WordPress 本身並不等於不安全;真正的風險通常來自過期的外掛、弱密碼、沒有備份,或把管理帳戶交給太多人。安全設定不需要一次做到很複雜,但必須先把最容易出事的地方補起來。以下 10 個步驟,適合剛完成架站、又想把網站穩定經營下去的站長。
1. 使用獨立而高強度的管理員密碼
不要使用網站名稱、生日或重複使用的密碼。WordPress 管理員帳號擁有完整網站權限,一旦被登入,對方可以安裝外掛、修改內容,甚至建立其他帳戶。使用密碼管理工具產生長且獨特的密碼,是最簡單也最有效的第一步。
2. 不要使用 admin 作為登入名稱
攻擊者通常先猜常見帳號,再嘗試不同密碼。若你的帳號是 admin,等於已經公開了其中一半的登入資料。建立一個新的管理員帳號,確認可以登入後,把舊的 admin 帳號刪除或降權,並把原有文章指派給新帳戶。
3. 開啟雙重驗證
雙重驗證會在輸入密碼後,要求你再用驗證器 App 確認一次。即使密碼外洩,沒有第二個驗證碼也難以登入。對管理員、編輯與商店管理員這類高權限帳戶而言,這項設定尤其值得優先完成。
4. 定期更新核心、主題與外掛
不少入侵事件都與已知漏洞有關,而修正程式其實已經發布。每星期進入更新頁面,處理 WordPress 核心、啟用中的主題和外掛。更新前先備份;如果網站有電商、會員或大量客製功能,先在測試環境確認相容性再更新正式站。
5. 只保留真正需要的外掛
每多一個外掛,就多一個維護項目與潛在風險。刪除不用的外掛和主題,而不只是停用它們。安裝前查看最近更新日期、評價、安裝數量與開發者支援狀況;來歷不明的「破解版」主題或外掛更不應使用。
6. 建立每日自動備份,並測試還原
備份是網站最後一道保險。理想做法是每天自動備份檔案與資料庫,並把副本放在主機以外的位置,例如雲端儲存。更重要的是實際做一次還原測試:有備份但無法還原,出事時仍然救不了網站。
7. 啟用 SSL 並強制使用 HTTPS
SSL 會加密訪客和網站之間的資料,登入後台、填寫表單或付款時都很重要。確認網址使用 https,並在 WordPress 設定中將網站網址統一為 HTTPS。若網站同時存在 http 與 https 版本,也要設定重新導向,避免內容重複和安全警告。
8. 限制登入嘗試與異常登入通知
暴力破解會不停嘗試帳密組合。使用可信的安全外掛或主機提供的安全功能,限制短時間內的失敗登入次數,並開啟異常登入的電郵通知。這樣你能及早發現攻擊,而不是等網站被修改後才知道。
9. 檢查使用者權限
不是每位協作者都需要管理員權限。作者、編輯、商店經理和訂閱者應按工作需要分配最低權限。專案結束或員工離職後,立即移除帳戶;每隔一段時間檢查一次使用者清單,會大幅降低帳戶被濫用的機會。
10. 定期監察網站與備份紀錄
安全不是設定一次就結束。每月查看網站可否正常開啟、備份是否成功、是否出現未知帳戶、外掛是否仍受支援,以及主機是否有安全通知。若突然出現陌生的轉址、垃圾內容或搜尋結果異常,先把網站切換為維護模式、保留現場資料,再從乾淨備份與安全紀錄開始排查。
結語
WordPress 安全的核心是降低單一失誤造成的損失:強密碼和雙重驗證保護登入,更新和精簡外掛減少漏洞,自動備份則讓你在意外發生時可以快速恢復。先完成這 10 項,再隨網站規模加入 WAF、惡意程式掃描與測試環境,會是最務實的安全路線。









