CHECKLIST · MONTHLY AUDIT

بازبینی امنیت ماهانه وردپرس — ۷ بررسی کوتاه

حفظ امنیت یک سایت وردپرسی یک کار مقطعی نیست، بلکه فرآیندی مستمر است. با انجام این ۷ بررسی کوتاه به صورت ماهانه، ریسک هک شدن سایتت رو به حداقل برسون.

بازبینی امنیت ماهانه وردپرس — ۷ بررسی کوتاه
فهرست سرفصل‌های این مقاله
۶ بخش

بسیاری از مدیران سایت‌ها بعد از نصب اولیه و تنظیم چند افزونه امنیتی، فکر می‌کنن کار تمومه و سایت برای همیشه امنه. اما واقعیت اینه که وب همواره در حال تغییره؛ آسیب‌پذیری‌های جدید (CVE) پیدا می‌شن، پلاگین‌ها قدیمی می‌شن، و هکرها راه‌های جدیدی پیدا می‌کنن. برای اینکه یک قدم جلوتر باشی، باید یک روتین ماهانه برای نگهداری وردپرس داشته باشی. در این مقاله، ۷ قدم کوتاه اما فوق‌العاده مهم رو با هم مرور می‌کنیم.

۱. بررسی آپدیت‌های معلق (هسته، افزونه، قالب)

اصلی‌ترین راه نفوذ به وردپرس، افزونه‌ها و قالب‌های آپدیت نشده است. ماهی یک بار به بخش آپدیت‌های وردپرس سر بزن. بررسی کن آیا هسته وردپرس نیاز به آپدیت داره؟ افزونه‌ها چطور؟ توصیه می‌کنیم قبل از انجام آپدیت‌ها، حتماً یک بکاپ کامل بگیری تا در صورت بروز مشکل و تداخل بین افزونه‌ها (Compatibility Issues) بتونی سایت رو به حالت قبل برگردونی.

۲. مرور لاگ‌های ورود و فعالیت کاربران

اگر از افزونه‌های امنیتی استفاده می‌کنی، حتماً قابلیتی برای ثبت لاگ‌ها (Activity Logs) داری. این لاگ‌ها رو باز کن و به دنبال فعالیت‌های مشکوک بگرد. مثلاً آیا کاربر مدیر در ساعت ۳ صبح از کشوری ناشناس لاگین کرده؟ آیا شخصی بارها و بارها تلاش کرده لاگین کنه و ناموفق بوده (Brute Force)؟ اگر متوجه ورودهای مشکوک شدی، سریعاً رمزها رو تغییر بده و لایه‌های امنیتی مثل احراز هویت دو مرحله‌ای (2FA) رو سخت‌گیرانه‌تر کن.

۳. اسکن بدافزار و فایل‌های تغییریافته

بسیاری از هک‌ها به صورت خاموش اتفاق می‌افتن. یعنی هکر وارد می‌شه، یک بک‌دور (Backdoor) مخفی می‌کنه و هیچ تغییر ظاهری در سایت ایجاد نمی‌کنه. برای کشف این موارد، باید حداقل ماهی یک بار سایت رو اسکن کنی. از ابزارهایی که یکپارچگی فایل‌های هسته وردپرس (File Integrity Monitoring) رو چک می‌کنن استفاده کن تا ببینی آیا فایل‌های استاندارد وردپرس تغییر کردن یا نه.

۴. بررسی بکاپ‌ها و تست بازگردانی

بکاپ داشتن خوبه، اما بکاپی که کار نکنه به هیچ دردی نمی‌خوره! یکی از بزرگترین اشتباهات اینه که به سیستم بکاپ‌گیری خودکار اعتماد کنی بدون اینکه تستش کنی. در بررسی ماهانه، یکی از فایل‌های بکاپ اخیر رو دانلود کن و روی یک محیط لوکال (Localhost) یا یک ساب‌دامین تست (Staging) بازگردانی (Restore) کن. مطمئن شو که هم دیتابیس و هم فایل‌ها به درستی کار می‌کنن و سالم هستن.

۵. مرور فید WP-Hub برای CVEهای مرتبط

هکرها همیشه دنبال آسیب‌پذیری‌های جدید می‌گردن. تو هم باید همینطور باشی! ماهی یک بار لیست افزونه‌های نصب‌شده روی سایتت رو با پایگاه داده آسیب‌پذیری‌ها و فید امنیتی WP-Hub تطبیق بده. ممکنه افزونه‌ای نصب کرده باشی که سازنده‌اش دیگه ازش پشتیبانی نمی‌کنه و یک آسیب‌پذیری خطرناک (CVE) توش کشف شده. در این موارد باید سریعاً جایگزینی براش پیدا کنی.

۶. بررسی افزونه‌های غیرفعال و حذف اضافی‌ها

خیلی وقت‌ها افزونه‌هایی رو نصب می‌کنیم تا فقط تستشون کنیم، و بعد غیرفعالشون می‌کنیم اما فراموش می‌کنیم پاکشون کنیم. این افزونه‌های رها شده (Abandoned Plugins) یکی از محبوب‌ترین اهداف هکرها هستن. حتی اگر افزونه‌ای غیرفعال باشه، فایل‌هاش روی سرور وجود داره و ممکنه قابل اکسپلویت (Exploit) باشه. قانون طلایی امنیت وردپرس: هر چیزی که استفاده نمی‌کنی رو کاملاً حذف (Delete) کن، نه اینکه فقط غیرفعال (Deactivate) کنی.

۷. بررسی مصرف منابع و عملکرد

شاید بپرسی این چه ربطی به امنیت داره؟ خب، یکی از نشانه‌های رایج هک شدن، مصرف بالای منابع سرور (CPU و RAM) است. هکرها ممکنه از سرور تو برای استخراج ارز دیجیتال، ارسال ایمیل‌های اسپم یا حملات دیداس (DDoS) استفاده کنن. اگر می‌بینی سایتت بی‌دلیل کند شده یا نمودار مصرف منابع هاستینگت همیشه روی ۱۰۰٪ است، احتمالاً پای یک مشکل امنیتی در میونه و باید عمیق‌تر بررسی کنی.

دانشنامه و آموزش وردپرس

مقالات و راهنماهای مرتبط

برای بررسی دقیق‌تر این مبحث و ارتقای امنیت و سرعت سایت، مطالعه مقالات زیر را پیشنهاد می‌کنیم: