تخطَّ إلى المحتوى

حماية وأمان المواقع

قائمة تحقق: 12 خطوة لتأمين موقع ووردبريس من الاختراق

قراءة في 3 دقائق

قائمة تحقق: 12 خطوة لتأمين موقع ووردبريس من الاختراق

ووردبريس نفسه آمن؛ المشكلة دائمًا في «حوله»: إضافات مهجورة، كلمات مرور ضعيفة، استضافة بلا تحديثات، ومستخدم اسمه admin. القائمة دي مرتّبة حسب سهولة التنفيذ وحجم الحماية اللي بتضيفها. علّم على كل بند بعد ما تنفّذه.

المستوى الأول: ينفّذ اليوم (30 دقيقة)

  • حدّث كل شيء: النواة والقالب والإضافات. أغلب الثغرات المستغلّة فعليًا كانت مُصلّحة في تحديث متاح قبل الاختراق بأسابيع.
  • احذف الإضافات والقوالب غير المستخدمة: الإضافة المعطّلة ما زالت ملفاتها على السيرفر ويمكن استغلالها.
  • غيّر اسم مستخدم «admin»: أنشئ مديرًا جديدًا باسم غير متوقع، ثم احذف القديم وانقل مقالاته للجديد.
  • كلمة مرور طويلة + تحقق بخطوتين: 16 حرفًا فأكثر لكل مدير، ومصادقة ثنائية عبر تطبيق أو OTP على الهاتف.
  • قلّل عدد المديرين: المحرّر لا يحتاج صلاحية مدير. راجع الأدوار مرة كل شهر.
  • فعّل شهادة SSL وأجبر HTTPS: مجانية من Let’s Encrypt في أغلب الاستضافات.

المستوى الثاني: إعدادات تُغلق الأبواب الشائعة

  1. 7

    عطّل XML-RPC

    بروتوكول قديم يُستخدم في هجمات تخمين كلمات المرور بآلاف المحاولات في الطلب الواحد. لو لا تستخدم تطبيق Jetpack أو تطبيق الهاتف الرسمي، أغلقه.

  2. 8

    امنع تعديل الملفات من لوحة التحكم

    لو اخترق أحدهم حساب مدير، أول شيء سيفعله هو فتح محرّر القالب وزرع كود. أغلق المحرّر من wp-config.php.

  3. 9

    امنع تنفيذ PHP داخل مجلد الرفع

    مجلد uploads للصور والملفات فقط. ملف .htaccess صغير يمنع تشغيل أي سكربت مرفوع هناك.

  4. 10

    حدّ محاولات تسجيل الدخول

    5 محاولات ثم حظر مؤقت. أي إضافة حماية توفّر ذلك، أو جدار حماية على مستوى الاستضافة.

  5. 11

    أخفِ إصدار ووردبريس وقوائم المستخدمين

    عناوين مثل ?author=1 تكشف أسماء المستخدمين. امنعها وأزل وسم الإصدار من رأس الصفحة.

  6. 12

    نسخة احتياطية خارج السيرفر

    الحماية الحقيقية الوحيدة أمام أي سيناريو: نسخة يومية تُحفظ على Google Drive أو S3، لا على نفس السيرفر — خطة النسخ الاحتياطي الكاملة.

php
// يوضع في wp-config.php قبل سطر "That's all, stop editing!"
define( 'DISALLOW_FILE_EDIT', true );   // إغلاق محرّر القالب والإضافات
define( 'FORCE_SSL_ADMIN', true );      // لوحة التحكم عبر HTTPS فقط
define( 'WP_AUTO_UPDATE_CORE', 'minor' ); // تحديثات الأمان تلقائيًا
apache
# يوضع في wp-content/uploads/.htaccess — يمنع تنفيذ أي PHP مرفوع
<FilesMatch ".(php|php5|phtml|phar)$">
    Require all denied
</FilesMatch>
php
// تعطيل XML-RPC ومنع كشف المستخدمين — في functions.php للقالب الابن
add_filter( 'xmlrpc_enabled', '__return_false' );
remove_action( 'wp_head', 'wp_generator' );

add_action( 'template_redirect', function () {
    if ( is_author() || ( isset( $_GET['author'] ) && ! is_admin() ) ) {
        wp_redirect( home_url(), 301 );
        exit;
    }
} );

علامات إن موقعك مخترق بالفعل

  • روابط أو إعلانات غريبة تظهر في نتائج جوجل لموقعك ولا تراها أنت عند الزيارة.
  • ملفات PHP جديدة بأسماء عشوائية في uploads أو في جذر الموقع.
  • مستخدم مدير لا تعرفه، أو تغيير في بريد المدير.
  • الموقع يعيد التوجيه لمواقع أخرى من الهاتف فقط.
  • تحذير «هذا الموقع قد يضر بجهازك» في كروم.
لو حصل الأسوأغيّر كل كلمات المرور (الموقع، قاعدة البيانات، FTP، الاستضافة)، استعد آخر نسخة نظيفة، ثم افحص الملفات. لا تحاول «تنظيف» موقع مخترق بحذف الملفات المشبوهة يدويًا فقط؛ الأبواب الخلفية عادة أكثر من واحد.

حماية متكاملة بضغطة زر

إضافة MirrorORG Protection Suite تطبّق كل البنود السابقة وأكثر: جدار حماية، رصد الحقن، تقارير، وتنبيهات فورية — بواجهة عربية.

تعرّف على الإضافة

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *