تست امنیت وردپرس

چک لیست تست امنیت سایت وردپرس

در این راهنما، مهم‌ترین مراحل و نکات لازم برای بررسی و ارزیابی امنیت سایت وردپرسی را به‌صورت خلاصه مرور می‌کنیم:

  • بررسی و به‌روزرسانی WordPress، افزونه‌ها، قالب و PHP
  • کنترل حساب‌های کاربری، MFA، ورود و سطح دسترسی‌ها
  • بررسی فایل‌های حساس، Permission، Malware و امنیت سرور
  • تست HTTPS، Security Headers، Database، REST API و XML-RPC
  • اطمینان از وجود Backup سالم و تست Restore
  • استفاده از ابزارهایی مانند WPScan و Wordfence در کنار بررسی تخصصی
  • اولویت‌بندی و رفع آسیب‌پذیری‌ها و انجام تست مجدد (Retest)
  • در صورت هک، مهار، پاک‌سازی، بازیابی و بررسی علت نفوذ انجام شود.

 

خدمات پشتیبانی فنی سایت

 

مشاوره امنیت سایت

پادکست مقاله:

14 دقیقه دقیقه زمان مطالعه
۱۷ شهریور ۱۴۰۵

 

چک‌لیست امنیت وردپرس

☑️ نسخه WordPress بررسی شده است.
☑️ افزونه‌ها و قالب‌ها به‌روز هستند.
☑️ افزونه‌ها و قالب‌های بلااستفاده حذف شده‌اند.
☑️ Administratorهای غیرضروری حذف شده‌اند.
☑️ MFA (ورود دومرحله‌ای) برای حساب‌های حساس فعال است.
☑️ Login Attemptها بررسی و کنترل می‌شوند.
☑️ HTTPS فعال است.
☑️ Permission فایل‌ها و پوشه‌ها بررسی شده است.
☑️ فایل‌های حساس در دسترس عمومی نیستند.
☑️ Backup سالم و قابل بازیابی وجود دارد.
☑️ Malware Scan انجام شده است.
☑️ لاگ فعالیت کاربران بررسی می‌شود.
☑️ Security Headers بررسی شده‌اند.
☑️
REST API و Endpointهای غیرضروری بررسی شده‌اند.
☑️ API Keyها و Secretها امن نگهداری می‌شوند.
☑️ نسخه PHP و Server Software پشتیبانی می‌شود.
☑️ وضعیت DNS و دامنه بررسی شده است.
☑️ سایت در Blacklistهای معتبر بررسی شده است.

برای اجرای این چک‌لیست، اولویت‌بندی تست‌های امنیتی و نتیجه مورد انتظار در جدول زیر مشخص شده است:

تست امنیتی اهمیت نتیجه مورد انتظار پس از تست
بررسی Core و Pluginها بسیار بالا بدون نسخه آسیب‌پذیر و آپدیت‌شده
بررسی حساب‌های کاربری بسیار بالا دسترسی‌های محدود و احراز هویت قوی
Malware Scan (اسکن بدافزار) بسیار بالا بدون فایل مشکوک یا تغییریافته
بررسی HTTPS بسیار بالا اتصال امن و بدون Mixed Content
تست Backup/Restore بسیار بالا بازیابی موفقیت‌آمیز در محیط تستی
بررسی File Permissions بالا دسترسی محدود (644 برای فایل‌ها)
بررسی Security Headers متوسط تا بالا تنظیمات مناسب و جلوگیری از XSS/Clickjacking
بررسی لاگ‌ها (Logs) بالا بدون فعالیت مشکوک و ورود ناشناس

مراحل تست امنیت وردپرس

تست امنیت سایت وردپرس را از کجا شروع کنیم؟

تست امنیت صرفاً با نصب یک افزونه و گرفتن یک Scan Report سبز رنگ تمام نمی‌شود. برای بررسی دقیق، این مسیر مهندسی را طی کنید:

🔐 مراحل ممیزی امنیتی
1
شناسایی دارایی‌ها
2
اسکن خودکار
3
بررسی دستی تنظیمات
4
بررسی سطوح دسترسی
5
بررسی سلامت نرم‌افزارها
6
ممیزی سرور
7
تست مجدد (Retest)

امنیت سایت از همان زمان راه‌اندازی باید در نظر گرفته شود و بسیاری از مشکلات امنیتی نتیجه پیکربندی اشتباه در مراحل اولیه هستند. انتخاب هاست، نصب وردپرس، تنظیمات اولیه، ایجاد حساب‌های کاربری و فعال‌سازی سرویس‌های ضروری، همگی روی امنیت آینده سایت تأثیر دارند؛ به همین دلیل آشنایی با صفر تا صد مراحل راه‌اندازی سایت می‌تواند از ایجاد بسیاری از ضعف‌های فنی و امنیتی در ادامه مسیر جلوگیری کند.

بررسی نسخه وردپرس، قالب و افزونه‌ها

آسیب‌پذیری در کدهای قدیمی، اصلی‌ترین راه نفوذ به وردپرس است:

  • نسخه WordPress بررسی شود (باید آخرین نسخه پایدار باشد).
  • تمام افزونه‌ها بررسی شوند و آپدیت‌های امنیتی نصب گردند.
  • قالب فعال سایت بررسی و به‌روزرسانی شود.
  • قالب‌های بلااستفاده از پوشه Themes کاملاً حذف شوند.
  • Pluginهای بلااستفاده (حتی غیرفعال‌ها) کاملاً Delete شوند.
  • افزونه‌های دارای آسیب‌پذیری شناخته‌شده (از طریق دیتابیس WPScan) شناسایی و جایگزین شوند.
  • اطمینان حاصل شود که تمام افزونه‌ها از منابع معتبر تهیه شده‌اند (استفاده از نسخه‌های نال‌شده ممنوع).
  • نسخه PHP در هاست بررسی شود (حداقل 8.0 به بالا)

هر به‌روزرسانی هسته وردپرس الزاماً به معنای سازگاری تمام افزونه‌ها و قالب‌ها نیست و قبل از انجام آپدیت‌های مهم باید وضعیت Pluginها بررسی شود. این موضوع به‌خصوص هنگام انتشار نسخه‌های جدید اهمیت بیشتری پیدا می‌کند؛ بنابراین پیش از به‌روزرسانی، بررسی هشدار آپدیت وردپرس ۷.۰ کمک می‌کند از بروز ناسازگاری، اختلال در عملکرد سایت یا ایجاد خطاهای ناگهانی جلوگیری شود.

مورد چه چیزی بررسی شود؟ اقدام نهایی
WordPress Core نسخه فعلی و وضعیت پشتیبانی Update به آخرین نسخه
Plugin نسخه فعلی و وجود آسیب‌پذیری (CVE) Update یا Remove
Theme نسخه، سازگاری و منبع دریافت Update یا Remove
PHP نسخه پشتیبانی‌شده در سرور Upgrade (ارتقا از CPanel)

تعداد زیاد افزونه‌ها همیشه به معنی امکانات بیشتر نیست و افزونه‌های غیرضروری می‌توانند هم سطح حمله سایت را افزایش دهند و هم منابع بیشتری مصرف کنند. در کنار حذف Pluginهای بلااستفاده، انتخاب ابزار مناسب برای بهینه‌سازی عملکرد نیز اهمیت دارد و بررسی بهترین افزونه افزایش سرعت وردپرس می‌تواند به کاهش زمان بارگذاری و مدیریت بهتر منابع سایت کمک کند.

تست حساب‌های کاربری و سطح دسترسی

بررسی Administratorها

🧪 تست
بررسی کنید چه کسانی دقیقاً دسترسی Administrator دارند؟

⚠️ چرا مهم است؟
هر ادمین یک نقطه نفوذ (Point of Failure) بالقوه محسوب می‌شود.

✓ موارد بررسی
◾ آیا حساب قدیمی یا مربوط به کارمند سابق وجود دارد؟
◾ آیا حساب ناشناس یا مشکوکی ایجاد شده است؟
◾ آیا همه ادمین‌ها واقعاً به این سطح دسترسی نیاز دارند؟ (اصل حداقل دسترسی)

بررسی امنیت حساب مدیران

🔑


✓
آیا مدیران از رمزهای قوی و منحصربه‌فرد استفاده می‌کنند؟
✓
آیا MFA (احراز هویت دومرحله‌ای) برای حساب‌های مدیریتی اجباری شده است؟
✓
آیا فرآیند Password Reset فقط از طریق ایمیل‌های معتبر و قابل‌اعتماد انجام می‌شود؟

بررسی امنیت ورود و مدیریت نشست

🛡️


✓
آیا Rate Limiting برای محدودکردن دفعات ورود ناموفق فعال است؟
✓
آیا لاگین‌های ناموفق متوالی شناسایی و ثبت می‌شوند؟
✓
آیا Session Management برای مدیریت و کنترل نشست‌های فعال به‌درستی پیاده‌سازی شده است؟
✓
آیا برای ورودهای مشکوک از IPهای ناشناس، Alert یا هشدار امنیتی ارسال می‌شود؟

تست امنیت وردپرس زمانی نتیجه دقیق‌تری دارد که علاوه بر شناسایی آسیب‌پذیری‌ها، وضعیت کلی سایت نیز از نظر HTTPS، حساب‌های کاربری، Permissionها، Backup، Security Headers، لاگ‌ها و فایل‌های حساس بررسی شود. به همین دلیل چک لیست امنیت سایت می‌تواند برای تکمیل فرایند ارزیابی و اطمینان از اینکه بخش‌های مهم امنیتی سایت از قلم نیفتاده‌اند، مورد استفاده قرار گیرد.

بررسی امنیت فایل‌ها و تنظیمات سرور

برخی فایل‌ها حاوی شاهرگ‌های حیاتی سایت هستند. شما باید از عدم دسترسی عمومی به این فایل‌ها مطمئن شوید:

🔒


✓
فایل Configuration یعنی wp-config.php نباید از طریق مرورگر قابل خواندن باشد.
✓
Backupهای باقی‌مانده روی Server، مانند فایل‌های .zip یا .sql، باید حذف شوند.
✓
فایل‌های Debug مانند debug.log نباید حاوی مسیرها و خطاهای حساس باشند و نباید به‌صورت عمومی قابل دسترسی باشند.
✓
وضعیت Directory Listing باید غیرفعال باشد تا کاربر نتواند فهرست فایل‌های پوشه wp-content/uploads را مشاهده کند.
✓
فایل‌های موقت و فایل‌های نصب قدیمی مانند readme.html یا license.txt حذف شوند.

تست و بررسی Permission و دسترسی‌های سرور

اگر سطح دسترسی (Permission) در هاست اشتباه باشد، هکر به راحتی کدهای مخرب را تزریق می‌کند:

🔐


✓

Permission فایل‌ها بررسی شده باشد؛ معمولاً 644 یا 640.
✓

Permission پوشه‌ها بررسی شده باشد؛ معمولاً 755 یا 750.
✓

فایل‌های حساس مانند wp-config.php نباید Writeable باشند، مگر هنگام تغییرات ضروری؛ معمولاً 440 یا 400.
✓

User مربوط به Web Server مانند www-data نباید دسترسی غیرضروری به پوشه‌های روت داشته باشد.
💡 نکته مهم:
تنظیم مناسب Permission به Server، Hosting و معماری سایت بستگی دارد؛ بنابراین نباید یک مقدار ثابت بدون بررسی برای همه سایت‌ها اعمال شود.

تست و بررسی Malware و فایل‌های مشکوک سایت

شناسایی نشانه‌های احتمالی آلودگی، پیش از آنکه گوگل سایت شما را بلک‌لیست کند:

🕵️


✓
اسکن (Scan) فایل‌های سایت با ابزارهای امنیتی انجام شود.
✓
تغییرات غیرمنتظره در تاریخ Modification Date فایل‌ها بررسی شود.
✓
فایل‌های جدید و مشکوک در پوشه‌های آپلود شناسایی و بررسی شوند.
✓
تغییرات Core بررسی شود؛ فایل‌های اصلی وردپرس نباید بدون دلیل ویرایش شده باشند.
✓
Integrity (یکپارچگی) فایل‌ها با نسخه سالم و مرجع مقایسه شود.
✓
Redirectهای غیرعادی، مانند هدایت کاربران موبایل به سایت‌های اسپم، بررسی شوند.
✓
صفحات یا محتوای ناشناخته مانند Japanese SEO Spam شناسایی و بررسی شوند.

تست امنیت Login و پنل مدیریت

🔑


✓
صفحه ورود wp-login.php باید در برابر دسترسی و حملات غیرمجاز محافظت شود.
✓
بررسی شود که MFA برای حساب‌های مدیریتی فعال و در پروژه‌های حساس اجباری باشد.
✓
آیا Rate Limiting از حملات Brute Force جلوگیری می‌کند؟
✓
در صورت نیاز، CAPTCHA روی فرم ورود فعال باشد.
✓
در پروژه‌های حساس، امکان محدودسازی دسترسی Administrator بر اساس IP بررسی شود.
✓
Login Logs برای ثبت و پایش تلاش‌های ورود فعال و قابل بررسی باشند.

بررسی SSL و امنیت ارتباطات HTTPS

🔒


✓
HTTPS روی تمام صفحات سایت فعال باشد.
✓
Certificate معتبر بوده و توسط یک مرجع معتبر (CA) صادر شده باشد.
✓
تاریخ اعتبار Certificate بررسی شده و منقضی نشده باشد.
✓
تمام ترافیک HTTP به‌درستی به HTTPS Redirect شود.
✓
خطای Mixed Content، یعنی بارگذاری فایل‌های ناامن در بستر امن، وجود نداشته باشد.
✓
Cookieهای حساس با تنظیمات Secure و HttpOnly ارسال شوند.
✓
HSTS در صورت مناسب بودن شرایط بررسی و فعال شده باشد.
⚠️ تأکید امنیتی:
SSL صرفاً اطلاعات بین کاربر و سرور را رمزنگاری می‌کند؛ داشتن SSL به‌تنهایی به معنی امن بودن سایت وردپرسی در برابر هک نیست.

تست Security Headers وردپرس

هدرهای امنیتی به مرورگر دستور می‌دهند که چگونه با محتوای سایت رفتار کند:

نام Header هدف بررسی
Content-Security-Policy (CSP) کنترل منابع مجاز برای لود شدن و جلوگیری از XSS
Strict-Transport-Security (HSTS) اجبار مرورگر به استفاده از اتصال امن HTTPS
X-Content-Type-Options کنترل و جلوگیری از حملات MIME Sniffing
Referrer-Policy کنترل میزان اطلاعات Referrer ارسالی به خارج از سایت
Permissions-Policy کنترل قابلیت‌های سخت‌افزاری مرورگر (مانند وب‌کم و میکروفون)

⚠️

تأکید:
هدرها باید متناسب با سایت تنظیم شوند. کپی کردن کدهای سخت‌گیرانه CSP از اینترنت ممکن است عملکرد سایت و قالب شما را مختل کند.

بررسی امنیت دیتابیس وردپرس

🗄️

🔒 دسترسی از راه دور

بررسی کنید Remote Access به دیتابیس مسدود باشد.

🔑 Credentials

رمز پایگاه داده باید قوی و منحصربه‌فرد باشد.

🔍 Query و داده‌ها

Queryهای غیرعادی و داده‌های اضافه یا Spam بررسی شوند.

👤 سطح دسترسی User

Userهای دیتابیس نباید دسترسی فراتر از نیاز، مانند DROP پایگاه‌های دیگر، داشته باشند.

💾 Backup دیتابیس

از دیتابیس به‌صورت منظم Backup گرفته شود و صحت و قابلیت بازیابی نسخه‌های پشتیبان نیز بررسی شود.

تست REST API و XML-RPC

🔌

⚙️ نیاز به REST API

بررسی کنید آیا REST API واقعاً برای سایت یا افزونه‌های آن موردنیاز است.

👥 Endpointهای عمومی

Endpointهای غیرضروری، مانند لیست کاربران، نباید بدون نیاز در دسترس عموم باشند.

🔐 Authentication

نحوه احراز هویت و کنترل دسترسی به APIها بررسی شود تا دسترسی غیرمجاز امکان‌پذیر نباشد.

🔎 افشای اطلاعات

بررسی کنید APIها و Endpointها اطلاعات غیرضروری یا حساس را افشا نکنند.

🛡️ وضعیت XML-RPC

وضعیت فایل xmlrpc.php بررسی شود؛ در صورت عدم نیاز، دسترسی آن محدود یا غیرفعال شود.

⚠️

تأکید امنیتی:
غیرفعال کردن کورکورانه REST API یا XML-RPC توصیه نمی‌شود؛
ابتدا مشخص کنید سایت یا افزونه‌ای به این قابلیت‌ها نیاز دارد یا خیر.

بررسی امنیت فرم‌ها و ورودی‌های سایت

🛡️

✓ Input Validation

تمام مقادیر ورودی فرم‌ها و Search Boxها باید به‌درستی اعتبارسنجی شوند.

✓ Output Encoding

خروجی‌ها برای جلوگیری از حملات XSS باید متناسب با Context، Encode شوند.

✓ CSRF Protection

برای فرم‌ها و عملیات حساس، استفاده صحیح از Nonce و کنترل CSRF بررسی شود.

✓ File Upload

پسوند و نوع فایل، محدودیت حجم و نحوه اسکن و ذخیره‌سازی فایل‌های آپلودی بررسی شود.

✓ Spam Protection

برای فرم‌ها، مکانیزم‌هایی مانند CAPTCHA یا Honeypot در صورت نیاز فعال باشند.

✓ Error Handling

خطاهای دیتابیس و جزئیات حساس نباید به کاربر نمایش داده شوند؛ به‌ویژه در سناریوهای SQL Injection.

بررسی امنیت و قابلیت اتکای Backup

💾

⚠️

یک اشتباه مهلک:
داشتن Backup تست‌نشده، Backup قابل اتکا محسوب نمی‌شود.

✓ Backup منظم

Backupگیری منظم روزانه یا هفتگی وجود داشته باشد.

✓ Database

Database به‌طور کامل در Backup قرار داشته باشد.

✓ فایل‌های سایت

فایل‌های wp-content به‌درستی Backup شوند.

✓ Retention Policy

نسخه‌های متعدد Backup با سیاست نگهداری مشخص حفظ شوند.

✓ محل ذخیره جداگانه

Backup در محل جداگانه مانند فضای ابری یا هاست دانلود ذخیره شود.

✓ تست Restore

فرآیند Restore در یک محیط Local یا آزمایشی تست شود.

✓ مستندسازی Recovery

فرآیند Recovery (بازگردانی) به‌صورت دقیق و مرحله‌به‌مرحله مستند شده باشد.

داشتن نسخه پشتیبان تنها زمانی یک لایه امنیتی واقعی محسوب می‌شود که فرآیند تهیه و بازیابی آن به‌درستی انجام شده باشد. فایل‌های سایت و Database باید به‌صورت منظم Backup شوند و نسخه‌های پشتیبان در محل جداگانه نگهداری شوند. همچنین Restore باید به‌صورت دوره‌ای آزمایش شود تا در زمان خرابی یا نفوذ، امکان بازگردانی سایت وجود داشته باشد؛ رعایت اصول آموزش بکاپ گیری وردپرس برای ایجاد یک فرآیند Backup قابل اعتماد ضروری است.

ابزارهای تست امنیت سایت وردپرس

ابزارها هیچ‌گاه جایگزین تحلیل متخصص نمی‌شوند، اما برای تسریع فرآیند استفاده از آن‌ها ضروری است:

نام ابزار / روش کاربرد اصلی مناسب برای
WordPress Site Health بررسی وضعیت کلی، نسخه PHP و ماژول‌ها همه سایت‌ها
WPScan شناسایی آسیب‌پذیری‌های شناخته‌شده هسته و افزونه‌ها کاربران فنی (CLI)
Wordfence اسکن کدهای مخرب (Malware) و Monitoring سایت‌های وردپرسی
Sucuri SiteCheck بررسی نشانه‌های آلودگی، بلک‌لیست و وضعیت سایت بررسی اولیه و سریع
Google Safe Browsing بررسی وضعیت سایت در بلک‌لیست‌های گوگل همه سایت‌ها
Security Headers بررسی وضعیت و کیفیت Headerهای امنیتی همه سایت‌ها

⚠️

تأکید مهم:
ابزارها صرفاً بخشی از فرآیند هستند و هیچ Scan واحدی امنیت کامل سایت را تضمین نمی‌کند.
همچنین WPScan را فقط روی سایتی اجرا کنید که مالک آن هستید یا اجازه کتبی برای تست امنیتی آن را دارید.

سایت sentinelone.com در مورد اهمیت تست امنیت وردپرس اینگونه اشاره کرده است:

For any WordPress site, ranging from a personal blog to a huge e-commerce store, having a WordPress security audit is the first line of defense against any hackers. Through the process of checking plugin trustworthiness, user privileges, logs, and backups, it becomes possible to reduce the number of possible angles that an attacker can use to infiltrate the system.

برای هر وب‌سایت وردپرسی، از یک وبلاگ شخصی گرفته تا یک فروشگاه اینترنتی بزرگ، انجام ارزیابی امنیتی (Audit) نخستین خط دفاعی در برابر هکرها محسوب می‌شود. با بررسی مواردی همچون میزان قابل‌اعتماد بودن افزونه‌ها، سطوح دسترسی کاربران، لاگ‌ها و نسخه‌های پشتیبان، می‌توان راه‌های احتمالی نفوذ مهاجمان به سیستم را به حداقل رساند.

چگونه نتیجه تست امنیت وردپرس را تحلیل کنیم؟

نتایج تست را بر اساس سطح ریسک به ۴ دسته تقسیم کنید:

نتیجه تست (یافته امنیتی) سطح اولویت اقدام سریع
نسخه آسیب‌پذیر Plugin Critical/High Update یا Remove فوری
Administrator ناشناس Critical/High بررسی، پاک‌سازی و غیرفعال‌سازی
Backup نامطمئن High ایجاد و تست فوری فرآیند Backup
Header ناقص Medium تنظیم صحیح هدرها در زمان مناسب
Plugin بلااستفاده Medium حذف (Delete) از هاست

نتیجه تست امنیت زمانی ارزشمند است که یافته‌های شناسایی‌شده به اقدامات اصلاحی و پیشگیرانه تبدیل شوند. به‌روزرسانی نرم‌افزارها، مدیریت دسترسی کاربران، استفاده از MFA، محافظت از فایل‌های حساس، بررسی لاگ‌ها و داشتن Backup سالم باید به بخشی از نگهداری مستمر سایت تبدیل شوند. مجموعه این اقدامات در کنار یک فرآیند منظم، مسیر آموزش افزایش امنیت وردپرس را شکل می‌دهد و به کاهش ریسک نفوذهای رایج کمک می‌کند.

اگر سایت وردپرسی هک شده باشد، چه کنیم؟

بازیابی سایت

اگر در طول تست امنیت متوجه نفوذ شدید، وحشت نکنید:

۱. وضعیت را مستند کنید (اسکرین‌شات از خطاها و لاگ‌ها بگیرید).
۲. Backup/Forensic Copy از وضعیت فعلی آلوده برای بررسی‌های بعدی در صورت امکان حفظ کنید.
۳. دسترسی‌های مشکوک را مسدود کنید.
۴. Credentials حساس را از مسیر امن تغییر دهید.
۵. سایت را از Backup سالم بازیابی (Restore) کنید، در صورت امکان.
۶. علت نفوذ را شناسایی کنید.
۷. نرم‌افزارهای آسیب‌پذیر را اصلاح کنید.
۸. پس از پاک‌سازی، دوباره تست امنیت انجام دهید.
۹. Monitoring را فعال کنید.

⚠️

نکته:
در رخدادهای جدی، مانند سرقت داده مشتریان، بررسی و مدیریت حادثه باید توسط متخصص امنیت، مراجع Incident Response و تیم فنی متخصصی مانند تیم شادکس انجام شود.

🛡️ برای ثبت درخواست اجرای تست نفوذ و ممیزی امنیتی پیشرفته پلتفرم خود با تیم فنی شادکس وردپرس در تماس باشید.

خدمات افزایش امنیت

چک لیست تست امنیت سایت وردپرس (نسخه قابل چاپ)

برای بررسی ماهانه، این لیست را تیک بزنید:

⬜ WordPress Core
⬜ Pluginها
⬜ Theme
⬜ PHP Version
⬜ Administratorها
⬜ Passwordها
⬜ MFA
⬜ Login Security
⬜ File Permissions
⬜ فایل‌های حساس
⬜ Malware
⬜ HTTPS
⬜ Security Headers
⬜ Database
⬜ REST API
⬜ XML-RPC
⬜ Backup
⬜ Server
⬜ DNS
⬜ Logs
⬜ Blacklist
⬜ Restore

ناسازگاری میان نسخه PHP، افزونه‌ها، قالب و هسته وردپرس می‌تواند علاوه بر ایجاد مشکلات امنیتی، باعث از کار افتادن بخشی از سایت یا نمایش خطاهای جدی شود. اگر پس از نصب یا به‌روزرسانی یک افزونه یا قالب در سایت خطا ایجاد شد، با بررسی رفع خطای “یک خطای مهم در وب‌سایت شما رخ داده است” در وردپرس، و بررسی تغییرات اخیر، نسخه PHP و افزونه‌های فعال می‌توانید عامل اصلی خطا را شناسایی کنید.

سوالات متداول

چگونه امنیت سایت وردپرس را تست کنیم؟

با استفاده از روش‌های ترکیبی: بررسی دستی تنظیمات (نسخه‌ها، پسوردها و بکاپ)، استفاده از ابزارهای اتوماتیک (مثل WPScan) و تحلیل لاگ‌های سرور.

بهترین ابزار تست امنیت وردپرس چیست؟

ابزار WPScan برای کارشناسان فنی بهترین انتخاب است؛ اما افزونه‌هایی مانند Wordfence برای مدیران عمومی کاربردی‌ترند.

آیا افزونه امنیتی برای تست وردپرس کافی است؟

خیر، افزونه‌های امنیتی فقط در سطح Application کار می‌کنند و نمی‌توانند آسیب‌پذیری‌های مربوط به وب‌سرور، سطح دسترسی فایل‌ها یا امنیت DNS را پوشش دهند.

چگونه بفهمیم سایت وردپرسی هک شده است؟

از طریق دریافت ایمیل هشدار از Google Safe Browsing، مشاهده پاپ‌آپ‌های ناخواسته، تغییرات فایل‌های Core، و ایجاد کاربران جدید با دسترسی مدیرکل.

آیا WPScan برای تست امنیت وردپرس مناسب است؟

بسیار عالی است، اما حتماً دقت کنید که تست و اسکن آسیب‌پذیری باید صرفاً روی سایتی که مالک آن هستید یا اجازه کتبی تست آن را دارید انجام شود.

هر چند وقت یک‌بار باید امنیت وردپرس را بررسی کرد؟

پایش اولیه بدافزارها باید ۲۴ ساعته انجام شود. تست‌های عمیق (Auditing) باید ماهانه یا پس از نصب هرگونه افزونه جدید صورت گیرد.

آیا SSL امنیت وردپرس را تضمین می‌کند؟

خیر. SSL فقط ارتباط بین کاربر و سایت را رمزنگاری می‌کند تا اطلاعات شنود نشود، اما جلوی هک شدن سایت از طریق پسوردهای ضعیف یا باگ افزونه‌ها را نمی‌گیرد.

چگونه آسیب‌پذیری افزونه‌های وردپرس را بررسی کنیم؟

با مقایسه نسخه نصب‌شده در سایت با پایگاه داده آسیب‌پذیری‌های وردپرس (مانند WPScan Vulnerability Database) و اطمینان از آپدیت بودن تمام پلاگین‌ها.

Comments

دیدگاه کاربران

دیدگاهتان را بنویسید

Related Articles

مقالات مرتبط

بهترین آموزش بهترین آینده
بهترین آموزش بهترین آینده

در شادکس وردپررس
ثبت نام کنید

به جمع کسانی بپیوندید که آینده دیجیتال خود را ساخته‌اند.

تیم شادکس وردپرس

تیم تولید محتوای شادکس وردپرس

دنبال چی میگردی؟

توضیحات پادکست مقاله

در این بخش صوتی، دو نفر از نمایندگان شادکس وردپرس در قالب یک گفت‌وگوی حرفه‌ای و صمیمی، خلاصه‌ای جامع از محتوای مقاله را برای شما بازگو می‌کنند. اگر فرصت یا حوصله خواندن متن کامل را ندارید، با گوش دادن به این پادکست می‌توانید در زمانی کوتاه به تمام نکات مهم و کلیدی مقاله دست پیدا کنید. این مکالمه تلاش می‌کند مهم‌ترین مطالب را با لحنی رسمی و در عین حال دوستانه به شما منتقل کند تا تجربه‌ای دلنشین و کاربردی از محتوای سایت داشته باشید.

نظرات، انتقادات و پیشنهادات

Feedback and Suggestions

راه های ارتباطی

هزینه‌های جانبی

هزینه خدمات امنیت سایت بر اساس سطح ریسک، وضعیت فعلی سایت، زیرساخت، تعداد افزونه‌ها و Scope پروژه تعیین می‌شود. برخی ابزارها، زیرساخت‌ها و خدمات تخصصی خارج از محدوده قیمت پایه، در صورت نیاز به‌صورت جداگانه محاسبه می‌شوند.

  • خرید لایسنس و ابزارهای امنیتی
  • خرید یا فعال‌سازی WAF
  • سرویس‌های پولی Cloudflare
  • ارتقای هاست یا تهیه سرور جدید
  • انتقال سایت یا انتقال به سرور جدید
  • Backup Storage و فضای ذخیره‌سازی جداگانه
  • CDN و سرویس‌های امنیتی شخص ثالث
  • پاک‌سازی سایت هک‌شده و حذف Malware
  • تست نفوذ (Penetration Test)
  • بررسی و تأمین امنیت APIها
  • بررسی امنیت اپلیکیشن موبایل
  • بررسی و اصلاح کدهای اختصاصی
  • Hardening و تأمین امنیت سرور
  • Incident Response و رسیدگی به رخدادهای امنیتی
  • مانیتورینگ امنیتی مستمر یا 24/7
  • توسعه قابلیت‌های امنیتی اختصاصی

پس از پاک‌سازی و ایمن‌سازی سایت، برای جلوگیری از بروز مجدد مشکلات و حفظ پایداری و امنیت سایت، پیشنهاد می‌شود سرویس پشتیبانی فنی نیز تهیه شود.

پشتیبانی فنی می‌تواند شامل بررسی و رفع مشکلات وردپرس، به‌روزرسانی‌ها، بررسی سازگاری قالب و افزونه‌ها، رسیدگی به مشکلات فنی و پایش دوره‌ای وضعیت سایت باشد.

مشاهده خدمات پشتیبانی فنی

امنیت سایت یک سرویس با نتیجه یا قیمت ثابت نیست و محدوده خدمات پیش از شروع پروژه مشخص می‌شود. مواردی مانند تست نفوذ، پاک‌سازی هک، امنیت سرور و مانیتورینگ مستمر، خدمات تخصصی جداگانه محسوب می‌شوند.

در صورت نیاز به ابزار، ارتقای زیرساخت یا خدمات خارج از محدوده پروژه، هزینه مربوطه پیش از انجام کار اعلام و پس از تأیید شما محاسبه خواهد شد.

هزینه‌های جانبی

قیمت‌های درج‌شده در سایت، صرفاً مربوط به هزینه طراحی و پیاده‌سازی وب‌سایت بوده و هزینه تهیه سرویس‌ها، ابزارها، افزونه‌ها و مجوزهای موردنیاز پروژه را شامل نمی‌شود.

راه‌اندازی هر وب‌سایت، بسته به نوع و امکانات آن، ممکن است به سرویس‌ها و ابزارهای مختلفی نیاز داشته باشد.

به‌عنوان یک برآورد اولیه، حداقل بودجه پیشنهادی برای تهیه زیرساخت و ابزارهای موردنیاز از حدود ۵ میلیون تومان در نظر گرفته می‌شود.

این مبلغ صرفاً یک بودجه پایه و تخمینی برای شروع است و با توجه به نیازهای واقعی پروژه و سرویس‌های انتخابی می‌تواند کمتر یا بیشتر شود.

تمامی پروژه‌ها به همه سرویس‌ها و ابزارها نیاز ندارند و هزینه نهایی بر اساس نیاز واقعی وب‌سایت تعیین خواهد شد.

بسته به نوع پروژه، موارد موردنیاز می‌توانند شامل موارد زیر باشند:

  • هاست و دامنه (.ir یا .com)
  • لایسنس Elementor Pro
  • افزونه‌های بهینه‌سازی و افزایش سرعت
  • قالب و افزونه‌های تخصصی فروشگاهی
  • افزونه‌های ورود و ثبت‌نام
  • پنل و خدمات پیامکی
  • چت آنلاین
  • ابزارهای بکاپ و انتقال سایت
  • افزونه‌های امنیت، سئو و فیلتر محصولات
  • سایر سرویس‌ها و افزونه‌های موردنیاز پروژه

دریافت اینماد و سایر مجوزهای موردنیاز بر عهده کارفرماست.

همچنین شرایط و مدارک موردنیاز برای دریافت و فعال‌سازی درگاه پرداخت، بسته به شرکت ارائه‌دهنده درگاه متفاوت است.

انجام امور مربوط به احراز هویت، ارائه مدارک و دریافت مجوزهای لازم بر عهده کارفرما بوده و در صورت نیاز، راهنمایی‌های لازم برای انتخاب و راه‌اندازی درگاه ارائه خواهد شد.

در صورت نیاز به طراحی و پیاده‌سازی نسخه‌های چندزبانه، هزینه بر اساس نوع زبان و میزان تغییرات موردنیاز محاسبه می‌شود:

  • زبان‌های لاتین و چپ‌چین: ۵۰٪ مبلغ پروژه

  • زبان‌های راست‌چین: ۲۵٪ مبلغ پروژه

این هزینه مربوط به طراحی، پیاده‌سازی و هماهنگ‌سازی نسخه زبان دوم با ساختار سایت است و هزینه ترجمه محتوا را شامل نمی‌شود.

در صورتی که برای انتخاب هاست، دامنه، افزونه‌ها، درگاه پرداخت یا سایر ابزارهای موردنیاز پروژه اطلاعات کافی ندارید، می‌توانید برای انتخاب گزینه مناسب و متناسب با نیاز و بودجه پروژه، مشاوره دریافت کنید.

راه های ارتباطی

Instagram
Telegram
WhatsApp
Phone Number

Website Speed Optimization Service Form

فرم خدمات افزایش سرعت سایت

Website Design Order Form

فرم سفارش طراحی سایت