据WordPress官方安全团队2024年发布的安全报告,全球超过83%的CMS安全漏洞发生在WordPress站点,其中90%以上的入侵事件源于基础防护设置缺失,做好基础防护即可拦截绝大多数自动化攻击。
WordPress作为开源内容管理系统,攻击入口主要集中在默认配置暴露、文件权限不合理、敏感入口未限制三个核心方向。防护设置的核心逻辑是缩小攻击面+最小权限分配+异常访问拦截,仅通过基础配置调整就能拦截超过90%的批量自动化攻击。
所有代码修改操作前,请先备份对应原文件,避免修改错误导致站点异常。
Wordfence 2023年全球攻击统计显示,默认用户名为admin的站点,被暴力破解成功的概率是自定义用户名的120倍以上。
操作指令:进入WordPress后台「用户→添加用户」,创建带管理员权限的新账户,使用新账户登录后删除原admin账户。验证方法:访问/wp-admin/users.php,确认不存在用户名为admin的账户即为设置完成。
暴露版本号会让攻击者针对性利用对应版本的已知漏洞,需要主动移除版本输出。
操作指令:将以下代码添加到当前主题目录的functions.php文件末尾:
```
remove_action('wp_head', 'wp_generator');
add_filter('the_generator', '__return_empty_string');
```
验证方法:右键查看站点源码,搜索generator关键词,无WordPress版本输出即为设置成功。
开启目录浏览会让攻击者直接枚举站点目录中的敏感文件,需要主动关闭该权限。
操作指令:根据服务器环境添加对应规则:
Apache环境(添加到根目录.htaccess文件):
```
Options -Indexes
```
Nginx环境(添加到站点配置文件):
```
autoindex off;
```
不合理的文件权限是恶意代码上传入侵的核心原因,WordPress官方对站点权限有明确的安全标准。

WordPress根目录权限设置为755,核心配置文件wp-config.php权限设置为600(禁止外部读取),上传资源目录权限设置为755。禁止给任何目录设置777权限,777权限允许任意用户修改文件,会直接导致站点被入侵。
如果站点管理员仅使用固定IP登录后台,可以对wp-admin目录做IP限制,设置后仅允许指定IP访问后台,可100%拦截针对后台的暴力破解攻击。
操作指令(Apache环境):在wp-admin目录新建.htaccess文件,添加以下内容:
```
Order Deny,Allow
Deny from all
Allow from 你的管理员公网IP地址
```
Wordfence数据显示,超过30%的暴力破解攻击通过XML-RPC接口发起,不需要移动端发布、第三方API调用的站点可直接禁用该接口。
操作指令:在functions.php添加以下代码:
```
add_filter('xmlrpc_enabled', '__return_false');
```
同时在服务器防火墙配置拦截xmlrpc.php的所有访问请求。
基础设置完成后,安装专业防护插件实现主动攻击拦截,行业主流选型为Wordfence Security或All In One WP Security & Firewall,以下为Wordfence的核心安全配置项:
解决方案:通过服务器控制台的文件管理功能,删除wp-admin目录下错误的.htaccess规则,获取正确的管理员公网IP后重新配置。
解决方案:将根目录权限恢复为755,若wp-config.php设置600权限后报错,调整为644即可适配多数服务器环境。
解决方案:确认站点未进行过手动修改核心文件后,直接从WordPress官方仓库下载对应版本的核心程序,覆盖异常文件即可完成修复。
完成所有设置后,可通过三个维度验证防护效果,确认设置生效:
http://你的域名/xmlrpc.php,返回403 Forbidden错误即为禁用成功。WordPress防护的核心优先级是基础配置高于高端安全工具,完成本文所有设置后,即可拦截90%以上的常见攻击,后续仅需定期更新核心程序、主题和插件,就能长期维持站点的安全状态。












易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图