
เว็บไซต์ WordPress ที่ปลอดภัยไม่ได้เกิดจากโชค แต่เกิดจากการตั้งค่าและดูแลอย่างเป็นระบบ บทความนี้รวบรวม Checklist ความปลอดภัยที่เจ้าของเว็บทุกคนควรทำตาม เรียงจากสิ่งที่ทำได้ทันทีด้วยตัวเอง ไปจนถึงการตั้งค่าเชิงลึก เพื่อลดความเสี่ยงจากการโดนแฮก ติดมัลแวร์ และ Brute Force ให้น้อยที่สุด
1. พื้นฐานที่ต้องทำทันที
- อัปเดตทุกอย่างให้เป็นเวอร์ชันล่าสุด — ทั้ง WordPress Core, Plugin และ Theme เพราะส่วนใหญ่ของการโดนแฮกมาจากช่องโหว่เก่าที่ไม่ได้อัปเดต
- ลบ Plugin และ Theme ที่ไม่ได้ใช้ — โดยเฉพาะของเถื่อน (Nulled) ซึ่งมักมี Backdoor ฝังมา
- ตั้งรหัสผ่านที่แข็งแรง — ยาวอย่างน้อย 12 ตัวอักษร ผสมตัวพิมพ์ใหญ่-เล็ก ตัวเลข และอักขระพิเศษ และไม่ใช้ซ้ำกับเว็บอื่น
- เลิกใช้ Username ว่า admin — เพราะเป็นชื่อแรกที่บอททุกตัวจะลองเดา

2. ป้องกันหน้า Login
หน้า wp-login.php คือประตูที่ถูกโจมตีมากที่สุด ควรเสริมการป้องกันดังนี้:
- เปิด Two-Factor Authentication (2FA) เพื่อให้แม้รหัสผ่านหลุดก็ยังเข้าไม่ได้
- จำกัดจำนวนครั้งการ Login (Limit Login Attempts) เพื่อบล็อก IP ที่สุ่มรหัส (อ่าน การโจมตีแบบ Brute Force)
- เปลี่ยน URL หน้า Login จาก
/wp-adminเป็นเส้นทางลับ เพื่อหลบบอทอัตโนมัติ - ใช้ Cloudflare หรือ WAF ช่วยกรองทราฟฟิกอันตรายก่อนถึงเว็บ
3. ปิดช่องโหว่ที่มักถูกมองข้าม
- ปิด XML-RPC หากไม่ได้ใช้ เพราะเป็นช่องทางยอดนิยมของ Brute Force และ DDoS (อ่าน XML-RPC คืออะไร)
- ปิด File Editing ใน Dashboard โดยเพิ่ม
define('DISALLOW_FILE_EDIT', true);ในwp-config.php - ตั้งค่า File Permission ให้ถูกต้อง โดยทั่วไปไฟล์ 644 และโฟลเดอร์ 755 (อ่าน การตั้งค่า File Permission)
- ปกป้องไฟล์สำคัญ เช่น
wp-config.phpและ.htaccessไม่ให้เข้าถึงจากภายนอก - จำกัดจำนวน Admin ให้มีเท่าที่จำเป็น (อ่าน ความเสี่ยงของการมี Admin หลายคน)

4. สำรองข้อมูลและเฝ้าระวัง
- ตั้ง Backup อัตโนมัติ ทั้งไฟล์และฐานข้อมูล และเก็บสำเนาไว้นอกเซิร์ฟเวอร์ (อ่าน วิธี Backup WordPress)
- ติดตั้ง Security Plugin เพื่อสแกนและแจ้งเตือนความผิดปกติ (อ่าน จำเป็นต้องมี Security Plugin ไหม)
- เฝ้าดู Log การเข้าสู่ระบบ เพื่อสังเกตความพยายามเข้าถึงที่ผิดปกติ
เมื่อไหร่ควรให้ผู้เชี่ยวชาญตั้งค่าให้
หากเว็บของคุณสร้างรายได้ มีข้อมูลลูกค้า หรือคุณต้องการความมั่นใจว่าตั้งค่าครบถ้วนถูกต้อง บริการ เสริมความปลอดภัย WordPress ของเราจะทำ Security Audit และ Hardening เชิงลึกให้ครบทุกจุด อ่านเพิ่มเติมว่า Security Hardening คืออะไร
คำถามที่พบบ่อย
ทำ Checklist นี้แล้วการันตีว่าไม่โดนแฮกไหม?
ไม่มีใครรับประกันความปลอดภัย 100% ได้ แต่การทำตาม Checklist นี้จะลดความเสี่ยงลงอย่างมีนัยสำคัญ และทำให้เว็บคุณไม่ใช่เป้าหมายง่าย ๆ ของบอท
จำเป็นต้องติดตั้ง Security Plugin หลายตัวไหม?
ไม่ควร เพราะ Plugin หลายตัวที่ทำงานซ้ำซ้อนกันอาจขัดแย้งกันและทำให้เว็บช้า เลือกตัวที่ดีตัวเดียวก็เพียงพอ
Cloudflare ฟรีช่วยเรื่องความปลอดภัยได้จริงไหม?
ได้จริง แม้แพ็กเกจฟรีก็ช่วยกรองบอท ป้องกัน DDoS เบื้องต้น และซ่อน IP จริงของเซิร์ฟเวอร์ได้
