قائمة التحقق من أمان WordPress - 17 طريقة لحماية موقعك
نشرت: 2023-02-06هل تبحث عن قائمة تحقق أمان WordPress لتأمين موقعك؟ هل تريد معرفة كيفية تحسين أمان WordPress؟
إذا كانت إجاباتك على الأسئلة أعلاه بنعم ، فهذه المقالة مخصصة لك فقط.
يعد WordPress بلا شك أحد أفضل أنظمة إدارة المحتوى (CMS). ولكن من الحقائق أيضًا أن عددًا كبيرًا من مواقع WordPress تواجه مشكلات أمنية.
وبالتالي ، في هذه المقالة ، أنشأنا قائمة تحقق أمان WordPress يمكنك تنفيذها على موقعك لمنع مثل هذه المشكلات.
لنبدأ!
لماذا يجب أن تعطي الأولوية لأمن WordPress؟
WordPress هو نظام إدارة محتوى مفتوح المصدر يسمح لأي شخص باستخدامه وتعديله وتوزيعه. يمكن لأي شخص استخدام النظام الأساسي ودمج ميزات أو وظائف الطرف الثالث مثل السمات والمكونات الإضافية.

لكن هذه الحرية جعلت النظام الأساسي عرضة لتهديدات أمنية متعددة.
هذا لا يعني أن WordPress ليس جيدًا لإنشاء مواقع الويب. إنه بلا شك أفضل CMS يمكن لأي شخص استخدامه على الإطلاق.
ومع ذلك ، أثناء إنشاء موقع WordPress ، هناك العديد من الأشياء التي يجب عليك الاهتمام بها. ويجب أن يكون الأمان على رأس أولوياتك.
فيما يلي بعض الأسباب التي تجعل أمان WordPress مهمًا:
- لمنع المهاجمين: يؤدي تنفيذ إجراءات أمنية غير مضمونة على موقعك إلى ردع المهاجمين. ذلك لأن استهداف المواقع المعرضة للخطر أسهل بالنسبة لهم من تلك التي تتمتع بدرجة عالية من الأمان.
- لحماية المعلومات الحساسة: يساعدك تحديد أولويات أمان WordPress على حماية المعلومات الحساسة مثل البيانات الشخصية للمستخدمين وتفاصيل الدفع وما إلى ذلك.
- للحفاظ على سمعة العلامة التجارية: تتسبب الهجمات الأمنية مثل خرق البيانات في حدوث تعطل وتقليل حركة المرور. هذا يضر في النهاية بسمعة علامتك التجارية.
- لمنع الخسارة المالية: يمكن أن تؤدي الهجمات الأمنية إلى خسارة مالية حيث قد تحتاج إلى توفير نفقات إضافية لاستعادة موقعك والرسوم القانونية.
لكن حماية موقعك من الهجمات الإلكترونية سهلة أيضًا.
أنت لا تحتاج إلى ترميز مكثف أو معرفة فنية. تحتاج فقط إلى معرفة ما يمكنك القيام به وتنفيذ تلك المعرفة على موقعك.
وبالتالي ، دعنا ننتقل إلى دليل أمان WordPress الذي يساعد في تحسين أمان موقعك.
17 طريقة لتحسين أمان WordPress - قائمة التحقق النهائية
فيما يلي 17 نصيحة يمكنك تنفيذها لتأمين صفحة تسجيل الدخول الخاصة بك ، والسمات والمكونات الإضافية المثبتة ، ولوحة الإدارة ، والمزيد.
قم بتأمين صفحة تسجيل الدخول إلى WordPress الخاصة بك
1. استخدم كلمات مرور قوية
لتأمين صفحة تسجيل الدخول إلى WordPress الخاصة بك ، يجب عليك دائمًا استخدام كلمة مرور لا يستطيع أحد تخمينها. والأفضل من ذلك ، يجب أن يكون نمط كلمة المرور فريدًا.
وفقًا للبيانات الواردة من NordPass ، فإن كلمة المرور الأكثر شيوعًا هي "كلمة المرور". يمكن تخمين كلمات المرور هذه بسهولة وتترك موقع الويب الخاص بك عرضة للمهاجمين.
لذلك ، استخدم كلمة مرور مكونة من 12 حرفًا على الأقل. أيضًا ، يجب أن تتضمن كلمة مرورك مزيجًا من الأحرف الكبيرة والصغيرة وبعض الأرقام والأحرف الخاصة.
يمكنك أيضًا استخدام مولدات كلمات المرور مثل Delinea لإنشاء كلمات مرور قوية لك.

وفي الوقت نفسه ، من المفيد أيضًا تغيير كلمة مرورك بانتظام.
2. تمكين المصادقة الثنائية
يشبه تمكين المصادقة ذات العاملين إضافة طبقة أمان إضافية.
المصادقة الأولى هي اسم المستخدم وكلمة المرور الخاصين بك ، بينما تستخدم المصادقة الثانية تطبيقًا أو جهازًا منفصلاً.
على سبيل المثال ، يمكنك تعيين بريدك الإلكتروني أو رقم هاتفك للمصادقة الثانية. سيقوم بعد ذلك بمصادقة المستخدم أثناء تسجيل الدخول عن طريق إرسال رمز أمان إلى هاتف أو بريد إلكتروني.
يمكن للمستخدمين تسجيل الدخول فقط إذا قاموا بإدخال نفس الرمز. للقيام بذلك ، يجب عليك تثبيت وتنشيط مكون إضافي يضيف وظيفة المصادقة الثنائية.

بعض الأمثلة على هذه المكونات الإضافية هي Two-Factor و Two Factor Authentication وما إلى ذلك.
3. الحد من محاولات تسجيل الدخول
عند تعيين الحد الأقصى لمحاولات تسجيل الدخول ، يتم منع المهاجمين من تسجيل الدخول إلى موقع WordPress الخاص بك بعد تجاوز الحد.

لم يعد بإمكانهم إدخال اسم المستخدم وكلمة المرور عن طريق التخمين عدة مرات. كما أنه يمنع هجمات القوة الغاشمة ، وهي إحدى أسهل الطرق لمهاجمة أي موقع ويب.
سنتحدث أكثر عن هجمات القوة الغاشمة في القسم التالي.
عندما يفشل مخترق أو مهاجم في تسجيل الدخول عن طريق المحاولة عدة مرات ، فسينتقلون إلى مواقع أخرى ضعيفة. أيضًا ، سيتم حظرهم بعد الفشل في إدخال كلمة المرور الصحيحة.

للحد من محاولات تسجيل الدخول ، يمكنك استخدام مكون إضافي مثل Limit Login Attempts Reloaded ، الذي يقدم الوظيفة.
4. قم بتغيير عنوان URL الافتراضي لتسجيل الدخول
واحدة من أسهل الطرق التي يستخدمها المهاجمون لمهاجمة موقع WordPress الخاص بك هي من خلال عنوان URL لتسجيل الدخول. من السهل العثور على عنوان URL الافتراضي لتسجيل الدخول إلى WordPress إذا لم تقم بتغييره.
عنوان URL الافتراضي لتسجيل الدخول لأي موقع ويب WordPress هو domain-name / wp-login أو domain-name / wp-admin .
على سبيل المثال ، عنوان URL لتسجيل الدخول لموقع الويب example.com هو www.example.com/wp-admin .
وبالتالي ، يجب عليك تغيير عنوان URL لصفحة تسجيل الدخول الخاصة بك واستخدام عنوان URL مخصص لتسجيل الدخول. يصعب على المهاجمين العثور على عنوان URL فريد لتسجيل الدخول.

يمكنك استخدام البرنامج المساعد تسجيل المستخدم لتغيير عنوان URL الافتراضي لتسجيل الدخول.
5. تغيير اسم المستخدم الافتراضي - admin
أسماء المستخدمين مثل المسؤول والمسؤول عامة وسهلة التخمين. لذلك ، يجب عليك تغيير اسم المستخدم من المسؤول إلى اسم فريد حتى لا يتمكن أحد من اختراقه.
يعد استخدام عنوان بريد إلكتروني لتسجيل الدخول أفضل من اسم المستخدم.
لا يسمح WordPress بتغيير أسماء المستخدمين افتراضيًا. ولكن يمكنك تغيير اسم المستخدم عن طريق إنشاء مسؤول جديد وحذف المسؤول القديم.
يمكنك إنشاء مستخدم جديد بالانتقال إلى المستخدمين >> إضافة جديد وإعطاء دور المسؤول .

يمكنك أيضًا استخدام البرنامج المساعد لمغير اسم المستخدم مثل Easy Username Updater أو تحديث اسم المستخدم من phpMyAdmin.
قم بتأمين السمات والمكونات الإضافية المثبتة
6. قم بتنزيل السمات والمكونات الإضافية من مصادر موثوقة
يقدم WordPress العديد من المكونات الإضافية والسمات الرائعة لإضافة وظائف إضافية إلى موقعك. ولكن سيكون من الأفضل إذا كنت حريصًا جدًا في اختيار تلك السمات والإضافات.
لاستخدام السمات والإضافات المجانية ، قم دائمًا بتنزيلها من مستودع WordPress. أيضًا ، اختر السمة أو المكون الإضافي من خلال النظر في تقييمات المستخدمين الخاصة بهم.
وبالنسبة للسمات والمكونات الإضافية المتميزة ، يجب عليك شرائها من الموقع الرسمي للموضوع والمكوِّن الإضافي المعني.
على سبيل المثال ، يمكنك شراء الإصدار المتميز من سمة WordPress - Zakra ، من موقعها الرسمي ، zakratheme.com.

أو يمكنك أيضًا شراء سمات من سوق مشهور مثل Envato's ThemeForest.
إلى جانب ذلك ، يمكنك أيضًا إخفاء تفاصيل السمات التي تستخدمها على موقع WordPress الخاص بك لمزيد من الأمان.
7. تحديث السمات والإضافات
نظرًا لأن WordPress يقوم بانتظام بتحديث جوهره ، فإن السمات والإضافات التابعة لجهات خارجية تصدر أيضًا تحديثات متكررة.
لذلك ، يجب عليك تحديثها بمجرد تلقي إشعار بالإصدار الجديد. مع كل إصدار جديد ، تعمل السمات والمكونات الإضافية على إصلاح الأخطاء والفجوات الأمنية.

أيضًا ، تم جعلها متوافقة لتلائم الإصدار الذي تم إصداره حديثًا من WordPress.
للتحقق مما إذا كان لديك أحدث إصدار من السمات والمكونات الإضافية ، يمكنك الانتقال إلى "التحديثات" على لوحة التحكم.

علاوة على ذلك ، فإن السمات والمكونات الإضافية التي لم يتم تحديثها لفترة طويلة تشكل مخاطر أمنية على موقعك. لذلك ، قم بتغيير السمة والمكوِّن الإضافي فورًا إذا لم يعد يتم تحديثهما.
يمكنك أيضًا قراءة مقالتنا حول تحديث WordPress والسمات والمكونات الإضافية إلى أحدث إصدار.
8. استخدم برنامج أمان WordPress الإضافي
شيء آخر مهم يجب عليك فعله للحفاظ على أمان موقعك هو استخدام مكون إضافي للأمان.
هناك الكثير من المكونات الإضافية للأمان التي تم إنشاؤها لرعاية أمان موقع WordPress. وبالتالي ، ابحث عن مكون أمان إضافي جدير بالثقة وقم بتثبيته على موقع الويب الخاص بك.
وفي الوقت نفسه ، يجب عليك اختيار مكون إضافي للأمان تم التحقق منه ومحدثًا وآمنًا مثل Sucuri Security يمكنه منع هجمات WordPress المحتملة.

لدينا أيضًا قائمة ببعض مكونات الأمان الممتازة التي يمكنك الرجوع إليها.
9. حذف السمات والإضافات غير المستخدمة
بعد تشغيل موقع WordPress على الويب لسنوات أو أشهر ، ربما تكون قد جربت واختبرت العديد من السمات والمكونات الإضافية.
وهناك أيضًا احتمال كبير أنك ربما لم تحذف تلك السمات والمكونات الإضافية غير المستخدمة كما هو موضح في الصورة أدناه. جميع المواضيع باستثناء زاكرا هي مواضيع غير نشطة.

ولكن يجب أن تعلم أن السمات والمكونات الإضافية غير المستخدمة معرضة لتهديدات الأمان.
نظرًا لأنهم يظلون على موقعك دون أي تحديث ، فيمكنهم دعوة برامج ضارة أخرى إلى موقعك. لذلك ، تأكد من إزالة السمات والمكونات الإضافية غير النشطة من موقع الويب الخاص بك.
إليك الدليل الكامل حول حذف السمات غير المستخدمة والتي يمكنك متابعتها.
تأمين لوحة الإدارة الخاصة بك
10. قم بتحديث برنامج WordPress الأساسي بانتظام
يقدم WordPress العديد من الإصلاحات للمشكلات المتعلقة بالأمن والأخطاء مع كل تحديث. يعني الفشل في تحديث WordPress الأساسي الخاص بك دعوة المهاجمين.
لكن لا تقلق! من السهل جدًا تحديث نواة WordPress بنقرة واحدة. من أجل راحتك ، يخطرك WordPress بكل تحديث رئيسي على لوحة القيادة مباشرة.

وبالتالي ، حافظ على تحديث WordPress الخاص بك لمنع أي هجمات. ومع ذلك ، يرجى إنشاء نسخة احتياطية لموقع الويب قبل تحديث WordPress الأساسي.
11. إنشاء نسخة احتياطية بشكل منتظم
يساعد إنشاء نسخة احتياطية من موقع الويب بالكامل على استعادة موقع الويب الخاص بك في حالة حدوث هجمات أمنية. بهذه الطريقة ، لن تفقد أي بيانات مهمة بسبب خرق الأمان.
أيضًا ، يمكن أن تكون ميزة كبيرة لاحقًا إذا أجريت بعض التغييرات عن طريق الخطأ على موقع الويب الخاص بك.
إلى جانب موقع الويب ، يجب عليك أيضًا إنشاء نسخة احتياطية من قاعدة البيانات الخاصة بك.

والخبر السار هو أن نسخ موقعك احتياطيًا لا يستغرق وقتًا. يمكنك ببساطة تثبيت مكون إضافي احتياطي مثل UpdraftPlus ، والذي يتعامل مع الباقي.
فيما يلي القائمة الكاملة للإضافات الاحتياطية التي يمكنك الاختيار من بينها.
12. قم بتمكين جدار حماية تطبيق الويب
يمكن لجدار حماية تطبيق الويب (WAF) حظر كل حركة مرور الويب الضارة قبل وصولها إلى موقع الويب الخاص بك.
يقوم بمراقبة حركة المرور الواردة والصادرة بين الإنترنت وتطبيق الويب وتصفيتها. يسمح WAF بإرسال حركة مرور حقيقية فقط إلى خادم الويب الخاص بك.
وبالتالي ، فهو يحمي تطبيقات الويب من الهجمات مثل البرمجة النصية عبر المواقع (XSS) ، وحقن SQL ، وما إلى ذلك.

لتمكين WAF ، يمكنك تثبيت مكون WordPress الإضافي للأمان الجيد مثل Wordfence و Sucuri Security و Cloudflare.
13. إخفاء ملف wp-config
يتكون ملف wp-config من جميع المعلومات المتعلقة بتكوين موقع WordPress.
يحتوي على معلمات تتصل بقاعدة البيانات ومفاتيح الأمان وكلمات المرور وغيرها الكثير. إذا وصل المهاجم إلى هذا الملف من موقع الويب الخاص بك ، فقد يتسبب ذلك في مشكلة خطيرة.
لذلك ، يجب عليك إخفاء ملف wp-config من المهاجمين.
بشكل افتراضي ، يوجد ملف wp-config في المجلد public_html. وبالتالي ، يمكنك ببساطة تغيير موقع الملف.
14. منح حق الوصول حسب دور المستخدم
يحتوي WordPress على ميزة تعيين أدوار المستخدم. افتراضيًا ، هناك 5 أدوار للمستخدم في WordPress بامتيازات محددة.
وبالتالي ، يجب أن تمنح المستخدم حق الوصول إلى موقع الويب الخاص بك حسب دوره.
على سبيل المثال ، إذا كان لديك فريق مدونة ، فامنحهم دور المؤلف أو المحرر لنشر المقالة وتحريرها وتحديثها فقط. لا تتطلب حقوق المسؤول.
الإدارة من أهم الأدوار ويجب توزيعها على من يحتاجها فقط.
15. قم بمسح الموقع بانتظام
كما تعلم ، الوقاية خير من العلاج. وبالتالي ، يجب عليك فحص موقع الويب الخاص بك بانتظام. هذا يضمن أن موقعك في مأمن من البرامج الضارة.
اختر من قائمة أفضل المكونات الإضافية للأمان وقم بتثبيت أي مكون إضافي على موقعك. حتى إذا اكتشف بعض البرامج الضارة ، يمكنك إزالتها في الوقت المحدد.

يمكن أن تكتشف المكونات الإضافية مثل Jetpack تلقائيًا التغييرات في ملفاتك ، والعثور على السلوك الضار ، وحماية موقعك.
كما يقومون بإعلامك بالمشكلات الحرجة ومراقبة وقت التوقف عن العمل وإصلاح التهديدات الشائعة تلقائيًا.
الحصول على الأمن من خلال الاستضافة
16. اختر خدمة استضافة WordPress آمنة
خدمة الاستضافة التي اشتريتها هي موطن موقع الويب الخاص بك. لذلك ، يجب أن تكون واعيًا للغاية عند اختيار خدمة الاستضافة.
يجب أن توفر أمانًا صارمًا ، وفي الوقت نفسه ، تدعم HTTPS ، وتوفر شهادات SSL ، وإدارة النسخ الاحتياطية.

يوفر العديد من موفري خدمات استضافة الويب ، مثل Bluehost و Hostinger ، حلاً كاملاً لاستضافة موقع WordPress الخاص بك.
17. تثبيت شهادات SSL
SSL (طبقة مآخذ التوصيل الآمنة) ، أو TLS (أمان طبقة النقل) ، هو بروتوكول لإنشاء روابط مشفرة ومصادق عليها بين شبكات الكمبيوتر.
يضمن النقل الآمن للمهم عبر موقعك والمتصفحات. توفر شهادة SSL زوجًا من مفاتيح التشفير يتكون من مفتاح عام وخاص.
يسمح المفتاح العام لمتصفح الويب ببدء اتصال مشفر مع خادم ويب.
من ناحية أخرى ، يتم الاحتفاظ بالمفتاح الخاص على الخادم واستخدامه لتوقيع صفحات الويب والمستندات الأخرى رقميًا.
يقدم مقدمو خدمة الاستضافة لـ WordPress شهادات SSL ، ويتعاملون مع عملية الإعداد نيابة عنك.

أو يمكنك أيضًا إضافة شهادة SSL من جهات إصدار الشهادات مثل Cloudflare و GoDaddy.
مشكلات أمان WordPress الشائعة
هجوم القوة الغاشمة
يعد هجوم القوة الغاشمة أحد أكثر مشكلات أمان WordPress شيوعًا. في حالة هجوم القوة الغاشمة ، يحاول المهاجم تسجيلات دخول متعددة عن طريق تخمين كلمة المرور.
عادة ما يستهدف المهاجمون صفحة تسجيل الدخول الخاصة بالموقع ويحاولون الوصول غير المصرح به. يحاولون تسجيل الدخول حتى يتم صحة اسم المستخدم وكلمة المرور المخمنين.
لذلك ، يجب عليك استخدام كلمة مرور قوية ، والحد من محاولات تسجيل الدخول ، واستخدام المصادقة الثنائية ، وتغيير عنوان URL لتسجيل الدخول واسم المستخدم الافتراضيين.
حقن SQL
يستهدف حقن SQL قاعدة بيانات موقع WordPress الخاص بك. يحاول المهاجمون إدخال استعلامات SQL ضارة في قاعدة البيانات للوصول إلى معلومات غير مصرح بها.
عندما يتم تنفيذ هذه البرامج النصية ، يمكن للمهاجمين معالجة أو إزالة صفوف جدول قاعدة البيانات.
في حالة WordPress ، من خلال حقن SQL ، يمكن للمهاجمين أيضًا مهاجمة المكون الإضافي والقوالب التي تتفاعل مع قاعدة بيانات موقع الويب.
وبالتالي ، فإن تحديث المكونات الإضافية والسمات بانتظام ، باستخدام جدار الحماية ، وإنشاء نسخة احتياطية لموقع الويب يمكن أن يقلل من مخاطر هجمات حقن SQL على موقع WordPress الخاص بك.
هجوم DDoS
يؤدي هجوم DDoS (رفض الخدمة الموزع) إلى زيادة التحميل على موقع الويب أو الخادم مع حجم حركة مرور كبير بشكل غير عادي. نتيجة لذلك ، لا يمكن للمستخدم الوصول إلى موقع الويب.
يقوم المهاجمون بتنفيذ الهجوم عن طريق إنشاء روبوتات كمبيوتر لإرسال قدر كبير من حركة المرور إلى موقع الويب المستهدف في نفس الوقت
لمنع مثل هذه الهجمات ، استخدم شبكة توصيل المحتوى (CDN) مثل Cloudflare لتوزيع حركة المرور الواردة وجدار حماية تطبيق الويب.

يمكنك أيضًا مراقبة حركة مرور الشبكة لموقعك بانتظام واستخدام خدمة استضافة آمنة.
البرمجة النصية عبر المواقع (XSS)
تعد البرمجة النصية عبر المواقع (XSS) نوعًا آخر من الهجمات الإلكترونية التي يحاول فيها المهاجم إدخال تعليمات برمجية أو نصوص برمجية ضارة قابلة للتنفيذ في موقع ويب.
يمكن للمهاجمين تنفيذ هجوم XSS من خلال المحتوى الذي ينشئه المستخدم مثل التعليقات أو نماذج الاتصال أو عمليات إرسال نموذج تسجيل المستخدم.
وبالتالي ، يجب عليك دائمًا التحقق من صحة إدخال المستخدم واستخدام المكونات الإضافية لنموذج الاتصال الآمن مثل Everest Forms ومكونات تسجيل المستخدم مثل User Registration.

بالإضافة إلى ذلك ، يجب عليك أيضًا اتباع إجراءات أمنية أخرى.
قم بتغليفه!
إذن ، هذا كل شيء منا في قائمة التحقق من أمان WordPress. نأمل أن تكون قد استمتعت تمامًا بقراءة المقالة وفهم كيفية تحسين أمان WordPress.
باختصار ، يجب أن يكون أمان موقع WordPress الخاص بك دائمًا من أولوياتك. يمكن أن تحمي بياناتك ومعلوماتك وتحافظ على سلامة موقعك.
وبالتالي ، باتباع قائمة التحقق من أمان WordPress الخاصة بنا ، يمكنك تقليل مخاطر تعرض موقعك للهجوم. نوصيك أيضًا باستخدام منتجات الجهات الخارجية الأخرى بعناية.
إذا كان لا يزال لديك بعض الوقت ، فيمكنك استكشاف صفحة المدونة الخاصة بنا. لدينا مقالات مذهلة ترشدك إلى إزالة اسم القالب من التذييل ، وتغيير لون الرابط ، وما إلى ذلك.
أيضًا ، تابعنا على Twitter و Facebook للحصول على آخر التحديثات.