← كل المقالات

قائمة تحصين أمان WordPress التي تهم فعلاً

معظم "قوائم أمان WordPress" محشوة بتوصيات إضافات ونصائح غامضة مثل "استخدم كلمة مرور قوية". هذه هي القائمة الفعلية التي طبّقتها على منصة WooCommerce وLearnDash حقيقية تعالج مدفوعات فعلية — بالترتيب الصحيح، بما فيها خطأ النشر الوحيد الذي سيكسر صفحة الدفع لديك إذا تخطيت خطوة.

أغلق تعداد المستخدمين أولاً

افتراضياً، يُعطي /wp-json/wp/v2/users أسماء المستخدمين لأي شخص يسأل — وكذلك ?author=1. كلاهما سهل الاستغلال ببرمجة نص بسيط. هذه الخطوة الأولى لأنها أرخص هجوم يمكن إغلاقه وأكثر ما تتجاهله معظم المواقع.

توقف عن الإعلان عن أرقام الإصدار

وسوم Generator في HTML تكشف إصدار WordPress والإضافات بالضبط لأي شخص يعرض المصدر — بما في ذلك صفحة تسجيل الدخول التي تتجاهلها معظم أدلة "التحصين" تماماً. إذا ظهرت ثغرة لإصدار إضافة تستخدمه، تكون قد أخبرت كل ماسح على الإنترنت أنك هدف. أزل هذه على كامل الموقع، بما فيها تسجيل الدخول، وأزل هيدر X-Powered-By أيضاً — فهو يفعل الشيء نفسه بالنسبة لإصدار PHP.

الهيدرز الخمسة التي تفتقدها معظم المواقع

في زحف حديث لموقع عميل (74 صفحة، 410 رابط)، افتقر كل رابط لنفس الهيدرز الأمنية الخمسة. هذا ليس استثناءً — إنه إعداد WordPress الافتراضي:

خطأ CSP الذي يكسر Stripe

Content-Security-Policy هو الهيدر الذي يمنع فعلياً تشغيل السكربتات المحقونة. وهو أيضاً الأكثر احتمالاً لكسر صفحة الدفع أو الفيديو المدمج أو شاشة إدارة إضافة ما بصمت إذا فعّلته مباشرة على وضع الفرض الكامل. انشره أولاً بوضع Report-Only. ستحصل على سيل من تقارير الانتهاكات تُظهر بالضبط ما كانت السياسة ستحجبه — Stripe.js، خطوط جوجل، مزود فيديو نظام التعليم — ويمكنك السماح بهذه المصادر تحديداً قبل التحويل للفرض الكامل. تخطي هذه الخطوة هو الطريق من "حصّنّا الأمان" إلى "لماذا صفحة الدفع معطلة".

أغلق XML-RPC، إلا إن كنت تحتاجه فعلاً

XML-RPC بروتوكول قديم لا يزال مفعّلاً افتراضياً، وهو ناقل مفضّل لهجمات القوة الغاشمة والتضخيم. ما لم تكن تستخدم فعلياً تطبيق Jetpack للجوال أو تكاملاً محدداً يحتاجه، عطّله بالكامل.

التحصين على مستوى الحسابات

تحقق بخطوتين وتحديد محاولات تسجيل الدخول لكل حساب لديه صلاحية نشر أو إدارة — وليس فقط حساب الأدمن الرئيسي. أعد تسمية أو إعادة تعيين اسم المستخدم الافتراضي "admin" إذا كان لا يزال قيد الاستخدام. أزل readme.html وlicense.txt اللذين يؤكدان بصمت إصدار WordPress بالضبط لأي شخص يتحقق.

إذا كنت تستخدم WooCommerce: تحقق من توافق HPOS الآن

نظام HPOS (High-Performance Order Storage) الخاص بـWooCommerce يغيّر طريقة تخزين بيانات الطلبات. أي كود مخصص يتعامل مع الطلبات مباشرة — بدل استخدام دوال CRUD الخاصة بـWooCommerce — يجب أن يكون متوافقاً مع HPOS قبل تفعيله، لا بعد أن ينكسر شيء في الإنتاج.

افعل هذا قبل اعتباره منتهياً

كل بند أعلاه طُبّق على منصة تجارة إلكترونية وكورسات مباشرة بلا توقف، عبر الترتيب الصحيح: فحوصات القراءة فقط أولاً، نشر الهيدرز بوضع المراقبة قبل الفرض، وتحصين الحسابات طوال الوقت. عمل أمني يكسر صفحة الدفع باليوم الأول يعلّم العميل عدم الثقة بالتحديث القادم — الترتيب ليس اختيارياً.

تشغّل WordPress أو WooCommerce ولست متأكداً من وضعك؟ أراجع أمان المنصة كجزء من مراجعة منصةاحجز مكالمة مجانية لمدة 30 دقيقة.

لنكتشف ما الذي يعيق موقعك

احجز مكالمة مجانية لمدة 30 دقيقة — بالعربية أو الإنجليزية أو الألمانية — واحصل على ثلاث تحسينات ملموسة على الأقل، سواء عملنا معاً أم لا.

احجز مكالمتك المجانية