پنهان کردن نسخه وردپرس: راهنمای علمی و گامبهگام ارتقای امنیت سایت
وردپرس محبوبترین سیستم مدیریت محتوا در جهان است و همین موضوع آن را به اولین هدف رباتها و هکرهای سایبری تبدیل میکند. اسکنرهای خودکار همیشه در حال جابهجایی در وب هستند تا سایتهایی با نسخههای قدیمی یا دارای خلا امنیتی را پیدا کنند. یکی از سادهترین اطلاعاتی که این رباتها به دنبال آن میگردند، شماره دقیقی است که مشخص میکند سیستم شما از چه نسخهای از وردپرس استفاده میکند. با **پنهان کردن نسخه وردپرس**، شما یکی از اصلیترین ردپاهای دیجیتالی سایت خود را پاک میکنید و جلوی حملات هدفمند را میگیرید. در این مقاله جامع، قرار است تمام روشهای کاربردی، از کدنویسی اختصاصی تا تنظیمات فایلهای حساس سرور را با هم مرور کنیم.
۴ نقطه اصلی لو رفتن نسخه وردپرس و روش مسدودسازی
در سورس HTML کدهای سایت قرار دارد. حل با حذف اکشن generator در فایل functions.php.
به انتهای فایلهای CSS و JS متصل میشود. حل با فیلتر کردن script_loader_src.
نسخه وردپرس در فایلهای RSS لود میشود. حل با حذف نسخه از فیلترهای RSS.
موجود در پوشه اصلی هاست. حل از طریق حذف مستقیم فایل یا مسدودسازی در htaccess.
فهرست مطالب مقاله
- چرا نمایش نسخه وردپرس یک ریسک امنیتی است؟
- نسخه وردپرس دقیقاً در چه بخشهایی نمایش داده میشود؟
- روشهای عملی پنهان کردن نسخه وردپرس (بدون افزونه و با افزونه)
- جدول مقایسه روشهای مخفیسازی
- نکات مهم و اقدامات مکمل برای امنیت کامل
- بخش عیبیابی سریع (Troubleshooting)
- سوالات متداول (FAQ)
چرا نمایش نسخه وردپرس یک ریسک امنیتی است؟

شاید با خودتان فکر کنید که دانستن شماره نسخه وردپرس چه کمکی به یک هکر میکند؟ واقعیت این است که هکرها معمولاً به صورت دستی به سایتها حمله نمیکنند. آنها اسکریپتها و رباتهای هوشمندی طراحی میکنند که روزانه هزاران وبسایت را اسکن میکنند. این رباتها ابتدا اطلاطات مربوط به نسخه سیستم شما را استخراج میکنند.
وقتی شماره نسخه وردپرس شما مشخص باشد (مثلاً نسخه ۶.۱)، نفوذگر بلافاصله دیتابیس آسیبدپذیریهای شناخته شده (CVE) مربوط به همان نسخه را بررسی میکند. اگر شما سایت خود را به هر دلیلی آپدیت نکرده باشید، مهاجم دقیقاً میداند از چه کدی برای نفوذ استفاده کند.
مفهوم امنیت با پنهانکاری (Security through Obscurity): مخفی کردن نسخه وردپرس به تنهایی امنیت ۱۰۰ درصدی ایجاد نمیکند، اما لایه اول دفاعی شما را تقویت میکند و باعث میشود رباتهای مخرب، سایت شما را به عنوان یک هدف آسان نادیده بگیرند.
با مخفی کردن این دادهها، احتمال قرار گرفتن سایت شما در لیست کاندیداهای حملات انبوه به شدت کاهش پیدا میکند. برای مطالعه بیشتر در زمینه مباحث امنیتی میتوانید به بخش دستهبندی امنیت سایت مراجعه کنید.
نسخه وردپرس دقیقاً در چه بخشهایی نمایش داده میشود؟

کسته وردپرس فقط در یک نقطه پنهان نشده است! هسته وردپرس برای هماهنگی بهتر قالبها و افزونهها، شماره نسخه را در بخشهای مختلفی قرار میدهد. مهمترین این بخشها عبارتند از:
- تگ متای Generator: کدی که در بخش
<head>صفحات HTML لود میشود. - پارامتر نسخه در فایلهای استایل و اسکریپت: کدهایی مثل
?ver=6.4.2که به انتهای آدرس فایلهای CSS و JS اضافه میشوند. - خوراک سایت (RSS Feed): فیدهای خبری سایت به طور پیشفرض نسخه وردپرس را منتشر میکنند.
- فایلهای مستندات ریشه (Root Files): فایلهایی مثل
readme.htmlوlicense.txtکه در پوشه اصلی هاست قرار دارند. - پنل مدیریت (WP-Admin): در فooter بخش مدیریت وردپرس، شماره نسخه درج شده است.
روشهای عملی پنهان کردن نسخه وردپرس

برای حذف نسخه وردپرس دو راه کلی پیش رو دارید: کدنویسی مستقیم در کدهای قالب و هسته، یا استفاده از افزونههای امنیتی. در ادامه تمام روشها را به صورت کاملاً کاربردی آموزش میدهیم.
روش اول: پاکسازی کامل از طریق فایل functions.php (پیشنهادی)
بهترین و تمیزترین روش برای مخفی کردن هویت وردپرس از دید هکرها استفاده از توابع اختصاصی در فایل functions.php قالب چایلد (Child Theme) است. کد زیر تمام متاتگها، فیدهای RSS و شماره نسخههای موجود در لینکهای استایل را پاک میکند:
// 1. Remove WP Version from head & feeds
function remove_wp_version_strings() {
return '';
}
add_filter('the_generator', 'remove_wp_version_strings');
// 2. Remove WP Version from scripts and styles query strings
function remove_wp_version_from_src($src) {
if (strpos($src, 'ver=')) {
$src = remove_query_arg('ver', $src);
}
return $src;
}
add_filter('style_loader_src', 'remove_wp_version_from_src', 9999);
add_filter('script_loader_src', 'remove_wp_version_from_src', 9999);
با اضافه کردن این کدهای ساده به انتهای فایل توابع قالب، بخش اعظم ردپاهای نسخه سیستم شما کاملاً حذف میشوند. این کار باعث نیمی از فرآیند ارتقای امنیت کدهای قالب شما میشود.
روش دوم: مسدود کردن دسترسی به فایل readme.html
حتی اگر کدهای فوق را اعمال کنید، یک فایل به اسم readme.html در مسیر اصلی وبسایت شما وجود دارد که شماره نسخه دقیق را به هر کسی نشان میدهد. برای حل این مشکل دو راه دارید:
- حذف دستی: وارد File Manager هاست شوید و فایلهای
readme.htmlوlicense.txtرا کلاً پاک کنید (البته با هر بار آپدیت وردپرس ممکن است این فایلها دوباره ساخته شوند). - مسدودسازی از طریق htaccess: کدهای زیر را به فایل
.htaccessسایت خود اضافه کنید تا دسترسی به این فایلها برای همه مسدود شود:
# Block access to readme.html and license.txt
<FilesMatch "^(readme.html|license.txt)">
Order allow,deny
Deny from all
</FilesMatch>
اگر سرور شما Nginx است، میتوانید الگوی مشابهی را در فایل کانفیگ Nginx اضافه کنید تا امنیت بالاتر برود. برای جزییات بیشتر حتماً تنطیمات پیکربندی هدرهای امنیتی را بررسی کنید.
روش سوم: استفاده از افزونههای امنیتی (راهکار بدون کدنویسی)
اگر علاقهای به دستکاری کدهای سایت ندارید، افزونههای معتبر میتوانند این کار را به صورت خودکار انجام دهند. افزونههای زیر بهترین گزینهها هستند:
- WP Hide & Security Enhancer: یکی از تخصصیترین افزونهها برای تغییر مسیرها و مخفی کردن نسخه وردپرس و قالبها.
- iThemes Security (Solid Security): دارای بخش اختصاصی برای غیرفعال کردن کدهای شناسایی وردپرس.
- Wordfence Security: افزونه جامع امنیتی که بخشی از کدهای عمومی ناامن را اسکن و غیرفعال میسازد.
اگر تمایل دارید امنیت سایت را به صورت آکادمیک و گام به گام یاد بگیرید، پیشنهاد میکنیم در دوره تخصصی امنیت وردپرس شرکت کنید تا تمام زوایای پنهان امنیتی را فرا بگیرید.
جدول مقایسه روشهای مخفیسازی نسخه وردپرس
برای اینکه تصمیم بگیرید کدام روش برای وبسایت شما مناسبتر است، جدول زیر را مطالعه کنید:
| روش مخفیسازی | ویژگیها و کاربرد |
|---|---|
| کدنویسی در functions.php | بدون افت سرعت سایت، کاملا رایگان، نیازمند کمی دانش فنی. |
| تنظیمات فایل .htaccess | بسیار سریع، جلوگیر از دسترسی مستقیم به فایلهای حساس مانند readme.html. |
| استفاده از افزونههای امنیت | راحت و بدون نیاز به کدنویسی، احتمال ایجاد تداخل با سایر افزونهها. |
| تغییر نام مسیرها (URL Rewriting) | امنیت فوقالعاده بالا، نیازمند کانفیگ دقیق در سرور و افزونههای حرفهای. |
نکات مهم و اقدامات مکمل برای امنیت کامل
پنهان کردن نسخه وردپرس فقط یک قدم از صدها قدم برای ایمنسازی سایت است. اگر از کدهای قدیمی استفاده کنید یا افزونههای شما به روز نباشند، هکرها از طرق دیگری وارد میشوند. حوزه توسعه و طراحی وب همواره توصیه میکند که اقدامات زیر را حتماً در کنار مخفیسازی انجام دهید:
- بهروزرسانی همیشگی: به جای مخفیکاری صرف، همیشه هسته وردپرس، قالبها و افزونهها را آپدیت نگه دارید.
- تغییر آدرس ورود (wp-admin): آدرس پیشفرض صفحه ورود به سایت را تغییر دهید.
- فعالسازی احراز هویت دو مرحلهای (2FA): ورود به پنل را بدون کد یکبارمصرف غیرممکن کنید.
- استفاده از پسوردهای قوی: از کلمات عبور پیچیده شامل حروف، اعداد و علامتها استفاده کنید.
- بهینهسازی سئو و امنیت همزمان: امنیت پایدار باعث حفظ رتبههای سایت در بخش سئو و بهینهسازی موتورهای جستجو خواهد شد.
بخش عیبیابی سریع (Troubleshooting)
گاهی اوقات پس از افزودن کدهای مخفیسازی نسخه وردپرس، مشکلات جزئی در سایت رخ میدهد. در این بخش مشکلات رایج را با هم حل میکنیم:
مشکل ۱: بهم ریختگی فونتها یا استایلهای سایت پس از حذف کوئری ver=?
علت: مرورگر کاربران نسخههای قدیمی فایلهای CSS را از کش میخواند.
راهحل: کش سایت و کش افزونههای راکتی مانند WP Rocket را کلاً پاک کنید. همچنین میتوانید در کد حذف query string، فقط برای کاربران وارد شده یا فایلهای خاص استثنا قائل شوید.
مشکل ۲: نمایش صفحه خطای ۵۰۰ (Internal Server Error)
علت: وجود اشتباه تایپی در فایل .htaccess یا functions.php.
راهحل: کدهایی که اضافه کردهاید را بررسی کنید. مطمئن شوید کدهای PHP کاملاً درون تگ مربوطه قرار گرفتهاند و کاراکتر اضافی در htaccess وارد نشده است.
مشکل ۳: سایتهای اسکنر امنیتی هنوز نسخه وردپرس را نشان میدهند!
علت: اسکنرها اطلاعات قدیمی را از حافظه کش خود میخوانند یا نسخه از طریق فایل readme.html لود میشود.
راهحل: فایل readme.html را از پوشه public_html پاک کنید و کش ابزارهای تست را رفرش نمایید.
سوالات متداول (FAQ)
آیا پنهان کردن نسخه وردپرس باعث افت سئوی سایت میشود؟
خیر، موتورهای جستجو مثل گوگل به متاتگ نسخه وردپرس نیازی ندارند و پاک کردن آن هیچ تاثیر منفی روی رتبهبندی سئوی وبسایت شما نخواهد داشت.
آیا با مخفی کردن نسخه وردپرس، سایت من کاملاً ضد هک میشود؟
خیر، این اقدام فقط یک لایه محافظتی ابتدایی است که رباتهای اسکنر خودکار را گمراه میکند. برای امنیت کامل باید تمام افزونهها را آپدیت نگه دارید و از دیوار آتش (Firewall) استفاده کنید.
آیا پس از آپدیت وردپرس کدهای اضافه شده در functions.php پاک میشوند؟
اگر کدها را در فایل functions.php قالب اصلی نوشته باشید با آپدیت قالب پاک میشوند. برای جلوگیری از این اتفاق، حتما از **قالب چایلد (Child Theme)** استفاده کنید.
نتیجهگیری
پنهان کردن نسخه وردپرس گامی سریع، راحت و در عین حال موثر در مسیر ایمنسازی سایتهای مبتنی بر وردپرس است. با صرف چند دقیقه زمان و اعمال کدهای معرفی شده در این مقاله، جاده نفوذ رباتهای مخرب را مسدود کنید و با خیالی آسوده روی رشد و تولید محتوای سایت خود تمرکز نمایید.
سوالات متداول
آیا پنهان کردن نسخه وردپرس برای امنیت کامل سایت کافی است؟
خیر، این کار تنها یک لایه بازدارنده اولیه ایجاد میکند تا رباتهای اسکنر سایت شما را هدف قرار ندهند. برای امنیت کامل باید هسته وردپرس و افزونهها را همیشه بهروز نگه دارید.
چگونه نسخه وردپرس را بدون افزونه مخفی کنیم؟
میتوانید با اضافه کردن توابع مربوطه به فایل functions.php قالب چایلد، متاتگ generator و پارامتر ver= را از فایلهای استایل و اسکریپت حذف کنید.
آیا حذف پارامتر ver= از فایلهای CSS و JS باعث اختلال در سایت میشود؟
خیر، حذف این کدها مشکلی در کارکرد سایت ایجاد نمیکند، اما ممکن است هنگام آپدیت افزونهها نیازمند خالی کردن کش مرورگر باشید.
بهترین افزونه برای پنهان کردن نسخه وردپرس چیست؟
افزونههای WP Hide & Security Enhancer و iThemes Security (Solid Security) بهترین گزینهها برای مخفیسازی خودکار و بدون کدنویسی هستند.