למה אבטחת וורדפרס חשובה כל כך
וורדפרס מפעיל יותר מ-40% מהאתרים באינטרנט, ודווקא הפופולריות הזאת הופכת אותו למטרה מועדפת של בוטים אוטומטיים שסורקים את הרשת בחיפוש אחר אתרים חשופים. חשוב להבין: רוב הפריצות אינן מתקפה ממוקדת של האקר מתוחכם, אלא ניצול אוטומטי של סיסמאות חלשות, תוספים ישנים וגרסאות ליבה שלא עודכנו. החדשות הטובות הן שכמה צעדים בסיסיים חוסמים את הרוב המוחלט של הניסיונות. במדריך הזה נעבור צעד אחר צעד על ההגנות שכל אתר וורדפרס חייב.
1. סיסמאות חזקות ושם משתמש שאינו admin
הפרצה הנפוצה ביותר היא סיסמה קלה לניחוש. בוטים מנסים אלפי צירופים בדקה, ולכן סיסמה כמו התאריך שלך או שם העסק תיפרץ תוך שניות. השתמש בסיסמה אקראית באורך 16 תווים לפחות, המשלבת אותיות גדולות וקטנות, ספרות וסמלים, וסיסמה שונה לכל שירות. אפשר לייצר כזו בקלות עם מחולל הסיסמאות שלנו, שרץ מקומית בדפדפן ולא שולח שום דבר לשרת. בנוסף, לעולם אל תשאיר את שם המשתמש הראשי בתור admin. צור משתמש מנהל חדש בשם אחר, ומחק את admin הישן.
2. הפעל אימות דו-שלבי (2FA)
אימות דו-שלבי הוא ההגנה החזקה ביותר על מסך ההתחברות, כי גם אם הסיסמה דלפה, התוקף עדיין צריך את הטלפון שלך. תוספים כמו WP 2FA או המנגנון המובנה ב-Wordfence ו-Solid Security מוסיפים קוד חד-פעמי מאפליקציה כמו Google Authenticator. ההתקנה לוקחת חמש דקות וחוסמת כמעט לחלוטין השתלטות על חשבון. הפעל את זה לכל משתמש עם הרשאות עריכה, לא רק לעצמך.
3. עדכן ליבה, תבנית ותוספים תמיד
רוב הפריצות מנצלות חולשות ידועות בגרסאות ישנות. ברגע שמתגלה פרצה בתוסף פופולרי, בוטים מתחילים לסרוק את הרשת אחרי אתרים שעדיין מריצים את הגרסה הפגיעה. לכן עדכון הוא צעד אבטחה, לא רק תחזוקה. הפעל עדכונים אוטומטיים לעדכוני אבטחה של הליבה, בדוק פעם בשבוע שאין עדכוני תוספים ממתינים, ומחק כל תוסף או תבנית שאינם בשימוש. קוד שלא רץ עדיין יכול להיפרץ. כלל אצבע חשוב: התקן תוספים ותבניות אך ורק ממאגר וורדפרס הרשמי או ממפתחים מוכרים בתשלום, ולעולם לא גרסאות מפוצחות שהורדת בחינם ממקור אקראי, כי הן מקור נפוץ במיוחד לקוד זדוני מוסתר.
4. הגבל ניסיונות התחברות והסתר את wp-admin
כברירת מחדל וורדפרס מאפשר ניסיונות התחברות בלתי מוגבלים, מה שמזמין מתקפות ניחוש סיסמה. הגבל את מספר הניסיונות (רוב תוספי האבטחה עושים זאת) כך שאחרי חמישה כישלונות הכתובת נחסמת זמנית. בנוסף, שינוי כתובת ההתחברות מברירת המחדל wp-login.php לכתובת אישית מפחית דרמטית את התנועה הזדונית. זכור: זו שכבה נוספת, לא תחליף לסיסמה חזקה ולאימות דו-שלבי.
5. גיבוי אוטומטי מחוץ לשרת
גם ההגנה הטובה ביותר יכולה להיכשל, ולכן גיבוי הוא רשת הביטחון האחרונה. התקן את UpdraftPlus, הגדר גיבוי אוטומטי יומי או שבועי לפי קצב השינויים באתר, ושמור את העותק ביעד חיצוני כמו Google Drive או Dropbox. גיבוי שיושב על אותו שרת נעלם יחד עם השרת אם הוא נפרץ או קורס. בדוק פעם בחודש שאתה באמת יודע לשחזר מהגיבוי, כי גיבוי שלא נבדק אינו גיבוי.
6. התקן תוסף אבטחה אחד
תוסף אבטחה מרכזי מוסיף חומת אש, סורק קבצים חשודים וחוסם כתובות תוקפניות. Wordfence ו-Solid Security (לשעבר iThemes Security) הם שתי האפשרויות הבולטות, שתיהן עם גרסה חינמית מצוינת. חשוב: התקן רק אחד מהם. שני תוספי אבטחה במקביל מתנגשים ביניהם, מאטים את האתר ולא מוסיפים הגנה. אחרי ההתקנה הרץ סריקה ראשונית מלאה ותקן כל אזהרה קריטית.
אבטחה היא שכבות, לא כפתור אחד. אף צעד בודד לא מספיק, אבל שילוב של סיסמה חזקה, 2FA, עדכונים וגיבוי סוגר את הדלת בפני כמעט כל תוקף אוטומטי.
7. הרשאות קבצים וחסימת עריכה מלוח הבקרה
ודא שהרשאות הקבצים בשרת מוגדרות נכון: 644 לקבצים ו-755 לתיקיות, ו-600 לקובץ הרגיש wp-config.php. בנוסף, כבה את עורך הקוד המובנה בלוח הבקרה על ידי הוספת השורה define('DISALLOW_FILE_EDIT', true); לקובץ wp-config.php. כך, גם אם תוקף השתלט על חשבון מנהל, הוא לא יוכל להזריק קוד זדוני ישירות דרך הממשק.
8. HTTPS, SSL ו-robots.txt נקי
תעודת SSL תקפה ו-HTTPS בכל האתר הם כיום סטנדרט בסיסי, גם לאבטחה וגם לאמון המבקרים ולדירוג ב-Google. רוב חברות האחסון מספקות תעודת SSL חינם דרך Let's Encrypt, וההפעלה היא לרוב לחיצת כפתור בלוח הבקרה של האחסון. אחרי ההפעלה ודא שכל התוכן נטען דרך https ואין אזהרות תוכן מעורב, והגדר הפניה קבועה מ-http ל-https כדי שלא יישארו שתי גרסאות של האתר. לבסוף, קובץ robots.txt מסודר מונע מגוגל לאנדקס נתיבים רגישים כמו אזורי ניהול ותוצאות חיפוש פנימיות. אפשר לייצר קובץ מומלץ תוך שניות עם מחולל ה-robots.txt שלנו.
אחרי שסגרת את האבטחה, הצעד הטבעי הבא הוא ביצועים וקידום. המשך אל מדריך האצת אתר וורדפרס כדי לזרז את זמן הטעינה, ואל מדריך ה-SEO לוורדפרס כדי שהאתר המאובטח שלך גם יימצא בגוגל.