WordPress 是全球使用量最大的建站系统,也因此成为黑客攻击的主要目标。日常做好以下几件事,可以挡掉 95% 以上的常见风险:

  • 保持核心与插件更新:WordPress 核心、主题、插件 80% 的被黑案例源于使用了有已知漏洞的旧版本
  • 强制强密码 + 双因素登录(2FA):管理员密码 12 位以上混合字符,并启用 2FA 插件(如 Wordfence、MiniOrange)
  • 修改默认登录入口:将 /wp-login.php 改为自定义地址,并限制登录失败次数(Login LockDown 类插件)
  • 安装安全防护插件:Wordfence 或 Solid Security,开启防火墙与恶意扫描
  • 每日自动备份:UpdraftPlus 定时备份到云存储(数据库每天、文件每周),出问题可 10 分钟内恢复
  • 禁用文件编辑功能:在 wp-config.php 中关闭后台主题/插件文件编辑权限,防止后台被入侵后植入代码

企业站建议每季度做一次安全巡检:检查用户列表是否有多余管理员、插件是否有停更弃维护的、备份是否可以真实还原。若网站承接询盘和支付,安全投入每年 1000-3000 元是值得的保险。