Οι συμβουλές ασφάλειας για το WordPress συνήθως κινούνται σε δύο άκρα: οι περισσότεροι είτε τις αγνοούν εντελώς, είτε φορτώνουν δώδεκα plugins που συγκρούονται μεταξύ τους. Αυτή η λίστα ελέγχου ασφάλειας WordPress είναι η μέση οδός — τα βήματα που σταματούν τη συντριπτική πλειονότητα των επιθέσεων στην πράξη, χωρίς να φουσκώνουν το site σας.

Από πού ξεκινά κάθε λίστα ελέγχου ασφάλειας WordPress

  • Κρατήστε ενημερωμένα τον πυρήνα του WordPress, τα themes και τα plugins — οι περισσότερες παραβιάσεις εκμεταλλεύονται γνωστά, ήδη διορθωμένα κενά.
  • Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς και ενεργοποιήστε two-factor authentication σε κάθε λογαριασμό admin.
  • Μετακινήστε ή κρύψτε το προεπιλεγμένο URL σύνδεσης — τα περισσότερα brute-force bots δοκιμάζουν μόνο το /wp-login.php.
  • Περιορίστε τις προσπάθειες σύνδεσης για να επιβραδύνετε το αυτοματοποιημένο «μάντεμα» κωδικών.
  • Αφαιρέστε εντελώς τα αχρησιμοποίητα plugins και themes αντί να τα απενεργοποιείτε — ο ανενεργός κώδικας παραμένει στόχος.
  • Προσθέστε ένα αξιόπιστο security plugin (Wordfence, Sucuri ή παρόμοιο) για firewall και σάρωση malware — ένα, όχι πέντε που συγκρούονται μεταξύ τους.

Το λιγότερο προφανές επίπεδο: θωράκιση (hardening)

Πέρα από τα βασικά, η απενεργοποίηση του XML-RPC, το μπλοκάρισμα της απαρίθμησης χρηστών μέσω των author-archive URLs και η απόκρυψη των αριθμών έκδοσης αφαιρούν μικρά κομμάτια πληροφορίας που οι scanners χρησιμοποιούν για να «χαρτογραφήσουν» ένα site πριν το χτυπήσουν. Ο επίσημος οδηγός θωράκισης του WordPress είναι μια καλή αναφορά για να πάτε πιο βαθιά. Επίσης, κάντε αυτούς τους ελέγχους προγραμματισμένα, όχι μία φορά. Επειδή νέες απειλές εμφανίζονται κάθε εβδομάδα. Γι’ αυτό ένας γρήγορος μηνιαίος έλεγχος σάς κρατά μπροστά.

Περιορίστε ποιος μπορεί να συνδεθεί

Οι περισσότερες παραβιάσεις WordPress δεν είναι θεαματικές — ξεκινούν από έναν επαναχρησιμοποιημένο κωδικό admin, ένα εγκαταλελειμμένο plugin ή έναν λογαριασμό hosting που τον μοιράζονται πάρα πολλοί. Δώστε σε κάθε άτομο τον δικό του λογαριασμό με τον χαμηλότερο ρόλο που του επιτρέπει να κάνει τη δουλειά του (δεν χρειάζονται όλοι Administrator), αφαιρέστε προσβάσεις μόλις κάποιος φύγει και κρατήστε τους admins όσο το δυνατόν λιγότερους. Το «ελάχιστο προνόμιο» είναι ο φθηνότερος έλεγχος ασφάλειας — δεν κοστίζει τίποτα πέρα από λίγη πειθαρχία.

Κλείστε τη λίστα με τα backups

Καμία θωράκιση δεν είναι 100% εγγυημένη. Το πραγματικό δίχτυ ασφαλείας είναι ένα πρόσφατο, δοκιμασμένο backup εκτός server — ώστε στη χειρότερη περίπτωση το «επαναφορά από σήμερα το πρωί» να είναι πραγματική επιλογή αντί για καταστροφή. Η ασφάλεια και η συντήρηση πάνε μαζί· το άρθρο μας για το γιατί ο ιστότοπός σας χρειάζεται τακτική συντήρηση εξηγεί πώς συνδέονται.

Δουλέψτε αυτή τη λίστα ελέγχου ασφάλειας WordPress μία φορά και ξαναδείτε την κάθε τρίμηνο. Το managed WordPress hosting αναλαμβάνει updates, παρακολούθηση και backups για εσάς, και η ομάδα WordPress Development μπορεί να εφαρμόσει κάθε βήμα.