Wordpress

WordPress 安全性設定:9 個新手就能上手的基本防護

把登入帳號從「admin」換成別的名字、把密碼拉得更長、限制連續登入失敗的次數、多加一道驗證手續、看到後台跳出更新提醒就點下去。這幾件事乍看毫不相干,一個關乎帳號名稱,一個關乎密碼長度,一個關乎登入次數,好像各自獨立。

把這幾件事擺在一起看,會發現它們有一個共通點,每一項都不需要額外花錢買工具,也不需要懂程式,卻能擋掉絕大多數針對 WordPress 網站的自動化攻擊。這正是「WordPress 安全性設定」裡最基礎、投入報酬率最高的一批動作,而且以下說明都對照目前最新的 WordPress 版本(7.0 系列)來寫,不是還停留在舊版介面的過時做法。

先從為什麼 WordPress 網站特別容易被鎖定講起,再一項一項拆開這幾個動作背後真正的原理。

WordPress 安全性設定的 9 個基本防護總覽,從換掉 admin 帳號、拉長密碼、限制登入次數到啟用 HTTPS、異地備份與分清角色權限,多半不花錢就能擋掉多數自動化攻擊。
九個基本防護一次看懂:多半不花錢、不用寫程式,就能擋掉針對 WordPress 的自動化攻擊。

為什麼 WordPress 網站特別容易被盯上?

WordPress 是全球用量最大的內容管理系統之一,這件事本身就是問題所在。正因為市占夠高,自動化攻擊程式在批次掃描目標的時候,本來就會把 WordPress 網站列進清單裡當成預設對象。網站被鎖定,通常不是因為哪裡設定出錯,而是因為用了同一套系統,剛好落在攻擊者掃描的範圍裡。

Cloudflare 官方學習中心的說明也點出類似的邏輯,WordPress 是世界上最受歡迎的內容管理系統之一,因此成為網路攻擊者的高價值目標,並把防護思路分成兩塊,一塊是消除威脅,直接堵住已知的漏洞與弱點,另一塊是降低風險,就算真的被攻擊,也把損害控制到最小。後面要講的每一項設定,大致都能歸進這兩塊裡。

實際攻擊走的路徑也很集中。WordPress.org 官方的加固文件指出,最常見的攻擊分成兩種,一種是針對已經公開的漏洞發出特製請求,另一種是單純的暴力密碼猜測,反覆嘗試帳號密碼組合直到矇中為止。這兩條路都不需要多高深的手法,靠的多半是網站沒跟上更新、或帳密設得太鬆。

攻擊的速度也正在改變。Verizon《2026 年數據外洩調查報告》指出,近十九年來第一次由「漏洞利用」(占 31%)超越「憑證竊取」,成為第一大入侵管道;報告也提到,AI 正把一個漏洞從「被發現」到「被拿來實際攻擊」之間的時間,從過去的數個月壓縮到只剩數小時。以前網站站長可以慢慢排時間更新,現在這段緩衝期正在快速消失,基本防護能不能盡快做到位,重要性只會越來越高。

1. 使用者名稱別用「admin」:換掉最容易被猜的登入帳號

登入一個網站,說到底只需要兩樣東西,帳號跟密碼。多數人把心力都放在密碼要設得多複雜,卻忘了帳號名稱本身就占了攻擊面的一半。如果帳號名稱就叫「admin」,攻擊者連猜都不用猜,直接省下一半的破解工作。

現在新安裝的 WordPress,系統已經不會再預設用「admin」當管理員帳號名稱,安裝流程會請你自己輸入。但這不代表所有網站都安全,透過舊版一鍵安裝工具建立的站台,或是很久以前架設、一路沿用到現在的網站,仍然可能卡在「admin」或其他很好猜的名稱上,例如「webmaster」,或直接拿網站名稱當帳號。WordPress.org 官方的加固文件明確建議,建立管理員帳號時要避免用「admin」「webmaster」這類容易猜的名稱,因為它們通常最先被鎖定攻擊。

如果你的網站剛好卡在這個狀況,常見的換法有兩種。第一種比較簡單,也適合大多數人,做法是新增一個使用不好猜名稱的管理員帳號,把原本帳號底下的文章與內容都過戶到新帳號名下,確認沒問題後再把舊帳號刪掉。第二種要動到資料庫,直接把使用者名稱本身更名,這一步建議請主機商或熟悉技術的人協助,自己動手風險比較高,一個字元打錯就可能連不進後台。

換掉帳號名稱不是萬能鑰匙,做了也不代表網站從此高枕無憂,但它能有效擋掉第一波單純針對「admin」這個名稱掃射的自動化攻擊,而且這一步的成本幾乎是零,值得優先處理。

2. 密碼別只求複雜:長度才是真正關鍵

多數坊間教學至今還停留在「密碼要 12 碼以上,大小寫、數字、符號都要有」這套複雜度規則,這幾年的官方準則其實已經轉向另一個重點,長度才是真正能擋住暴力破解的關鍵。密碼每多一個字元,暴力破解要花的時間就呈指數增加,一味硬湊符號反而讓人記不住,結果不是寫在便利貼上,就是好幾個網站重複用同一組密碼,防護效果反而更差。

密碼防護的關鍵是長度而非複雜度:又短又難記的符號密碼容易被多站重複用、也更快被暴力破解,改用夠長又好記的長密碼才擋得住。
擋暴力破解靠的不是硬湊符號,而是把密碼拉長——夠長又好記,破解時間才會指數上升。

NIST(美國國家標準技術研究院)2025 年 7 月發布的最新版《SP 800-63B-4 數位身分準則》就明確採取這個立場,密碼長度比強制大小寫與符號的複雜度規則,更能有效抵禦暴力破解;而且只要沒有洩漏跡象,不需要強制使用者定期更換密碼。定期換密碼這件事,對多數人來說只是換一組更好猜的密碼交差,反而沒有實質幫助。

實際設定時,除了拉長長度,也要避開幾個常見地雷。WordPress.org 的加固文件建議避免用真實姓名、網站名稱、字典裡查得到的常見單字,也別用純數字或純英文字母組成密碼,這類密碼即使拉得再長,也很容易被字典攻擊猜中。另外,不同網站千萬別重複用同一組密碼,一旦其中一個平台外洩,其他帳號會跟著一起淪陷。

如果擔心自己記不住這麼多組又長又不重複的密碼,最省力的做法是交給密碼管理器。密碼管理器能幫你隨機產生高強度密碼,並且安全保存,你只需要記得一組主密碼就好,不必再靠人腦硬記十幾組密碼組合。WordPress 後台「使用者」設定頁面在新增密碼欄位時,也內建了密碼強度計,輸入時能即時看到目前的密碼強度落在哪個等級,方便邊設定邊調整。

3. 登入次數要設上限:擋下自動化的暴力破解

WordPress 核心預設沒有限制登入嘗試次數,這件事很多人根本沒注意過。也就是說,只要網站沒有另外做設定,自動化程式可以對著登入頁面無限次嘗試帳號密碼組合,直到矇中為止,速度快到人眼根本看不出異狀。

「限制登入次數」背後的原理其實不複雜,同一個來源在短時間內密碼輸入失敗太多次,系統就先把這個來源暫時擋下來,過一段時間才准許再試,而不是任由對方無限次嘗試。WordPress.com 官方的支援文件說明了這個平台本身的做法,多次登入失敗後,會暫時封鎖該來源的 IP,必要時還會跳出驗證題,確認操作的是真人而不是程式,才准許繼續嘗試。這套機制不用管背後裝的是哪一支工具,原理都是同一套,失敗次數設上限,再加一段暫時鎖定的時間。

不過要留意,WordPress 核心本身目前並沒有內建這項設定畫面,多半要靠外掛或主機層的設定才能做到。先弄懂這個原理,再視自己網站的狀況決定要不要另外設定,會比直接照抄某個教學文安裝工具更清楚自己在防什麼。

4. 光有密碼不夠:登入時再加一道雙重驗證

密碼設得再長、再複雜,也只解決一半的問題。只要密碼被側錄、外洩,或是被釣魚網站騙走,單靠密碼這一道關卡,攻擊者拿到密碼就能直接登入,防線形同虛設。

雙重驗證(2FA)或多重驗證(MFA)要解決的正是這個缺口,在密碼之外再多加一道關卡,就算密碼外流,少了第二把鑰匙,攻擊者還是進不去。CISA(美國網路安全暨基礎設施安全局)官方頁面把驗證方式分成三類,你知道的東西像密碼或 PIN 碼,你擁有的東西像驗證 App 或簡訊,還有你本身具備的特徵像指紋或臉部辨識。多重驗證就是要求同時提供其中兩種以上,單一因素被攻破,還有另一層擋著。CISA 也指出,啟用多重驗證的使用者,帳號被盜用的比例明顯較低。

常見的驗證方式包括驗證器 App、簡訊驗證碼,以及實體安全金鑰,這幾種強度並不完全相同。CISA 特別提醒,像 FIDO 或 WebAuthn 這類抗釣魚的驗證方式,是強度最高的選項,值得優先考慮;但即使是強度較低的簡訊驗證,只要有做,防護力都比什麼都沒有來得好。與其糾結該選哪一種驗證方式,先把任何一種啟用起來,才是更實際的第一步。

5. 核心、佈景主題、外掛都要跟上最新版:更新不是小事

多數 WordPress 網站被入侵,靠的不是什麼高深的駭客手法,走的反而是早就公開的已知漏洞。這類漏洞通常在被發現後,開發團隊會盡快釋出修補程式,只要網站沒跟著更新,等於門一直開著沒關上,誰都能查得到怎麼進去。WordPress.org 官方的安全性總覽頁面把「讓核心、外掛、佈景主題保持在最新版本」列為最重要的一件事,而不是眾多建議裡的其中一條。

以目前的版本狀況來看,WordPress 目前的大版本是 5 月發布的 7.0「Armstrong」,最新的維護版則是 7 月發布的 7.0.1,單這一次維護版就修正了 31 個錯誤。很多人會下意識覺得維護版只是修一些無關緊要的小毛病,可以晚點再更新,但你不需要自己判斷這次更新算不算安全性更新,跟上版本就對了,公告裡通常不會逐條標明「這是安全性修補」,反而更需要養成看到提示就更新的習慣。

而且核心不是唯一要顧的地方。佈景主題與外掛跟核心一樣重要,任何一個沒跟上,都可能是同一個破口。一個網站就算核心版本再新,只要還在用一支半年沒更新的外掛,攻擊者依然找得到路徑切入,更新這件事必須整套一起做,不能挑著更新。更新提示會直接出現在 WordPress 後台的儀表板裡,核心、佈景主題、外掛各自的更新數量都會標示出來,看到提示,直接處理掉就好。

6. HTTPS 不是選配:全站啟用加密連線

沒有 HTTPS 保護的網站,帳號密碼與其他資料在瀏覽器與伺服器之間,等於是用明文傳輸,中途攔截並不困難,只要在同一個網路環境動點手腳,就有機會把傳輸中的資料整段擷取下來。WordPress.org 的加固文件把啟用 HTTPS SSL 加密連線,列為保護管理後台的終極做法之一。

啟用 HTTPS 之後最直接能看到的變化,是網址列會出現一個鎖頭圖示,瀏覽器藉此告訴使用者這段連線已經加密。Cloudflare 學習中心也說明,SSL/TLS 憑證除了保護站台與使用者之間傳輸的資料,還能驗證伺服器身分,避免攻擊者假冒品牌架設一個看起來一模一樣的網站來騙取資料。

對新手來說,啟用 HTTPS 這件事現在幾乎沒有技術門檻。多數主機商目前都能一鍵免費申請憑證,不需要額外付費,也不需要自己處理複雜的憑證安裝流程。以投入的時間精力換來的防護效果來看,這是報酬率數一數二高的一步,做完之後在 WordPress 後台的「設定」裡確認一下,網站網址跟 WordPress 網址兩個欄位都是以 https 開頭,就算完成了。

WordPress 後台『設定 → 一般』頁面裡的『WordPress 位址』與『網站位址』兩個網址欄位,啟用 HTTPS 後這兩欄都應以 https 開頭。
啟用 HTTPS 後,到「設定 → 一般」確認『WordPress 位址』與『網站位址』兩個欄位都以 https 開頭。

7. 備份要放在別的地方:異地備份才靠得住

備份本身不是防護,它更像是防護失敗之後,唯一還能靠得住的保命繩。就算前面幾道關卡都做好了,網站還是有可能因為一次疏忽或一次新漏洞被攻陷,這時候有沒有一份乾淨的備份,決定了你是要花幾個小時復原,還是整個網站得從頭再做一次。

不過備份要真的有用,關鍵在於放的位置。如果備份檔案跟網站放在同一台主機上,網站一旦被攻陷,備份很可能跟著一起遭殃,等於白做了這一份備份。WordPress.org 的加固文件建議的做法,是定期為整個安裝環境拍攝快照,包含核心檔案與資料庫,存放在另一個信任的位置,有需要的話也可以加密,並且留存雜湊值,確認資料日後沒有被竄改過。Cloudflare 學習中心也提到同樣的重點,定期備份網站資料,一旦攻擊得逞,還能從最近一次的備份把遺失的資料復原回來。

備份也不是存了就沒事。很多人設定好自動備份之後就再也沒打開過,直到真正需要復原的那一天,才發現備份檔案早就損壞,或是版本太舊根本用不上。備份排程要定期執行,更重要的是要實際測試過至少一次還原流程,確認備份真的能用,而不是只看到「備份已完成」的通知就安心。

8. 使用者角色分清楚:不是每個帳號都該有管理員權限

很多網站帳號外洩後造成的損害有多大,其實跟這個帳號原本被開了多大的權限有直接關係。如果每個帳號都給管理員權限,任何一個帳號被攻破,攻擊者拿到的就是整個網站的控制權,包括刪文章、換佈景主題、新增其他管理員帳號。

WordPress 內建就有分級的角色制度,不必每個人都給到最高權限。WordPress.org 文件《角色與能力》列出六種角色,依權限由高到低分別是超級管理員、系統管理員、編輯、作者、投稿者、訂閱者,每一種角色能做的事都不一樣。寫文章的寫手,通常只需要作者或投稿者權限就夠用;負責審核發佈的人,給編輯權限即可;純粹留言互動或訂閱電子報的訪客,訂閱者權限就已經足夠,完全不需要碰到後台的管理功能。

WordPress 內建六種使用者角色,權限由高到低依序為超級管理員、系統管理員、編輯、作者、投稿者、訂閱者,依最低權限原則指派可把帳號外洩的損害鎖在最小範圍。
WordPress 六種角色權限由高到低,依最低權限原則指派就好(資料來源:WordPress.org《角色與能力》)。

這背後其實就是最低權限原則,夠用就好,不必每個帳號都給到管理員層級。Cloudflare 學習中心也提醒,除非絕對必要,使用者不應該擁有管理員等級的權限。除了一開始分派角色要謹慎,也要記得定期檢查帳號清單,把已經離職、或早就不再需要存取權限的帳號移除或降級,而不是讓這些閒置帳號一直留在系統裡,變成日後被利用的破口。

9. AI 服務金鑰別曝光:串接前先做好基本防護

WordPress 7.0 這次更新,在後台新增了一個集中管理 AI 服務連線的畫面,讓網站可以直接串接生成式 AI 模型,協助處理配圖、下標題、寫替代文字這類工作,不必再另外裝第三方外掛才能用上 AI。這是目前最新版本才有的功能,也是舊教學文都還沒提到的新考量。

方便歸方便,這類串接工具用的金鑰,本質上跟密碼一樣敏感,甚至更危險。密碼外洩,攻擊者頂多能登入你的帳號,但一組 AI 服務金鑰一旦外流,等於直接把一個能被任意動用的付費服務帳號送給對方,對方拿著這組金鑰去呼叫 AI 服務,產生的費用還是算在你頭上,而且對方能用它做什麼,你完全沒有控制權。

正因為如此,啟用這類新功能之前,前面幾節講的基本防護反而更重要,包括帳號名稱夠不夠難猜、密碼夠不夠長、有沒有開雙重驗證、版本有沒有跟上最新。這些基本功一旦沒顧好,新功能等於是幫攻擊者多開了一扇門,能拿到的東西比以前更值錢。不是用了新功能才需要顧防護,而是新功能一多,原本就該做好的基本功變得更不能省。

這幾件事做完,不代表網站從此絕對安全,但至少能把自己從「順手就能得手的目標」這份名單上劃掉。WordPress 之後還會持續釋出新版本,像接下來的 7.1,安全性設定從來不是設定一次就能放著不管的事,而是要跟著版本更新,養成定期回頭複查的習慣。

資料來源
  1. Hardening WordPress — WordPress.org
  2. Security – Advanced Administration Handbook — WordPress.org
  3. WordPress 7.0 "Armstrong" — WordPress.org
  4. WordPress 7.0.1 Maintenance Release — WordPress.org
  5. Roles and Capabilities — WordPress.org
  6. Security Settings — WordPress.com
  7. 如何改善 WordPress 安全性 — Cloudflare
  8. 2026 Data Breach Investigations Report — Verizon
  9. SP 800-63B-4: Digital Identity Guidelines — NIST
  10. Multi-Factor Authentication (MFA) — CISA