There is no item in your cart
依據 Sucuri 與 Wordfence 多年發布之年度威脅報告,WordPress 因其全球市佔率逾四成、原始碼完全公開、加上後台登入路徑高度一致,已成為自動化攻擊之首要目標。業界普遍引用之統計數據指出:超過九成的 WordPress 網站攻擊,皆與後台路徑暴露存在直接或間接之關聯。此一現象之根本原因,在於 WordPress 預設之後台路徑為 /wp-admin 與 /wp-login.php,任何熟悉該平台架構之攻擊者,皆可輕易將其列為優先掃描之標的。
對於初次建置網站之使用者而言,往往將「網站能夠正常瀏覽」視為建置完成之全部要件;然而,一個未經妥善防護之後台,實質上等同於在公共空間懸掛一把鑰匙,靜候不特定人前往嘗試。本文將自「風險盤點」、「五大核心防護措施」、「進階加固建議」以及「緊急應變流程」四個層面,逐一說明如何將 WordPress 網站之後台暴露面降至最低。
一、後台路徑暴露之四大潛在風險
1.1 暴力破解攻擊
所謂暴力破解(Brute Force Attack),係指攻擊者運用自動化程式,以預先整理之常見帳號密碼組合,持續且高速地對登入頁面進行嘗試。若後台使用者名稱仍採用系統預設之 admin,或密碼強度過低(如 123456、password、公司名稱加生日等組合),則於數小時內即有可能遭致破解成功。
1.2 掃描腳本之批次探測
攻擊者通常運用開源之掃描工具(如 WPScan、Nmap、DirBuster 等),對大量網域進行批次式路徑探測。一旦發現目標網站回應 /wp-admin 或 /wp-login.php,即將該網站列入待攻擊清單,並發動後續之登入嘗試或漏洞利用行為。
1.3 伺服器資源之耗損
不論登入嘗試最終是否成功,持續之請求皆會消耗伺服器之 CPU、記憶體與頻寬資源。當嘗試次數過於密集時,輕則造成網站回應速度下降,重則觸發主機商之自動防護機制而導致整站暫時離線,間接影響業務運作與品牌形象。
1.4 內容遭竄改與 SEO 被黑
一旦攻擊者成功取得後台權限,即可能於網站中植入惡意代碼、掛載非法連結、修改首頁內容、竊取客戶資料庫,或透過 SEO 手段將網站導入博弈、色情等非法產業之頁面。此類事件往往於 Google Search Console 發出警示後方被察覺,所造成之補救成本遠高於事前之防護投入。
二、五大核心防護措施之實作指引
2.1 措施一:變更後台登入路徑
變更後台路徑為最直接且成本最低之防護手段。其原理在於:當預設之 /wp-admin 與 /wp-login.php 不再回應 WordPress 之登入頁面時,自動化掃描程式即無法將該網站辨識為 WordPress 平台,攻擊成本隨之大幅提升。
推薦使用之免費外掛為 WPS Hide Login,由阿根廷開發者 Carlos Jiménez 維護,於 WordPress 外掛庫之安裝數已逾一百萬。安裝並啟用後,於「設定 → 一般」頁面中之「Login url」欄位填入自訂路徑(例如 /secret-login、/admin-entry、/login-portal 等具備高度辨識度且難以猜測之名稱),儲存後所有原有之後台入口皆將自動失效。
選定新路徑時,建議遵循三項原則:其一,避免使用 /login、/admin、/wp-login 等常見詞彙;其二,避免使用公司簡稱、產品名稱、電話號碼等可被推測之字串;其三,長度宜控制在 8 至 20 字元之間,並混合英文、數字與橫線,以達致最佳之混淆效果。
2.2 措施二:啟用登入防護機制
縱使已變更後台路徑,仍不宜忽視登入本身之防護機制。一旦新路徑經由任何管道外洩,未設限之登入端會即成為攻擊者之主要突破口。建議同時部署以下三款外掛之一或多款:
- Limit Login Attempts Reloaded:限制單一 IP 於一定時間內之登入失敗次數(例如每 15 分鐘僅允許 3 次失敗),超過門檻後將自動封鎖來源 IP 一段時間。此機制對於自動化暴力破解程式之阻擋效果極為顯著。
- Wordfence Security:整合防火牆(WAF)、惡意程式掃描、即時流量監控與雙重驗證(2FA)功能之全方位資安外掛。免費版本已足以應付一般中小型網站之防護需求。
- LoginPress:除登入防護外,亦提供完整之登入頁面客製化功能,可一併調整品牌視覺與使用者體驗。
2.3 措施三:強化使用者名稱與密碼
使用者名稱與密碼為網站安全之最後一道人為防線。實務上之常見疏失包括:沿用系統預設之 admin 帳號、將密碼設定為易於記憶之連續數字或鍵盤序列、於多個站台共用同一組密碼等。此類配置對於具備字典檔之自動化程式而言,破解成本幾近於零。
建議之密碼原則為:長度不少於 12 字元;同時包含大寫英文字母、小寫英文字母、數字與特殊符號;避免使用個人可被公開取得之資訊(如生日、電話、姓名)。可考慮採用密碼管理工具(如 1Password、Bitwarden)所產生之隨機字串,並啟用瀏覽器或密碼庫之自動填入功能以兼顧使用便利性。
此外,可安裝 iThemes Security(前身為 Better WP Security),由其自動檢測站內是否存在 admin 等常見弱點帳號,並可批次強制所有管理員重設密碼、強制使用高強度密碼策略、以及監測異常登入行為。
2.4 措施四:啟用雙重驗證
雙重驗證(Two-Factor Authentication,簡稱 2FA)係於「密碼」之外,再要求使用者透過第二個獨立通道(如手機應用程式、硬體金鑰、SMS 簡訊等)提供一次性驗證碼。縱使密碼不慎外洩,攻擊者亦無法僅憑密碼完成登入。
實作方式之一為使用 Google Authenticator 或 Authy 等 TOTP(Time-based One-Time Password)標準之行動應用程式,登入時除輸入密碼外,須再輸入由該應用程式每 30 秒產生之六位數驗證碼。另一方式則為採用上述之 Wordfence Security,其付費版本提供完整之 2FA 模組,企業用戶亦可評估導入 YubiKey 等硬體金鑰方案,以達致最高層級之身份驗證強度。
2.5 措施五:部署 Cloudflare WAF 規則
Cloudflare 提供之免費方案已包含基礎之 Web 應用程式防火牆(Web Application Firewall,簡稱 WAF)功能。將網站 DNS 託管於 Cloudflare 後,可於其控制台之「Security → WAF → Custom rules」中新增下列類型之規則:
- 封鎖所有來源 IP 對
/wp-login.php與/xmlrpc.php之存取,僅允許管理者自身之固定 IP 通過 - 封鎖已知之攻擊來源國家或 IP 段
- 針對 User-Agent 異常之請求(如空白、Python、curl 等非瀏覽器識別碼)實施挑戰(Challenge)機制
- 設定速率限制(Rate Limiting)規則,攔截短時間內之大量登入請求
Cloudflare 之 WAF 規則於邊緣節點執行,惡意流量尚未抵達 WordPress 主機前即被攔截,可同時達致安全防護與主機資源節省之雙重效益。
三、進階加固之延伸建議
除前述五大核心措施外,建議同時落實以下進階加固項目,以建構更為完整之防禦縱深:
- 定期備份網站與資料庫:可採用 UpdraftPlus、BackWPup 等外掛,將備份檔案自動同步至 Google Drive、Dropbox、AWS S3 等異地儲存空間。建議備份頻率至少為每日一次,並定期於測試環境中驗證還原流程之有效性。
- 關閉未使用之 XML-RPC 介面:XML-RPC 為 WordPress 早期提供之遠端程序呼叫介面,自 REST API 普及後已非必要。若站內無使用 Jetpack、舊版行動應用程式等相依服務,可透過
xmlrpc.php關閉外掛或 Cloudflare 規則予以阻擋。 - 維持主題與外掛之更新:絕大多數之 WordPress 漏洞皆來自未更新之外掛或主題。建議啟用 WordPress 內建之自動更新機制,並每月定期檢視「儀表板 → 更新」頁面。
- 部署 SSL/TLS 憑證:所有頁面(含後台)皆應強制走 HTTPS 協定。可採用 Let’s Encrypt 之免費憑證,並透過 Really Simple SSL 等外掛一鍵完成設定。
- 調整檔案權限:
wp-config.php應設定為 600 或 640;目錄權限為 755;檔案權限為 644。應避免將任何檔案或目錄設定為 777 之可寫入狀態。 - 變更資料庫表前綴:預設之
wp_表前綴為 SQL 注入攻擊之主要目標之一。新站台於安裝階段即應採用自訂表前綴;既有站台則可透過外掛(如 WP-Optimize)或手動 SQL 指令予以變更。 - 停用檔案編輯功能:於
wp-config.php中加入define('DISALLOW_FILE_EDIT', true);,可避免後台管理員透過主題編輯器直接修改 PHP 原始碼。 - 建置安全監控與日誌機制:WP Activity Log 外掛可記錄全站之登入、外掛啟停、文章修改等行為,便於日後進行安全稽核與事件回溯。
四、緊急應變作業流程
縱使事前已採行完善之防護措施,仍難以完全排除遭受零日漏洞攻擊之可能性。建議預先制定並演練下列緊急應變作業流程:
- 確認事件性質與範圍:檢視伺服器日誌、WordPress 活動日誌、Google Search Console 安全性報告,釐清攻擊發生之時間、管道與影響範圍。
- 立即停用網站對外連線:透過
.htaccess設定或主機商控制台,將網站暫時切換至維護模式,避免訪客繼續接觸受感染之內容。 - 重設所有管理員密碼與登入憑證:包含資料庫帳號、FTP/SSH 帳號、Cloudflare API Token 等所有具備管理權限之憑證。
- 自乾淨備份中還原:選擇事件發生前之最近一次確認無毒之備份版本予以還原,還原後立即更新所有外掛與主題至最新版本。
- 全面掃描並清除後門程式:運用 Wordfence、Sucuri Scanner 等工具進行全檔案深度掃描,並逐一檢查
wp-config.php、.htaccess、主題functions.php等高風險檔案是否遭植入未知程式碼。 - 向 Google 申請重新審核:若網站曾遭 SEO 被黑(Japanese keyword hack 等手法),於清除完成後透過 Google Search Console 提交「安全性問題」之重新審核請求。
- 進行事件復盤與改善:彙整事件時間軸、攻擊手法、修補過程與後續改善項目,據以修訂資安政策與監控機制。
五、結語
WordPress 作為全球最普及之內容管理系統,其豐富之生態系與高度之可擴展性,為網站經營者帶來前所未有之便利;然而,預設之後台路徑與開源之程式架構,亦使其成為自動化攻擊之主要目標。唯有將「變更後台路徑」、「登入防護」、「密碼強度」、「雙重驗證」以及「WAF 規則」五大核心措施列為基本配備,並輔以定期備份、版本更新與檔案權限管理等進階作為,方能使 WordPress 網站於公網環境中保持穩健之運作狀態。
對於初次建置網站之部落客、自由工作者與中小企業而言,資安防護之投入往往被視為可壓縮之成本項目;惟一旦遭遇攻擊事件,所付出之補救代價與商譽損失,遠非事前之防護預算所能比擬。建議將上述之各項措施列入建站流程之必要環節,使網站自上線首日起即具備基本之安全底線。
