數位遊牧族首頁

WordPress 網站安全基本功:登入防護、更新策略與被入侵後的處理順序

四層同心防護圈示意圖,外圈攔下大部分惡意請求,越往內圈通過的越少

WordPress 網站安全該從哪一層做起?本文按威脅實際發生的順序拆成登入、更新、權限、邊界四層:密碼標準改用 NIST SP 800-63B(不強制定期更換、單因素下限 15 字元)、核心不內建兩階段驗證要自己補、改登入網址官方定位只是降雜訊而非防護、過時外掛屬於 OWASP Top 10:2025 的軟體供應鏈風險、檔案權限 755/644 與停用檔案編輯器。最後給出被入侵後可依序執行的 13 步處理流程:隔離、保留現場、重置憑證與 salt、清查使用者與排程、以官方原始檔重置核心、確認乾淨才還原上線,最後向 Google 申請重新審查。