18 bước bảo mật WordPress cho người sử dụng
Theo thống kê từ internetlivestats.com mỗi ngày có trên 60000 website WordPress bị hack mà hầu hết đều do sự chủ quan hoặc đôi khi là vô tình tạo ra các lỗ hổng trên website của bạn, từ đó hacker có thể tấn công và phá hoại dữ liệu của bạn và kết quả là website bị hack.
Đó là lý do tại sao nó lại vô cùng quan trọng đáng để bạn sẵn sàng bỏ ra một khoảng thời gian cần thiết để tìm hiểu và theo dõi các khuyến nghị dưới đây để bảo mật ngay cho các website sử dụng mã nguồn WordPress .
1. Lựa chọn nhà cung cấp hosting WordPress uy tín, bảo mật và an toàn dữ liệu
Là một trong những yêu cầu hàng đầu khi chọn hosting cho website WordPress của bạn, bạn nên lựa chọn nhà cung cấp có Hosting WordPress là máy chủ cứng có cấu hình phần cứng khỏe và bảo mật, thường xuyên được update nâng cấp các phiên bản mới nhất của hệ điều hành, update các bản vá lỗi khác của hệ thống
Ở Việt Nam hiện có nhiều nhà cung cấp hosting wodpress chuyên nghiệp, bạn có thể lựa chọn cho mình 1 nhà cung cấp phù hợp. Thông tin về hosting WordPress bạn có thể tham khảo thêm tại đây

2. Bảo mật tên người dùng và mật khẩu quản trị
Một trong những phương thức bảo mật đơn giản nhất và hiệu quả nhất đó là đặt mật khẩu phức tạp. Nghe có vẻ khá dễ dàng ? Tuy nhiên đây lại là điều mà rất nhiều người vẫn mắc phải lỗi này. (Bạn có thể tìm thấy điều này thông qua vụ lộ mật khẩu của Zalo)
Danh sách các mật khẩu thông dụng thường dễ bị trộm, bạn không nên sử dụng các mật khẩu kiểu này:
- 123456
- password
- abcd@123
- 12345678
- qwerty
- 123456789
- matkhau
Vì vậy khi thiết lập mật khẩu cho WordPress bạn nên cài đặt mật khẩu đảm bảo khó, tránh các mật khẩu thông dụng dễ bị hacker dò mật khẩu.
3. Luôn luôn sử dụng phiên bản mới nhất của WordPress và Plugins
Một điều quan trọng trong bảo mật WordPress của bạn là cập nhật đầy đủ các phiên bản. Điều này bao gồm các file cốt yếu của WordPress luôn được bổ sung và vá lỗi từ các bản WordPress cũ bao gồm những cải tiến bảo mật và sửa lỗi.

Trong thực tế, các trang web bị hack đa phần là do đã có các lỗ hổng trong phiên bản WordPress cũ. Việc sửa đổi các file cốt yếu không bao giờ được đề nghị bởi các chuyên gia WordPress trong các bản nâng cấp, những họ hiểu rất rõ những rủi ro liên quan. Và WordPress thông báo update chủ yếu bao gồm có bản vá bảo mật cùng với các tính năng bổ sung cần thiết để chạy các plugin mới nhất.
Bạn có biết rằng WordPress đã được cảnh cáo rằng 55,9% lỗ hổng từ plugins wordpress được biết đến bởi hacker ? Đó là những gì WordFence tìm thấy trong một nghiên cứu năm 2016, nơi họ đã phỏng vấn hơn 1.000 chủ sở hữu trang web WordPress đã từng là nạn nhân của các cuộc tấn công. Bằng cách cập nhật các plugin của bạn, sẽ tốt hơn để đảm bảo rằng bạn không phải là một trong những nạn nhân này.

4. Bảo mật trước mọi cố gắng đăng nhập trang quản trị
Hacker có thể phá hoại website của bạn bằng cách cố gắng đăng nhập chiếm quyền quản trị website của bạn thông qua trang đăng nhập. Có 2 cách chống lại việc xâm nhập trái phép này.
Thực hiện thay đổi URL đăng nhập trang quản trị WordPress của bạn
Theo mặc định URL Đăng nhập trang web WordPress của bạn là domain.com/wp-admin. Hacker có thể lợi dụng điều này để tấn công và tất nhiên bạn có thể thay đổi URL để phòng tránh việc này.
Cài đặt giới hạn đăng nhập trang quản trị- Limit Login
Trong khi các giải pháp nêu trên áp dụng thay đổi URL đăng nhập admin của bạn sẽ giảm một phần trong những nỗ lực đăng nhập xấu, thì việc đặt giới hạn đăng nhập cũng là một cách làm rất khả quan khi hạn chế được việc dò mật khẩu vào website.
5. Thiết lập chế độ xác thực 2 bước
Đương nhiên, chúng ta không thể không nói tới việc thực hiện xác thực hai bước, trong hầu hết các trường hợp đây là cách hiệu quả 100% trong việc ngăn chặn các cuộc tấn công vào trang web WordPress của bạn. Bằng cách xác thực qua mã capcha, sms hoặc 1 mã OTP... sẽ gây khó khăn cho hacker khi cố gắng thực hiện đăng nhập website của bạn. Kẻ tấn công không thể có được đồng thời mật khẩu và số điện thoại của bạn, khi đó sẽ không thể đăng nhập được.

6. Sử dụng mã hóa kết nối HTTPS - Chứng thư số SSL
Một trong những cách bảo mật WordPress là bạn có thể mua một giấy chứng thư số SSL và chạy trang web của bạn qua HTTPS. HTTPS (Hyper Text Transfer Protocol Sercurity) là một cơ chế cho phép trình duyệt của bạn hoặc ứng dụng web để kết nối an toàn với một trang web.

7. Bảo vệ file wp-config.php web của bạn
File wp-config.php là tập tin quan trọng nhất, nó giống như trái tim và linh hồn của website WordPress của bạn. Nó chứa thông tin đăng nhập cơ sở dữ liệu, các khóa bảo mật để xử lý thông tin mã hóa trong cookie. Bạn nên bảo vệ file này nếu như không muốn bị tấn công vào website.

8. Disable XML-RPC
Trong những năm qua XML-RPC đã trở thành một mục tiêu ngày càng lớn đối với các cuộc tấn công. Một trong những tính năng ẩn của XML-RPC là bạn có thể sử dụng phương pháp system.multicall thực hiện nhiều phương pháp bên trong một yêu cầu duy nhất. Đó là rất hữu ích vì nó cho phép các ứng dụng để vượt qua nhiều lệnh trong cùng một yêu cầu HTTP. Nhưng điều gì sẽ xảy ra khi nó được sử dụng cho mục đích xấu.
Có một vài plugin WordPress như Jetpack dựa trên XML-RPC, nhưng đã số là không sử dụng đến nó. Nếu không chắc chắn XML-RPC hiện đang chạy trên trang web của bạn, bạn có thể kiểm tra bằng công cụ XML-RPC Validator qua đó để xem nếu nó có XML-RPC được sử dụng hay không. Nếu có, bạn sẽ thấy một thông báo lỗi như thể hiện trong hình ảnh dưới đây và ngược lại:

9. Ẩn thông báo phiên bản WordPress mà bạn đang sử dụng
Ẩn phiên bản WordPress là thêm 1 bước nữa để bảo mật cho website của bạn để người khác ít có thể biết về cấu trúc website của bạn hơn. Theo mặc định, các phiên bản WordPress hiện trong phần đầu của mã nguồn trang web của bạn. Một lần nữa, chúng tôi khuyên bạn chỉ đơn giản là đảm bảo cài đặt WordPress của bạn luôn luôn được cập nhật, do đó bạn không cần phải lo lắng về điều này, hãy ẩn phiên bản WordPress của bạn đi để tránh người khác "dòm ngó".

10. Thêm bảo mật tiêu đề HTTP mới nhất
Thêm một bước nữa để tăng cường bảo mật cho WordPress đó là thêm bảo mật tiêu đề HTTP . Chúng thường được cấu hình trên server và chỉ cho trình duyệt hiểu làm thế nào để trao đổi khi xử lý nội dung trang web của bạn. Có rất nhiều các tiêu chí bảo mả mật tiêu đề HTTP khác nhau, nhưng dưới đây là điển hình là những tiêu chí quan trọng nhất.
- Content-Security Policy
- X-XSS-Protection
- Strict-Transport-Security
- X-Frame-Options
- Public-Key-Pins
- X-Content-Type
Bạn có thể kiểm tra website của mình hiện tại có được hosting trên máy chủ đã cấu hình bảo mật tiêu đều HTTP chưa bằng cách sử dụng công cụ miễn phí securityheaders.io
Trang web được bảo mật tiêu đều HTTP

Trang web không được bảo mật tiêu đều HTTP

11. Sử dụng các Plugins bảo mật cho WordPress
Và tất nhiên, chúng ta phải kể tới một số plugin bảo mật WordPress. Hiện có rất nhiều các nhà phát triển lớn và các công ty ra có mà cung cấp các giải pháp tuyệt vời để bảo vệ tốt hơn trang web WordPress của bạn. Dưới đây là số plugin bảo mật.
- Sucuri Security
- iThemes Security
- WordFence Security
- WP fail2ban
12. Bảo mật database
Có một vài cách để tốt hơn an ninh trên cơ sở dữ liệu WordPress của bạn.
Việc đầu tiên là sử dụng một tên cơ sở dữ liệu một cách thông minh. Bằng cách thay đổi tên cơ sở dữ liệu của bạn với một số mơ hồ nào đó nó giúp bảo vệ trang web của bạn, gây khó khăn hơn cho hacker để xác định và chi tiết truy cập cơ sở dữ liệu của bạn.
Thứ Mặc định prefix của tên database là wp_.....Thay đổi này đến một cái gì đó tùy ý chẳng hạn như 39xw_ có thể được an toàn hơn nhiều. Khi bạn cài đặt WordPress nó yêu cầu một tiền tố bảng (như bên dưới).

13. Luôn sử dụng kết nối an toàn khi FTP
Đảm bảo rằng hosting WordPress của bạn có hỗ trợ các phương pháp như cung cấp để kết nối ftp an toàn như FTP; SFTP hoặc SSH. SFTP hoặc Secure File Transfer Protocol (còn được gọi là giao thức truyền file SSH), là một giao thức mạng được sử dụng để truyền file. Nó là một phương pháp an toàn hơn so với chuẩn FTP với hầu hết đều sử dụng port 22 để kết nối sFTP. Có nhiều tool hỗ trợ kết nối SFTP mà bạn nên sử dụng như
- Filezilla (Free – MAC or PC)
- WinSCP (Free – PC)
- FlashFXP (Premium – PC)
- Cyberduck (Free – MAC or PC)
- Transmit (Premium – MAC)
Và luôn luôn cẩn thận khi đăng nhập vào trang web WordPress của bạn tại các địa điểm mạng công cộng không an toàn.
14. Kiểm tra phân quyền trên hosting của bạn cho File, Thư mục.
Phân quyền tập tin trên WordPress của bạn trên hosting là rất quan trọng để giữ cho trang web của bạn an toàn. Nếu phân quyền là quá lỏng lẻo ai đó có thể dễ dàng truy cập vào trang web của bạn và phá hoại. Mặt khác, nếu việc phân quyền của bạn quá nghiêm ngặt lại cũng có thể phá vỡ chức năng trên trang web của bạn.
Phân quyền cho file:
- Quyền đọc được chỉ định nếu người dùng có quyền đọc tập tin.
- Quyền ghi được chỉ định nếu người dùng có quyền viết hoặc sửa đổi các tập tin.
- Quyền thực thi được chỉ định nếu người dùng có quyền để chạy các tập tin hoặc thực hiện nó như một script.
Phân quyền cho thư mục:
- Quyền đọc được chỉ định nếu người dùng có quyền truy cập nội dung của thư mục xác định.
- Quyền ghi được chỉ định nếu người dùng có quyền để thêm hoặc xóa các tập tin được chứa bên trong thư mục.
- Quyền thực thi được chỉ định nếu người dùng có quyền truy cập vào các thư mục thực tế và thực hiện các chức năng và lệnh, bao gồm khả năng để xóa các dữ liệu trong thư mục.
15. Vô hiệu chức năng chỉnh tập tin trong WordPress Dashboard
Rất nhiều các trang web WordPress có nhiều người dùng và quản trị viên, để bảo về website của bạn tránh bị chỉnh sửa hoặc thay đổi bởi những người dùng không mong muốn. Tốt nhất mọi thực hiện chỉnh sửa cần được thực hiện và upload khi có sự thay đổi qua giao thức FTP mà không chỉnh sửa trực tiếp trên giao diện trang quản trị web, vì vậy để đảm bảo ta nên chặn chức năng nay.

Mặt khác, khi trang web của bạn bị hack điều đầu tiên mà họ có thể làm là cố gắng để chỉnh sửa một tập tin PHP hoặc chủ đề qua Editor Appearance. Đây là một cách nhanh chóng cho họ để thực thi mã độc hại trên trang web của bạn. Nếu họ không có quyền truy cập từ bảng điều khiển, nó có thể giúp bạn ngăn chặn các cuộc tấn công.
Đặt mã sau trong file wp-config.php của bạn để loại bỏ các 'edit_themes', 'edit_plugins' và khả năng 'edit_files' của tất cả người dùng.
define('DISALLOW_FILE_EDIT', true);16. Ngăn chặn các Hotlinking
Khái niệm về hotlinking là rất đơn giản, bạn tìm thấy một hình ảnh trên Internet một nơi nào đó và sử dụng URL của hình ảnh trực tiếp trên trang web của bạn. Hình ảnh này sẽ được hiển thị trên trang web của bạn, nhưng nó sẽ phục vụ cho một vị trí khác. Điều này thực sự là hành vi trộm cắp vì nó là sử dụng băng thông trên trang web của bạn.
17. Hãy chú ý luôn sao lưu dữ liệu website.
Hầu hết các khuyến nghị trên là các biện pháp bảo mật mà bạn có thể làm để bảo vệ chính cho website của bạn được tốt hơn. Nhưng dù thế nào an toàn trang web của bạn sẽ không bao giờ là 100% an toàn. Vì vậy, bạn chú ý hãy luôn backup định kỳ để sẵn sàng trong trường hợp tồi tệ nhất sẽ xảy ra. Các nhà cung cấp Hosting WordPress quản lý hiện nay đều cung cấp sao lưu dữ liệu định kỳ hàng tuần. Nhưng tùy theo tính chất đặc thù website của bạn mà bạn cần phải thiết lập thêm cơ chế backup hàng ngày hoặc theo một ý muốn nào đó.

18. Bảo vệ trước các cuộc tấn công DDoS
DDoS là một kiểu tấn công DOS bằng cách huy động nhiều hệ thống được sử dụng để nhắm vào mục tiêu một hệ thống duy nhất gây ra một cuộc tấn công từ chối dịch vụ (DoS). Không giống như một ai đó hack trang web của bạn, những kiểu tấn công này thường không gây tổn hại cho trang web của bạn nhưng nó sẽ làm cho trang web của bạn bị down trong một vài giờ hoặc vài ngày tùy theo mức độ, những người dùng thật sẽ không thể truy nhập được website của bạn.
Tổng kết
Như bạn có thể thấy có rất nhiều cách bạn có thể làm để bảo mật WordPress của bạn. Sử dụng mật khẩu thông minh, bảo vệ core, bổ sung cập nhật, và chọn một máy chủ Hosting WordPress khỏe bảo mật và an toàn chỉ là một vài tiêu chí mà giúp cho trang web WordPress của bạn chạy một cách an toàn.
Đối với nhiều bạn, trang web WordPress của bạn là của cả doanh nghiệp hoặc đang đem lại cho bạn một lượng thu nhập lớn, vì vậy điều quan trọng và cần phải mất một thời gian để thực hiện một số hoạt động bảo mật tốt nhất đã đề cập ở trên, sớm hơn là sau này đến khi bị dính lỗi hoặc bị tấn công rồi mới lo tới việc ứng phó.
