WordPress是全球使用量最大的建站系统,正因为用户多,它也成了黑客重点盯防的目标。很多站长觉得自己的小网站没人关注,不会成为攻击对象,实际上绝大多数攻击都是自动化脚本批量扫描的结果,跟网站大小没有关系。好消息是,WordPress的安全问题大多可以通过一些简单设置来规避,不需要专业的安全知识,跟着做就能明显提升站点防护水平。

一、修改默认登录地址,挡住大部分攻击
WordPress默认的后台登录地址是 /wp-login.php,所有自动化攻击工具都知道这个入口。它们会不停向这个地址提交用户名和密码组合,尝试暴力破解。如果你把登录入口换成一个只有自己知道的地址,这类攻击基本就失效了。
具体做法很简单,安装一款修改登录地址的插件,比如 WPS Hide Login,启用后在设置里填一个新的登录路径,例如 /my-secret-door,保存之后原来的 /wp-login.php 就会返回404页面。需要注意的是,新地址要记牢,最好同时告诉团队里需要登录后台的同事,否则自己也会被锁在门外。
除了改地址,还可以直接限制 wp-admin 目录的访问权限。如果团队使用固定IP办公,可以在服务器层面只允许这些IP访问后台,其他来源一律拒绝,这样防护会更加彻底。
二、强密码加双因素认证,堵住账号漏洞
据统计,相当一部分网站入侵事件源于弱密码。admin、123456、网站域名拼音这类密码,在攻击者面前的字典里排在最前面。首先要做的是删掉或禁用默认的 admin 账户,改用一个不容易猜到的管理员用户名,并使用十二位以上、包含大小写字母数字和符号的随机密码。
光有强密码还不够,建议再开启双因素认证。可以安装 Wordfence Security 或者 Google Authenticator 相关插件,登录时除了输入密码,还需要填写手机上动态生成的一次性验证码。这样即使密码意外泄露,别人没有你的手机也登不进来。
另外别忘了给所有注册用户设置权限分级。编辑只给编辑权限,投稿者只给投稿权限,避免人人都是管理员,减少内部风险。
三、勤更新,及时修补安全漏洞
WordPress核心程序、主题和插件的更新,很大一部分内容就是修复已知漏洞。很多被黑的网站,查下来都是因为某个插件两三年没更新,漏洞早就被公开了,攻击者随手就能利用。
建议养成每月检查更新的习惯,在后台的更新页面把核心程序、主题、插件都升到最新版本。更新前记得先备份,尤其是那些做过二次开发的主题,更新后要检查页面显示是否正常。
同时清理一下插件列表:不再使用的插件不要停用了事,直接删除。停用的插件文件依然躺在服务器上,里面的漏洞照样可能被利用。长期不维护、超过一年没更新的插件也要考虑替换,选择那些活跃维护、评价良好的替代品。
四、定期备份,给网站留条后路
无论防护做得多好,都不能保证百分之百不被攻破,备份是最后一道保险。一旦网站被挂马或数据被破坏,有完整备份就能在几分钟内恢复,没有备份则可能损失全部内容。
可以使用 UpdraftPlus 这类备份插件,设置每天或每周自动备份,把备份文件存储到云盘、对象存储等异地点,不要只放在同一台服务器上。备份内容要包含数据库和上传目录两块,缺一不可。
定期做一次恢复演练也很重要。抽出一点时间在测试环境里把备份还原一遍,确认备份文件真的能用。很多站长备份做了几年,出事时才发现备份文件早就损坏,这样的教训并不少见。
五、隐藏版本信息,限制登录尝试
WordPress默认会在页面源代码里输出版本号,攻击者可以根据版本号快速找到对应漏洞。可以在主题的 functions.php 中添加代码移除版本信息,或者直接使用安全插件一键处理。同理,后台登录报错提示也不要暴露"用户名不存在"还是"密码错误",这类信息等于帮攻击者缩小范围。
再配合登录限制功能,比如使用 Limit Login Attempts 这类插件,设置同一IP连续失败五次就锁定一段时间。暴力破解靠的就是海量尝试,一旦尝试次数被限制,效率会低到让攻击者主动放弃。
六、选择靠谱的主机,打好底层基础
主机环境是安全的地基。价格极低的共享主机往往一台服务器塞几百个网站,只要其中一个被黑,邻居站点也可能遭殃。选择口碑好、有基本防护措施的主机商,确认支持PHP新版本并启用了HTTPS。
给网站装上SSL证书现在几乎是零成本的,主流主机商都提供免费证书。HTTPS不仅保护用户登录信息在传输中不被窃听,对搜索引擎排名也有帮助,一举两得。
总结
WordPress安全并不神秘,核心就是减少暴露面、提高破解难度、留好退路这三件事。修改登录地址、强化账号认证、保持更新、定期备份、隐藏敏感信息、限制登录尝试,这几步加起来不到一小时就能配置完成,却能把绝大多数自动化攻击挡在门外。安全不是一次性任务,建议每季度回头检查一遍各项设置,让网站始终保持在一个健康的防护状态。
WordPress安全网站防护WordPress优化修改时间:2026-09-07 18:28:33