1. Kiểm tra và cập nhật phiên bản WordPress, plugin, theme thường xuyên
Một trong những cách bảo mật cho website WordPress hiệu quả nhất là luôn cập nhật phiên bản WordPress cùng tất cả plugin, theme lên bản mới nhất. Các bản cập nhật thường khắc phục các lỗi bảo mật và bổ sung tính năng mới giúp tăng cường an toàn.
Việc trì hoãn cập nhật có thể khiến website dễ bị khai thác các lỗ hổng đã được phát hiện từ trước. Do đó, bạn nên:
- Thường xuyên kiểm tra và cập nhật core WordPress
- Chỉ sử dụng plugin, theme uy tín, được cập nhật đều đặn
- Xóa bỏ những plugin, theme không cần thiết hoặc không còn hỗ trợ
2. Sử dụng mật khẩu mạnh và quản lý tài khoản hiệu quả
Mật khẩu yếu hoặc dễ đoán là nguyên nhân phổ biến khiến website bị tấn công. Bạn cần áp dụng các nguyên tắc tạo mật khẩu bảo mật cho website WordPress như:
- Mật khẩu có độ dài tối thiểu 12 ký tự, kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt
- Thay đổi mật khẩu định kỳ
- Không sử dụng lại mật khẩu ở nhiều nơi khác nhau
- Giới hạn số lần đăng nhập thất bại để ngăn chặn tấn công brute force
- Sử dụng phương thức xác thực hai yếu tố (2FA) để tăng thêm lớp bảo vệ
3. Cài đặt plugin bảo mật chuyên dụng cho WordPress
Để nâng cao khả năng bảo mật cho website WordPress, bạn nên sử dụng các plugin chuyên dụng có tính năng mạnh mẽ như tường lửa, chống tấn công, quét mã độc. Một số plugin phổ biến và được đánh giá cao hiện nay gồm có:
- Wordfence Security
- Sucuri Security
- iThemes Security
- All In One WP Security & Firewall
4. đổi đường dẫn đăng nhập wp-admin website wordpress
wp-admin là sử dụng plugin WPS Hide Login. Phương pháp này không làm thay đổi file cốt lõi của hệ thống và dễ dàng khôi phục nếu quên đường dẫn mới. -
- Cài đặt Plugin: Đăng nhập vào trang quản trị, vào Plugins > Add New (Thêm mới) và tìm kiếm từ khóa
WPS Hide Login. - Kích hoạt: Bấm Install Now (Cài đặt) và sau đó chọn Activate (Kích hoạt).
- Cấu hình đường dẫn mới:
-
- Truy cập Settings (Cài đặt) > WPS Hide Login.
- Tại mục Login URL, nhập đuôi đường dẫn mong muốn (ví dụ:
dang-nhaphoặctruy-cap-nhanh). - Bấm Save Changes (Lưu thay đổi).
-
- Kiểm tra: Đăng xuất và truy cập vào đường dẫn mới (VD:
://domaincuaban.com). Đường dẫn mặc định cũwp-adminhoặcwp-login.phpsẽ báo lỗi 404.
- Cài đặt Plugin: Đăng nhập vào trang quản trị, vào Plugins > Add New (Thêm mới) và tìm kiếm từ khóa
/wp-content/plugins/ và xóa thư mục wps-hide-login để website trở lại trạng thái bình thường.5. Cách thay đổi table_prefix trong WordPress
Table prefix đơn giản là một chuỗi được thêm vào trước các tên bảng cơ sở dữ liệu. Tiền tố này bạn có thể sử dụng linh động cho mỗi website site, tiền tố có thể khác nhau và thay đổi cho mỗi site và được khai báo trong file wp-config.php.
Mục đích của việc thay đổi tiền tố này giúp website của bạn được an toàn hơn thay vì sử dụng tiền tố mặc định là wp_
Có nhiều cách để thay đổi Table prefix nhưng cách đơn giản nhất là sử dụng plugin Brozzme DB Prefix change and DB Tools addon bạn chỉ cần vài cú click là có thể thay đổi table prefix một cách dễ dàng và chính xác nhất.
Bước 1. Trong phần tìm kiếm plugin bạn nhập từ khóa vào Brozzme DB Prefix change and DB Tools addon sau đó nhấn cài đặt
Bước 2. Kích hoạt Brozzme DB Prefix change and DB Tools addon
Bước 3. Rê chuột vào Công cụ > DB PREFIX
Bước 4. Chọn tên tiền tố mới tùy ý hoặc để random sau đó nhấn Change DB Prefix để thay đổi tiền tố
Giờ bạn có thể mở file wp-config.php và mở phpmyadmin lên xem tiền tố đã được thay đổi sang 1 tiền tố mới random hoặc do bạn tùy chọn ở bước trên rồi.
Plugin hoạt động rất tốt bạn không phải thao tác phức tạp bên trong PHPMYADMIN và khai báo lại trong wp-config.php vì đã có plugin làm thay cho bạn.
6. Thay đổi toàn bộ mật khẩu Hosting
Đôi khi việc thay đổi lại mật khẩu của Hosting cũng làm tăng lên khả năng bảo mật cho website. Thay đổi mật khẩu mạnh với các ký tự chữ hoa, thường, ký tự và số.
