
การมี User ระดับ Administrator หลายคนใน WordPress ดูเหมือนเป็นเรื่องสะดวก โดยเฉพาะเมื่อต้องทำงานร่วมกับทีมหรือให้สิทธิ์เอเจนซี่เข้ามาดูแลเว็บ แต่ในความเป็นจริง แต่ละบัญชี Admin คือ “ประตูหน้า” ที่เปิดกว้างให้กับผู้ไม่ประสงค์ดี หากบัญชีใดบัญชีหนึ่งถูกเจาะ ทั้งเว็บของคุณก็อยู่ในมืออาชญากรไซเบอร์ทันที บทความนี้จะอธิบายความเสี่ยงที่เกิดขึ้นจริง พร้อมวิธีตรวจสอบและจัดการสิทธิ์ผู้ใช้ให้ปลอดภัยขึ้น
nn
ทำไมการมี Admin หลายคนถึงเป็นความเสี่ยง
nn

nn
บัญชี Administrator ใน WordPress มีอำนาจสูงสุด ไม่ว่าจะเป็นการติดตั้งหรือลบ Plugin, แก้ไขโค้ด Theme, เพิ่มหรือลบ User อื่น ไปจนถึงการส่งออกข้อมูลลูกค้าทั้งหมด เมื่อมีบัญชีระดับนี้มากขึ้น โอกาสที่รหัสผ่านอ่อนแอหรือรั่วไหลก็มากขึ้นตาม ความเสี่ยงหลักที่มักพบได้แก่:
nn
- n
- Attack Surface กว้างขึ้น — แฮกเกอร์ที่ทำ Brute Force Attack จะลองทุก username ที่เป็น Admin ยิ่งมีมาก ยิ่งมีโอกาสเดาถูก
- บัญชีที่ไม่ได้ใช้แล้วยังคงอยู่ — อดีตพนักงานหรือเอเจนซี่ที่หมดสัญญาแต่ยังมีบัญชี Admin อยู่ คือช่องโหว่ที่ควบคุมไม่ได้
- รหัสผ่านอ่อนแอของบัญชีใดบัญชีหนึ่ง — แม้คุณตั้งรหัสผ่านแข็งแกร่ง แต่ถ้า Admin คนอื่นใช้รหัสผ่านง่าย ๆ เว็บทั้งหมดก็เสี่ยง
- ขาดการตรวจสอบการกระทำ (Audit Trail) — หากมี Admin หลายคน การระบุว่าใครเป็นผู้เปลี่ยนแปลงการตั้งค่าหรือติดตั้ง Plugin ที่เป็นอันตรายทำได้ยาก
n
n
n
n
nn
nn
วิธีตรวจสอบ User Admin ในเว็บของคุณ
nn
เข้าไปที่ WordPress Dashboard → Users → All Users แล้วกรองด้วย Role = Administrator สิ่งที่ต้องตรวจสอบในแต่ละบัญชี:
nn
- n
- Last Login — บัญชีที่ไม่เคย Login มานานเกิน 3 เดือนควรได้รับการตรวจสอบว่ายังจำเป็นอยู่หรือไม่ (ต้องติด Plugin อย่าง WP Last Login หรือ Simple History เพื่อดูข้อมูลนี้)
- Email ที่ผูกกับบัญชี — ตรวจว่าเป็น Email ขององค์กรจริง ไม่ใช่ Email ส่วนตัวของบุคคลภายนอกที่หมดสัญญาแล้ว
- Username ที่คาดเดาได้ — Username อย่าง
admin,administrator, หรือชื่อเว็บเป็นเป้าหมายแรกของการโจมตี - จำนวน Admin ทั้งหมด — เว็บส่วนใหญ่ควรมี Admin ไม่เกิน 1–2 คน
n
n
n
n
nn
วิธีลดความเสี่ยงจาก Admin หลายคนทีละขั้นตอน
nn

nn
เมื่อตรวจสอบแล้ว ให้ดำเนินการตามลำดับนี้:
nn
- n
- ขั้นที่ 1 — ลบบัญชีที่ไม่จำเป็น: ไปที่ Users → All Users เลือกบัญชี Admin ที่ไม่ใช้แล้ว กด Delete และโอนเนื้อหาทั้งหมดให้กับ Admin หลักก่อนยืนยันการลบ
- ขั้นที่ 2 — ลด Role ของบัญชีที่ยังต้องการแต่ไม่ควรเป็น Admin: เช่น บัญชีของบรรณาธิการให้เปลี่ยนเป็น
Editor, บัญชีของนักพัฒนาที่ดูแลเฉพาะ Plugin บางตัวให้เปลี่ยนเป็นAuthorหรือสร้าง Role เฉพาะทาง - ขั้นที่ 3 — บังคับรีเซ็ตรหัสผ่านบัญชี Admin ที่เหลือ: ใช้ฟีเจอร์ “Send Password Reset” ใน Users หรือเข้าไปแก้ผ่าน Users → Edit User โดยตรง
- ขั้นที่ 4 — เปิดใช้ Two-Factor Authentication (2FA): ติดตั้ง Plugin เช่น WP 2FA หรือ Google Authenticator เฉพาะบัญชี Admin อย่างน้อย
- ขั้นที่ 5 — เปลี่ยน Username “admin”: WordPress ไม่รองรับการเปลี่ยน Username โดยตรง ให้สร้างบัญชีใหม่ที่มีชื่อไม่คาดเดาได้ โอนเนื้อหาทั้งหมด แล้วลบบัญชีเก่า
n
n
n
n
n
nn
การจัดการสิทธิ์สำหรับเอเจนซี่และนักพัฒนาภายนอก
nn
การให้สิทธิ์ Admin ชั่วคราวกับบุคคลภายนอกเป็นเรื่องที่หลีกเลี่ยงได้ยาก แต่สามารถจัดการให้ปลอดภัยได้:
nn
- n
- สร้างบัญชี Admin แยกต่างหากสำหรับแต่ละเอเจนซี่หรือฟรีแลนซ์ อย่าแชร์บัญชีเดิมร่วมกัน
- กำหนดวันหมดอายุโดยใช้ Plugin อย่าง Expire User Passwords หรือ User Role Editor
- เมื่องานเสร็จสิ้น ให้ลบบัญชีทันที อย่าปล่อยทิ้งไว้แม้จะ “ปิดการใช้งาน” แล้ว
- บันทึก Log การกระทำด้วย Plugin อย่าง Simple History หรือ WP Activity Log เพื่อตรวจสอบย้อนหลังได้
n
n
n
n
nn
การป้องกันระยะยาว
nn
นอกจากการจัดการ User แล้ว ควรทำควบคู่กับมาตรการอื่น ๆ ใน Website Security Hardening เพื่อลดความเสี่ยงโดยรวม:
nn
- n
- จำกัดจำนวนครั้งที่ Login ผิดพลาดด้วย Plugin หรือ Wordfence
- ตรวจสอบ File Permission ใน WordPress ให้ถูกต้อง เพื่อจำกัดความเสียหายหาก Admin ถูกเจาะ
- ทบทวนรายชื่อ Admin ทุก 3 เดือน เหมือนกับการทำ Security Audit ประจำ
- เปิดใช้ HTTPS และบังคับ Login ผ่าน HTTPS เท่านั้น เพื่อป้องกัน Credential Sniffing
n
n
n
n
nn
เมื่อไหร่ควรเรียกผู้เชี่ยวชาญ
nn
หากคุณพบสัญญาณเหล่านี้ ควรติดต่อ ผู้เชี่ยวชาญด้านการเสริมความปลอดภัย WordPress โดยทันที แทนที่จะแก้เองซึ่งอาจทำให้สถานการณ์แย่ลง:
nn
- n
- พบบัญชี Admin ที่ไม่รู้จักปรากฏขึ้นโดยไม่ได้สร้างเอง
- มีการเปลี่ยนแปลงไฟล์
wp-config.phpหรือ Theme โดยไม่ทราบสาเหตุ - เว็บถูก Redirect ไปยังเว็บอื่น หรือมี Script แปลกปลอมถูกแทรกเข้ามา
- Google หรือ Hosting แจ้งเตือนว่าเว็บมี Malware
n
n
n
n
คำถามที่พบบ่อย
เว็บเล็ก ๆ ของฉันมี Admin 2 คนพอไหม?
สำหรับเว็บทั่วไป Admin 1–2 คนถือว่าเหมาะสม ขอให้แน่ใจว่าทั้งสองบัญชีใช้รหัสผ่านแข็งแกร่งและเปิด 2FA แล้ว หากมีมากกว่านั้นควรพิจารณาว่าแต่ละบัญชีจำเป็นจริงหรือไม่
ฉันจะลบ Admin เก่าได้อย่างไรโดยไม่สูญเสียเนื้อหา?
ตอนลบ WordPress จะถามให้โอนเนื้อหาไปยัง User คนอื่นก่อน ให้เลือก Admin คนปัจจุบันของคุณเป็นผู้รับ แล้วค่อยกด Confirm Deletion เนื้อหาทั้งหมดจะย้ายมาโดยอัตโนมัติ
ถ้าให้เอเจนซี่เข้าถึง Admin ชั่วคราว ควรทำอย่างไร?
สร้างบัญชีใหม่แยกต่างหาก ตั้งรหัสผ่านแข็งแกร่ง และเมื่องานเสร็จให้ลบบัญชีนั้นทันที ห้ามแชร์บัญชี Admin ของคุณเอง
การเปลี่ยน Username จาก admin เป็นชื่ออื่นทำได้ไหม?
WordPress ไม่รองรับการเปลี่ยน Username โดยตรง วิธีที่ถูกต้องคือสร้างบัญชีใหม่ที่มีชื่อต่างออกไป โอน Role เป็น Administrator โอนเนื้อหา แล้วลบบัญชีชื่อ admin ออก
