و حذف موارد بلااستفاده.
فهرست بخشهای اصلی مقاله
- ۱. لایه اول: ایمنسازی ورود و احراز هویت
- ۲. تنظیمات کلیدی در فایل wp-config.php
- ۳. پیکربندی فایل .htaccess و سطح دسترسیها
- ۴. مدیریت افزونهها، قالبها و بهروزرسانیها
- ۵. جدول مقایسه روشهای امنیتی
- ۶. نقش طراحی حرفهای و زیرساخت در امنیت سایت
- ۷. عیبیابی سریع (Troubleshooting)
- ۸. سوالات متداول (FAQ)
مهمترین اقدامات شامل تغییر آدرس پیشفرض صفحه ورود (wp-login.php)، غیرفعال کردن ویرایشگر فایل در پیشخوان، فعالسازی احراز هویت دو مرحلهای، محدود کردن تعداد محاورت ورود ناموفق، نصب گواهی SSL، تغییر پیشوند جداول دیتابیس و تنظیم سطح دسترسی فایلها روی ۶۴۴ و پوشهها روی ۷۵۵ است.
۱. لایه اول: ایمنسازی ورود و احراز هویت

بیشتر هکرها برای نفوذ به سایتها از روش آزمایش و خطا یا همان حملات Brute Force استفاده میکنند. آنها رباتهایی را تنظیم میکنند تا میلیونها ترکیب نام کاربری و رمز عبور را روی صفحه ورود امتحان کنند. برای جلوگیری از این اتفاق، تغییر در بخش تنضیمات عمومی وردپرس و ورود حیاتی است.
الف) تغییر آدرس ورود به پیشخوان
به صورت پیشفرض همه میدانند که برای ورود به سایت وردپرسی باید عبارت wp-admin یا wp-login.php را انتهای آدرس سایت وارد کنند. با تغییر این آدرس به یک عبارت اختصاصی (مثلاً my-secret-login)، بخش عمدهای از رباتهای مخرب اصلاً صفحه ورود شما را پیدا نخواهند کرد.
ب) محدودسازی دفعات ورود ناموفق
اگر کاربر یا رباتی بیش از ۳ یا ۵ بار رمز عبور را اشتباه وارد کرد، سیستم باید IP او را مسدود کند. شما میتوانید با استفاده از افزونه محدودیت تلاش برای ورود به راحتی این قابلیت را فعال کنید و جلوی فشار سنگین به سرور را بگیرید.
ج) فعالسازی احراز هویت دو مرحلهای (2FA)
حتی اگر قویترین رمز عبور جهان را داشته باشید، باز هم احتمال فاش شدن آن وجود دارد. با فعال کردن احراز هویت دو مرحله ای ورود، حتی در صورت لو رفتن رمز عبور، وارد شدن به سایت نیازمند کدی است که به اپلیکیشن گوشی شما (مثل Google Authenticator) فرستاده میشود.
۲. تنظیمات کلیدی در فایل wp-config.php

فایل wp-config.php مغز متفکر پیکربندی وردپرس است. با اضافه کردن چند خط کد ساده به این فایل، درجه امنیتی سایت شما به طور چشمگیری افزایش مییابد. جهت جلوگیری از دترسی افراد غیرمجاز به فایلهای حساس، حتماً کدهای زیر را بررسی کنید.
define( ‘DISALLOW_FILE_EDIT’, true );
// غیرفعال کردن نمایش خطاهای سایت برای کاربران
define( ‘WP_DEBUG’, false );
define( ‘WP_DEBUG_DISPLAY’, false );
// اجبار استفاده از SSL برای ورود و مدیریت
define( ‘FORCE_SSL_ADMIN’, true );
- غیرفعال کردن ویرایشگر کد: اگر هکری بتواند دسترسی محدود به پیشخوان پیدا کند، با وجود ویرایشگر پیشفرض وردپرس میتواند کدهای مخرب تزریق کند. کد
DISALLOW_FILE_EDITاین بخش را کلاً حذف میکند. - تغییر نمکهای امنیتی (Security Salts): کلیدهای امنیتی به رمزنگاری کوکیهای کاربران کمک میکنند. میتوانید این کلیدها را از سایت رسمی وردپرس دریافت کرده و در این فایل جایگزین کنید تا همه نشستهای فعال قبلی بسته شوند.
۳. پیکربندی فایل .htaccess و سطح دسترسیها

فایل .htaccess در سرورهای لینوکسی (LiteSpeed / Apache) کنترل دسترسیها را بر عهده دارد. با تنظیم صحیح این فایل، دسترسی مستقیم به کدهای حیاتی مسدود میگردد.
محافظت از فایلهای مهم با کد .htaccess
برای جلوگیری از نمایش لیست پوشهها و محافظت از فایل پیکربندی اصلی، کدهای زیر را به ابتدای فایل .htaccess هاست خود اضافه کنید:
Options -Indexes
# محافظت از فایل wp-config.php
<files wp-config.php>
order allow,deny
deny from all
</files>
# غیرفعال کردن XML-RPC برای جلوگیری از حملات عمومی
<Files xmlrpc.php>
Order Allow,Deny
Deny from all
</Files>
علاوه بر این، نصب و فعالسازی صحیح پروتوکل امنیتی SSL روی دامنه الزامی است تا تمام دادههای رد و بدل شده بین کاربر و سرور به صورت انکریپت شده منتقل شوند.
۴. مدیریت افزونهها، قالبها و بهروزرسانیها
بیش از ۸۰ درصد نفوذهای موفق به وردپرس از طریق ثغرههای امنیتی موجود در افزونهها و قالبهای قدیمی رخ میدهد. هکرها همواره در حال اسکن سایتها برای یافتن نسخههای آسیبپذیر هستند.
- بهروزرسانی همیشگی: انجام منظم به روز رسانی امنیتی وردپرس نخستین و مهمترین قدم برای بستن راههای نفوذ است.
- حذف افزونههای غیرضروری: حتی اگر افزونهای غیرفعال باشد، فایلهای آن روی سرور باقی میماند و میتواند بستری برای نفوذ باشد. هر افزونهای که نیاز ندارید را کاملاً پاک کنید.
- عدم استفاده از محصولات نال شده: قالبها و افزونههای رایگان شده (Nulled) در اکثر مواقع دارای کدهای خلفی (Backdoor) هستندد که به سازنده اجازه میدهد به راحتی سایت شما را کنترل کند.
اگر علاقهمند به یادگیری گامبهگام و مشاهده تمامی مراحل به صورت عملی هستید، پیشنهاد میکنیم حتماً بخش دوره ها و آموزش های تصویری امنیت را دنبال نمایید.
۵. جدول مقایسهای: روشهای سنتی در برابر تنظیمات مدرن امنیت
| روش سنتی / ناایمن | تنظیمات استاندارد و مدرن |
|---|---|
| استفاده از نام کاربری admin و آدرس wp-admin | تغییر آدرس ورود و ساخت نام کاربری اختصاصی |
| استفاده از یک لایه رمز عبور ساده | فعالسازی ورود دو مرحلهای + محدودکننده ورود |
| باقی گذاشتن ویرایشگر فایل در پیشخوان | غیرفعال کردن کامل ویرایشگر کد با ثابتهای تعریف شده |
| پیشوند پیشفرض جداول دیتابیس (wp_) | تغییر پیشوند جداول به عبارت متغیر (مثل wp_x98z_) |
۶. نقش طراحی حرفهای و زیرساخت در امنیت سایت
امنیت وبسایت فرآیندی کاملاً جدانشدنی از کیفیت برنامهنویسی و پیکربندی اولیه آن است. هنگام اجرای پروژههای حساس، حتماً باید استانداردهای روز کدنویسی رعایت شوند. اگر قصد ارتقای زیرساخت سایت خود را دارید، میتوانید از خدمات زیر استفاده کنید:
- طراحی استاندارد و بهینه در پروژه طراحی سایت اختصاصی جهت کدهای بدون ثغره.
- رعایت پروتکلهای سازمانیافته برای طراحی سایت شرکتی و محافظت از دادههای مشتریان.
- پیادهسازی درگاههای امن و رعایت الزامات سختگیرانه در طراحی سایت فروشگاهی.
- مطالعه راهنماهای بیشتر در بخش مقالات تخصصی امنیت سایت.
- حفظ اعتبار برند و اجرای کمپینهای موفق در حوزه دیجیتال مارکتینگ.
- جلوگیری از افت رتبه و محافظت از جایگاه رقابتی با توجه به تاثیر مستقیم روی سئو سایت.
برای آشنایی بیشتر با خدمات و مشاوره رایگان میتوانید به صفحه اصلی مهیار هاب مراجعه نمایید.
۷. عیبیابی سریع (Troubleshooting)
گاهی پس از اعمال تنظیمات امنیتی، ممکن است با اختلالاتی مواجه شوید. در ادامه راهحل مشکلاتی که بهطور معمول رخ میدهند را آوردهایم:
راهحل: کدی که وارد کردهاید با ساختار سرور شما سازگار نیست. وارد فایلمنجر هاست شوید، نام فایل .htaccess را تغییر دهید تا غیرفعال شود، سپس کدها را به حالت اولیه برگردانید.
راهحل: اگر به دلیل محدودکننده ورود یا افزونههای امنیتی قفل شدهاید، وارد هاست شوید، به مسیر wp-content/plugins بروید و نام پوشه افزونه امنیتی مربوطه را تغییر دهید تا موقتاً غیرفعال شود.
راهحل: برخی افزونههای ارتباطی مثل Jetpack یا اپلیکیشن موبایل وردپرس به XML-RPC نیاز دارند. در صورت نیاز حتماً استثناهای لازم را در فایل htaccess تعریف کنید.
۸. سوالات متداول (FAQ)
خیر، افزونهها تنها بخشی از لایههای دفاعی هستند. تنظیمات دستی سطح سرور، استفاده از رمزهای قوی، آپدیت مداوم و هاست امن مکمل یکدیگرند.
به طور عمومی سطح دسترسی برای تمامی پوشهها باید روی 755 و برای تمامی فایلها روی 644 باشد. فایل wp-config.php را میتوان روی 600 یا 440 تنظیم کرد.
بستگی به میزان فعالیت سایت دارد. برای سایتهای خبری و فروشگاهی پشتیبانگیری روزانه و برای سایتهای شرکتی پشتیبانگیری هفتگی الزامی است.
جمعبندی و نتیجهگیری
امنیت وردپرس یک مقصد نهایی نیست، بلکه یک فرآیند همیشگی است. با اعمال تنظیمات سادهای که در این مقاله ذکر شد، از تغییر آدرس ورود گرفته تا محدود کردن دسترسی فایلها، بیش از ۹۵ درصد خطرات نفوذ به سایت خود را پیشگیری خواهید کرد. همین امروز دست به کار شوید و لایههای دفاعی سایتتان را تقویت کنید.
سوالات متداول
مهمترین تنظیمات امنیت وردپرس کدامند؟
تغییر آدرس ورود پیشفرض، غیرفعال کردن ویرایشگر فایل در پیشخوان، فعالسازی احراز هویت دو مرحلهای (2FA) و تنظیم صحیح سطح دسترسی فایلها از حیاتیترین اقدامات هستند.
چگونه آدرس صفحه ورود وردپرس را تغییر دهیم؟
میتوانید با استفاده از افزونههای امنیتی سبک مانند WPS Hide Login، آدرس پیشفرض wp-admin را به یک عبارت اختصاصی و محرمانه تغییر دهید.
چرا باید ویرایشگر کد را در wp-config.php غیرفعال کنیم؟
با افزودن دستور DISALLOW_FILE_EDIT دسترسی دستکاری فایلها از پیشخوان مسدود شده و در صورت نفوذ اولیه، هکر نمیتواند کدهای مخرب تزریق کند.
آیا افزونهها و قالبهای نال شده خطرساز هستند؟
بله، بیش از ۸۰ درصد نفوذها از کدهای مخرب و بکدورهای (Backdoor) موجود در محصولات نال شده و آپدیتنشده نشأت میگیرد.