امنیت وردپرس روی Apache: راهنمای جامع مقاومسازی وبسرور و سایت
📊 نقشه راه سریع ایمنسازی وردپرس در آپاچی (در یک نگاه)
بستن مرور دایرکتوریها، محافظت از wp-config و مسدودسازی اجرای PHP در پوشه uploads
فعالسازی mod_security برای WAF و mod_evasive جهت مقابله با حملات Brute Force
تنظیم HSTS، X-Frame-Options و CSP برای جلوگیری از حملات XSS و Clickjacking
تنظیم سطح دسترسی ۶۴۴ برای فایلها و ۷۵۵ برای پوشهها جهت جلوگیری از تزریق کد
- چرا ترکیب Apache و وردپرس نیازمند پیکربندی امنیتی ویژه است؟
- قدرت فایل htaccess. در امنیت وردپرس
- دستورات کلیدی htaccess. برای مسدودسازی نفوذگرها
- پیکربندی ماژولهای امنیتی وبسرور Apache
- پیادهسازی هدرهای امنیتی (Security Headers)
- جدول مقایسهای: سطوح مختلف امنیت در آپاچی
- تنظیم صحیح سطح دسترسی فایلها و دایرکتوریها
- عیبیابی سریع (Troubleshooting) خطاهای رایج
- سوالات متداول (FAQ)
وردپرس محبوبترین سیستم مدیریت محتوا در جهان است و وبسرور Apache نیز سهم عظیمی از میزبانی وبسایتهای اینترنتی را بر عهده دارد. این محبوبیت بالا باعث شده تا ترکیب وردپرس و آپاچی همواره سیبل اصلی هکرها و رباتهای مخرب باشد. اگر وبسایت شما روی سرور آپاچی اجرا میشود، عدم تنظیم صحیح لایههای امنیتی سرور میتواند کل زحمات شما را به باد دهد. در این راهنمای جامع، یاد میگیرید که چگونه با چند تنظیم ساده اما بنیادی در سطح وبسرور و فایلهای پیکربندی، امنیت سایت خود را چند برابر کنید.
چرا ترکیب Apache و وردپرس نیازمند پیکربندی امنیتی ویژه است؟

وبسرور Apache به دلیل انعطافپذیری فوقالعاده و پشتیبانی از فایلهای پیکربندی محلی مانند .htaccess، انتخابی عالی برای وردپرس است. اما این انعطافپذیری یک روی دیگر هم دارد؛ اگر تنظیمات پیشفرض سرور دستنخورده باقی بماند، نفوذگران میتوانند از نقاط ضعفی مانند مرور دایرکتوریها، دسترسی به فایلهای حساس و اجرای اسکریپتهای مخرب در پوشههای آپلود سوءاستفاده کنند.
بسیاری از مدیران سایت فکر میکنند نصب یک افزونه امنیتی به تنهایی کافی است. اما واقعیت این است که امنیت باید در لایه سرور قرار گیرد تا قبل از رسیدن درخواستهای مخرب به پردازنده کدهای PHP وردپرس، جلوی آنها گرفته شود. بررسیهای تخصصی در دسته امنیت وبسایت نشان میدهد که مسدودسازی تهدیدات در لایه وبسرور، مصرف منابع سیستم (CPU و RAM) را تا ۷۰ درصد کاهش میدهد.
برای ایمنسازی وردپرس روی Apache، کافی است ۳ اقدام اصلی انجام دهید: ۱. غیرفعال کردن Directory Browsing در فایل htaccess. ۲. محدود کردن دسترسی به فایلهای wp-config.php و xmlrpc.php ۳. فعالسازی هدرهای امنیتی مانند X-Frame-Options و HSTS در ماژول mod_headers.
قدرت فایل htaccess. در امنیت وردپرس

فایل .htaccess قدرتمندترین ابزار در وبسرور آپاچی برای اعمال قوانین دسترسی است. این فایل به شما اجازه میدهد بدون نیاز به تغییر در فایلهای اصلی وبسرور، تکتک درخواستهای ورودی به سایت را کنترل کنید.
۱. جلوگیری از مرور دایرکتوریها (Directory Browsing)
به طور پیشفرض، اگر فایلی مثل index.php در یک پوشه وجود نداشته باشد، آپاچی لیست تمام فایلهای موجود در آن پوشه را به کاربر نشان میدهد. این موضوع به هکرها اجازه میدهد ساختار افزونهها و قالبهای شما را شناسایی کنند. برای غیرفعال کردن این ویژگی، کد زیر را به ابتدای فایل htaccess. اضافه کنید:
# Disable Directory Browsing Options -Indexes
۲. محافظت از فایل حیاتی wp-config.php
فایل wp-config.php حاوی اطلاعات حساس مانند نام پایگاه داده، نام کاربری و رمز عبور MySQL است. برای مسدود کردن دسترسی مستقیم همگان به این فایل، از قطعه کد زیر استفاده کنید:
# Protect wp-config.php
<Files wp-config.php>
Order allow,deny
Deny from all
</Files>
۳. غیرفعال کردن اجرای فایلهای PHP در پوشه Uploads
یکی از روشهای رایج نفوذ، آپلود فایلهای شل (Shell) با پسوند php در پوشه wp-content/uploads/ است. شما میتوانید یک فایل htaccess. جدید در داخل پوشه uploads ایجاد کرده و کد زیر را درون آن قرار دهید تا امکان اجرای هیچ کد PHP در این مسیر وجود نداشته باشد:
# Block PHP Execution in Uploads
<Files *.php>
Order deny,allow
Deny from all
</Files>
برای مطالعه ساختار کاملتر این دستورات و جلوگیری از آسیب به سایر بخشها، پیشنهاد میکنیم راهنمای جامع امنیت سایت وردپرسی را مطالعه کنید.
۴. مسدودسازی حملات روی فایل xmlrpc.php
فایل xmlrpc.php در گذشته برای ارتباط برنامههای جانبی با وردپرس استفاده میشد، اما امروزه به بستری برای حملات Brute Force و DDoS تبدیل شده است. اگر از اپلیکیشن موبایل وردپرس استفاده نمیکنید، حتماً دسترسی به آن را قطع کنید:
# Block xmlrpc.php
<Files xmlrpc.php>
Order allow,deny
Deny from all
</Files>
پیکربندی ماژولهای امنیتی وبسرور Apache

علاوه بر فایل htaccess.، اگر به سرور اختصاصی یا VPS دسترسی دارید، میتوانید ماژولهای قدرتمند آپاچی را برای افزایش امنیت لایه وب فعال کنید. استفاده درست از این ابزارها حتی بدون نصب بهترین پلاگین امنیت وردپرس نیز جلوی بخش زیادی از حملات پیچیده را میگیرد.
- ماژول ModSecurity: این ماژول یک دیواره آتش (WAF) سطح سرور است که درخواستها را بررسی کرده و الگوهای معروف حملات مانند SQL Injection و XSS را پیش از رسیدن به وردپرس بلوکه میسازد.
- ماژول mod_evasive: ابزاری عالی برای مقابله با حملات کوچک تکذیب سرویس (DoS) و حملات Brute Force روی صفحه ورود وردپرس. این ماژول آیپیوهایی که تعداد درخواست بیش از حد مجاز در ثانیه بفرستند را موقتاً مسدود میکند.
-
مخفیسازی اطلاعات سرور: جهت جلوگیری از شناسایی نسخه دقیق آپاچی توسط هکرها، دستورات زیر را در فایل اصلی پیکربندی آپاچی (
httpd.confیاapache2.conf) قرار دهید:
ServerTokens Prod ServerSignature Off
همچنین اگر فرمهای تعاملی یا نظرات در وبسایت خود دارید، بهتر است وضعیت امنیت فرم تماس وردپرس را چک کنید تا مسیرهای نفوذ از طریق ورودیهای کاربر به طور کامل مسدود شوند.
پیادهسازی هدرهای امنیتی (Security Headers) در Apache
هدرهای امنیتی دستوراتی هستند که سرور به مرورگر کاربر ارسال میکند تا رفتار مرورگر را هنگام پردازش کدهای سایت کنترل کند. با فعال بودن ماژول mod_headers در آپاچی، کدهای زیر را به فایل htaccess. اضافه کنید:
- جلوگیری از Clickjacking: اجازه نمیدهد سایت شما درون iFrame سایتهای دیگر بارگذاری شود.
- غیرفعال کردن MIME Sniffing: مرورگر را مجبور میکند دقیقاً نوع فایل تعریفشده را اجرا کند.
- اجبار به پروتکل امن HTTPS (HSTS): ارتباط بین کاربر و سرور را همیشه رمزنگاریشده نگه میدارد.
<IfModule mod_headers.c>
Header set X-Frame-Options "SAMEORIGIN"
Header set X-XSS-Protection "1; mode=block"
Header set X-Content-Type-Options "nosniff"
Header set Referrer-Policy "strict-origin-when-cross-origin"
Header set Strict-Transport-Security "max-age=31536000; includeSubDomains"
</IfModule>
پس از اعمال این تغییرات، پیشنهاد میشود با استفاده از یک ابزار رایگان تست امنیت وردپرس صحت هدرهای ارسال شده را ارزیابی نمایید.
جدول مقایسهای: سطوح پیکربندی امنیتی در آپاچی
جدول زیر تفاوتهای میان وضعیت پیشفرض و حالت بهینهشده وبسرور آپاچی برای میزبانی وردپرس را نشان میدهد:
| مؤلفه امنیتی | وضعیت بهینهشده در Apache |
|---|---|
| مشاهده لیست پوشهها | غیرفعال با دستور Options -Indexes |
| دستورات اجرای PHP در Uploads | کاملاً مسدود شده |
| محافظت از wp-config.php | محدود به دسترسی محلی سرور |
| هدرهای امنیتی (HSTS, CSP) | فعال و ارسال برای تمام صفحات |
| نمایش نسخه وبسرور | مخفی کامل (ServerTokens Prod) |
تنظیم صحیح سطح دسترسی فایلها و دایرکتوریها (Permissions)
یکی از خطاهای رایج کاربران هنگام چک کردن پکربندی امنیتی، قرار دادن سطح دسترسی ۷۷۷ برای پوشهها است. مجوز ۷۷۷ به هر ناژناسی اجازه میدهد فایلهای جدید ایجاد کند یا کدهای قبلی را ویرایش نماید. در محیط آپاچی، استاندارد دقیق مجوزها به شرح زیر است:
- تمام پوشهها و دایرکتوریها: باید روی
755تنظیم شوند. - تمام فایلها: باید روی
644تنظیم شوند. - فایل wp-config.php: ترجیحاً روی
600یا640قرار گیرد.
اگر میخواهید تمام فایلها را به یکباره تغییر دهید، میتوانید از طریق SSH دستورات زیر را در مسیر ریشه سایت اجرا کنید:
find /path/to/wordpress/ -type d -exec chmod 755 {} ;
find /path/to/wordpress/ -type f -exec chmod 644 {} ;
در صورتی که کسبوکار شما نیازمند خدمات حرفهایتری در تظیمات سروری است، میتوانید از مجموعه خدمات طراحی وب در تیم تخصصی مهیارهاب برای رفع آسیبپذیریها بهرهمند شوید. اجرای دقیق این مراحل به رشد پایداری سایت شما کمک شایانی خواهد کرد، همانطور که در مقالات مرتبط با بخش سئو نیز تاکید شده که امنیت سرور تأثیر مستقیم بر رتبه گوگل دارد.
عیبیابی سریع (Troubleshooting) خطاهای رایج
گاهی ممکن است پس از قرار دادن دستورات در htaccess. سایت با خطا مواجه شود. در ادامه راهحل ۳ مشکل رایج را بررسی میکنیم:
علت: غلط املایی در دستورات htaccess. یا عدم پشتیبانی سرور از یک ماژول خاص (مثل mod_headers).
راهحل: خطوط اضافه شده را یکییکی با گذاشتن علامت # در ابتدای خط کامنت کنید تا کدی که باعث خطا شده شناسایی شود.
علت: تنظیم اشتباه سطح دسترسی فایلها یا مسدودسازی اشتباه کدهای PHP در پوشه غلط.
راهحل: مطمئن شوید فایل htaccess. مربوط به غیرفعال کردن PHP حتماً در پوشه uploads قرار گرفته باشد نه در ریشه اصلی سایت.
علت: تنظیم سختگیرانه هدر Content-Security-Policy یا CORS.
راهحل: اجازه بارگذاری منابع خارج از دامنه اصلی (مانند گوگل فونت) را در قوانین هدر صادره صادر کنید.
قبل از فرستادن سایت به حالت عملیاتی حتماً یک تست امنیت وردپرس انجام دهید تا از صحت کارکرد همهجانبه مطمئن شوید.
سوالات متداول (FAQ)
بله، حتی کوچکترین اشتباه تایپی در این فایل میتواند باعث از دسترس خارج شدن سایت (خطای ۵۰۰) شود. همواره قبل از ایجاد هر تغییری، یک نسخه پشتیبان (Backup) از فایل htaccess. اصلی تهیه کنید.
این دو مکمل یکدیگر هستند. تنظیمات آپاچی لایه اول دفاعی (سرور) است و فشار را از روی وردپرس برمیدارد، اما افزونهها لایه دوم (برنامه) هستند که مواردی مثل تغییرات در فایلهای هسته و اسکن بدافزارها را مدیریت میکنند.
در پیشخوان وردپرس، از بخش ابزارها > سلامت سایت > اطلاعات > سرور، میتوانید نام وبسرور خود را مشاهده کنید. همچنین هدر پاسخ HTTP سرور نیز نام آپاچی را نشان میدهد.
پوشه uploads فقط مخصوص ذخیره تصاویر، ویدئوها و اسناد است. هیچ فایل استاندارد وردپرسی نباید در این پوشه اجرا شود؛ بنابراین هر فایل PHP در این مسیر به احتمال ۹۹٪ یک اسکریپت مخرب یا شل هکری است.
سوالات متداول
چگونه مرور دایرکتوری را در وبسرور آپاچی غیرفعال کنیم؟
با اضافه کردن کد Options -Indexes به فایل htaccess. در ریشه سایت، امکان مشاهده لیست فایلها غیرفعال میشود. این اقدام مانع از شناسایی ساختار افزونهها و قالبهای شما توسط هکرها میگردد.
بهترین سطح دسترسی (Permissions) برای فایلها و پوشههای وردپرس چیست؟
سطح دسترسی استاندارد برای پوشهها ۷۵۵ و برای فایلها ۶۴۴ است. فایلهای حساس مانند wp-config.php نیز باید دارای سطح دسترسی ۶۰۰ یا ۴۰۰ باشند.
ماژول ModSecurity چه نقشی در امنیت وردپرس دارد؟
این ماژول به عنوان یک دیواره آتش (WAF) در سطح سرور عمل کرده و درخواستهای ورودی را تحلیل میکند. ModSecurity حملات شایعی مانند SQL Injection و XSS را قبل از رسیدن به وردپرس مسدود میسازد.
آیا کدهای htaccess به تنهایی برای امنیت سایت کافی هستند؟
خیر، اگرچه htaccess لایه مهمی در جلوگیری از نفوذ است، اما امنیت یک فرایند چندلایه بوده و نیازمند بهروزرسانی مداوم، تنظیم دقیق ماژولهای سرور و مدیریت دسترسیها است.