WordPress Security

WordPress Security Checklist สำหรับเจ้าของเว็บไซต์

WordPress Security Checklist สำหรับเจ้าของเว็บไซต์

เว็บไซต์ WordPress ที่ปลอดภัยไม่ได้เกิดจากโชค แต่เกิดจากการตั้งค่าและดูแลอย่างเป็นระบบ บทความนี้รวบรวม Checklist ความปลอดภัยที่เจ้าของเว็บทุกคนควรทำตาม เรียงจากสิ่งที่ทำได้ทันทีด้วยตัวเอง ไปจนถึงการตั้งค่าเชิงลึก เพื่อลดความเสี่ยงจากการโดนแฮก ติดมัลแวร์ และ Brute Force ให้น้อยที่สุด

1. พื้นฐานที่ต้องทำทันที

  • อัปเดตทุกอย่างให้เป็นเวอร์ชันล่าสุด — ทั้ง WordPress Core, Plugin และ Theme เพราะส่วนใหญ่ของการโดนแฮกมาจากช่องโหว่เก่าที่ไม่ได้อัปเดต
  • ลบ Plugin และ Theme ที่ไม่ได้ใช้ — โดยเฉพาะของเถื่อน (Nulled) ซึ่งมักมี Backdoor ฝังมา
  • ตั้งรหัสผ่านที่แข็งแรง — ยาวอย่างน้อย 12 ตัวอักษร ผสมตัวพิมพ์ใหญ่-เล็ก ตัวเลข และอักขระพิเศษ และไม่ใช้ซ้ำกับเว็บอื่น
  • เลิกใช้ Username ว่า admin — เพราะเป็นชื่อแรกที่บอททุกตัวจะลองเดา
ป้องกัน WordPress จาก Brute Force Attack — WP Doctor Thailand
บอทพยายามสุ่มรหัสผ่านหน้า Login ของ WordPress ตลอดเวลา การจำกัดการล็อกอินจึงสำคัญ

2. ป้องกันหน้า Login

หน้า wp-login.php คือประตูที่ถูกโจมตีมากที่สุด ควรเสริมการป้องกันดังนี้:

  • เปิด Two-Factor Authentication (2FA) เพื่อให้แม้รหัสผ่านหลุดก็ยังเข้าไม่ได้
  • จำกัดจำนวนครั้งการ Login (Limit Login Attempts) เพื่อบล็อก IP ที่สุ่มรหัส (อ่าน การโจมตีแบบ Brute Force)
  • เปลี่ยน URL หน้า Login จาก /wp-admin เป็นเส้นทางลับ เพื่อหลบบอทอัตโนมัติ
  • ใช้ Cloudflare หรือ WAF ช่วยกรองทราฟฟิกอันตรายก่อนถึงเว็บ

3. ปิดช่องโหว่ที่มักถูกมองข้าม

  • ปิด XML-RPC หากไม่ได้ใช้ เพราะเป็นช่องทางยอดนิยมของ Brute Force และ DDoS (อ่าน XML-RPC คืออะไร)
  • ปิด File Editing ใน Dashboard โดยเพิ่ม define('DISALLOW_FILE_EDIT', true); ใน wp-config.php
  • ตั้งค่า File Permission ให้ถูกต้อง โดยทั่วไปไฟล์ 644 และโฟลเดอร์ 755 (อ่าน การตั้งค่า File Permission)
  • ปกป้องไฟล์สำคัญ เช่น wp-config.php และ .htaccess ไม่ให้เข้าถึงจากภายนอก
  • จำกัดจำนวน Admin ให้มีเท่าที่จำเป็น (อ่าน ความเสี่ยงของการมี Admin หลายคน)
หัวใจสำคัญ: ความปลอดภัยไม่ใช่ทำครั้งเดียวจบ แต่เป็นการดูแลต่อเนื่อง ควรอัปเดต ตรวจสอบ และสำรองข้อมูลอย่างสม่ำเสมอ
เสริมความปลอดภัย WordPress — WP Doctor Thailand
หลังกำจัดมัลแวร์แล้ว ต้องเสริมความปลอดภัยเพื่อป้องกันการติดซ้ำ

4. สำรองข้อมูลและเฝ้าระวัง

  • ตั้ง Backup อัตโนมัติ ทั้งไฟล์และฐานข้อมูล และเก็บสำเนาไว้นอกเซิร์ฟเวอร์ (อ่าน วิธี Backup WordPress)
  • ติดตั้ง Security Plugin เพื่อสแกนและแจ้งเตือนความผิดปกติ (อ่าน จำเป็นต้องมี Security Plugin ไหม)
  • เฝ้าดู Log การเข้าสู่ระบบ เพื่อสังเกตความพยายามเข้าถึงที่ผิดปกติ

เมื่อไหร่ควรให้ผู้เชี่ยวชาญตั้งค่าให้

หากเว็บของคุณสร้างรายได้ มีข้อมูลลูกค้า หรือคุณต้องการความมั่นใจว่าตั้งค่าครบถ้วนถูกต้อง บริการ เสริมความปลอดภัย WordPress ของเราจะทำ Security Audit และ Hardening เชิงลึกให้ครบทุกจุด อ่านเพิ่มเติมว่า Security Hardening คืออะไร

คำถามที่พบบ่อย

ทำ Checklist นี้แล้วการันตีว่าไม่โดนแฮกไหม?

ไม่มีใครรับประกันความปลอดภัย 100% ได้ แต่การทำตาม Checklist นี้จะลดความเสี่ยงลงอย่างมีนัยสำคัญ และทำให้เว็บคุณไม่ใช่เป้าหมายง่าย ๆ ของบอท

จำเป็นต้องติดตั้ง Security Plugin หลายตัวไหม?

ไม่ควร เพราะ Plugin หลายตัวที่ทำงานซ้ำซ้อนกันอาจขัดแย้งกันและทำให้เว็บช้า เลือกตัวที่ดีตัวเดียวก็เพียงพอ

Cloudflare ฟรีช่วยเรื่องความปลอดภัยได้จริงไหม?

ได้จริง แม้แพ็กเกจฟรีก็ช่วยกรองบอท ป้องกัน DDoS เบื้องต้น และซ่อน IP จริงของเซิร์ฟเวอร์ได้

บทความทั้งหมดในหมวดนี้

LINE ส่งปัญหา