
ووردبريس نفسه آمن؛ المشكلة دائمًا في «حوله»: إضافات مهجورة، كلمات مرور ضعيفة، استضافة بلا تحديثات، ومستخدم اسمه admin. القائمة دي مرتّبة حسب سهولة التنفيذ وحجم الحماية اللي بتضيفها. علّم على كل بند بعد ما تنفّذه.
المستوى الأول: ينفّذ اليوم (30 دقيقة)
- حدّث كل شيء: النواة والقالب والإضافات. أغلب الثغرات المستغلّة فعليًا كانت مُصلّحة في تحديث متاح قبل الاختراق بأسابيع.
- احذف الإضافات والقوالب غير المستخدمة: الإضافة المعطّلة ما زالت ملفاتها على السيرفر ويمكن استغلالها.
- غيّر اسم مستخدم «admin»: أنشئ مديرًا جديدًا باسم غير متوقع، ثم احذف القديم وانقل مقالاته للجديد.
- كلمة مرور طويلة + تحقق بخطوتين: 16 حرفًا فأكثر لكل مدير، ومصادقة ثنائية عبر تطبيق أو OTP على الهاتف.
- قلّل عدد المديرين: المحرّر لا يحتاج صلاحية مدير. راجع الأدوار مرة كل شهر.
- فعّل شهادة SSL وأجبر HTTPS: مجانية من Let’s Encrypt في أغلب الاستضافات.
المستوى الثاني: إعدادات تُغلق الأبواب الشائعة
- 7
عطّل XML-RPC
بروتوكول قديم يُستخدم في هجمات تخمين كلمات المرور بآلاف المحاولات في الطلب الواحد. لو لا تستخدم تطبيق Jetpack أو تطبيق الهاتف الرسمي، أغلقه.
- 8
امنع تعديل الملفات من لوحة التحكم
لو اخترق أحدهم حساب مدير، أول شيء سيفعله هو فتح محرّر القالب وزرع كود. أغلق المحرّر من
wp-config.php. - 9
امنع تنفيذ PHP داخل مجلد الرفع
مجلد
uploadsللصور والملفات فقط. ملف.htaccessصغير يمنع تشغيل أي سكربت مرفوع هناك. - 10
حدّ محاولات تسجيل الدخول
5 محاولات ثم حظر مؤقت. أي إضافة حماية توفّر ذلك، أو جدار حماية على مستوى الاستضافة.
- 11
أخفِ إصدار ووردبريس وقوائم المستخدمين
عناوين مثل
?author=1تكشف أسماء المستخدمين. امنعها وأزل وسم الإصدار من رأس الصفحة. - 12
نسخة احتياطية خارج السيرفر
الحماية الحقيقية الوحيدة أمام أي سيناريو: نسخة يومية تُحفظ على Google Drive أو S3، لا على نفس السيرفر — خطة النسخ الاحتياطي الكاملة.
// يوضع في wp-config.php قبل سطر "That's all, stop editing!"
define( 'DISALLOW_FILE_EDIT', true ); // إغلاق محرّر القالب والإضافات
define( 'FORCE_SSL_ADMIN', true ); // لوحة التحكم عبر HTTPS فقط
define( 'WP_AUTO_UPDATE_CORE', 'minor' ); // تحديثات الأمان تلقائيًا
# يوضع في wp-content/uploads/.htaccess — يمنع تنفيذ أي PHP مرفوع
<FilesMatch ".(php|php5|phtml|phar)$">
Require all denied
</FilesMatch>
// تعطيل XML-RPC ومنع كشف المستخدمين — في functions.php للقالب الابن
add_filter( 'xmlrpc_enabled', '__return_false' );
remove_action( 'wp_head', 'wp_generator' );
add_action( 'template_redirect', function () {
if ( is_author() || ( isset( $_GET['author'] ) && ! is_admin() ) ) {
wp_redirect( home_url(), 301 );
exit;
}
} );
علامات إن موقعك مخترق بالفعل
- روابط أو إعلانات غريبة تظهر في نتائج جوجل لموقعك ولا تراها أنت عند الزيارة.
- ملفات PHP جديدة بأسماء عشوائية في
uploadsأو في جذر الموقع. - مستخدم مدير لا تعرفه، أو تغيير في بريد المدير.
- الموقع يعيد التوجيه لمواقع أخرى من الهاتف فقط.
- تحذير «هذا الموقع قد يضر بجهازك» في كروم.
حماية متكاملة بضغطة زر
إضافة MirrorORG Protection Suite تطبّق كل البنود السابقة وأكثر: جدار حماية، رصد الحقن، تقارير، وتنبيهات فورية — بواجهة عربية.
تعرّف على الإضافة