Hiện nay bảo mật website mã nguồn Wordpress có rất nhiều cách, sử dụng plugin, thay đổi nội dung file .htaccess, trỏ tên miền CloudFlare,...

Ở bài viết này iNET sẽ hướng dẫn các bạn thêm một cách bảo mật là thay đổi nội dung file wp-config.php

- Một số lưu ý trước khi tiến hành:

Để thực hiện việc tùy chỉnh file wp-config.php, đầu tiên, các bạn cần phải truy cập vào thư mục gốc (nơi chứa mã nguồn WordPress).

Mọi code chèn vào đều phải nằm bên trên dòng sau:

/* That's all, stop editing! Happy blogging. */

2. Bảo mật WordPress bằng cách tùy chỉnh file wp-config.php

Lưu ý: bạn không nhất thiết phải áp dụng toàn bộ các code ở bên dưới. Tùy vào từng hoàn cảnh để lựa chọn code mà bạn cảm thấy phù hợp.

- Bắt buộc sử dụng SSL cho trang đăng nhập và WP Admin

Lưu ý: chỉ thực hiện thao tác này nếu host hoặc VPS của bạn đã được cài đặt SSL. Nếu không, bạn sẽ gặp lỗi trong quá trình đăng nhập vào WordPress Admin.

Sử dụng SSL (giao thức HTTPS) cho trang đăng nhập:

define('FORCE_SSL_LOGIN', true);

Sử dụng SSL cho WordPress Admin:

define('FORCE_SSL_ADMIN', true);
- Thay đổi database prefix

Tìm dòng code sau trong file wp-config.php và thay đổi wp_ thành bất cứ ký tự nào mà bạn muốn:

$table_prefix = 'wp_';

Sau đó, truy cập vào phpMyAdmin và thay đổi prefix của các table trong database. Các bạn cũng có thể sử dụng một số plugin bảo mật chẳng hạn như Sucuri Security để thay đổi prefix một cách đơn giản mà không gây ra lỗi.

- Vô hiệu hóa việc chỉnh sửa file theme và plugin trong WordPress Admin

Việc này sẽ giúp bạn không bị chèn mã độc vào plugin hoặc theme trong trường hợp ai đó truy cập được vào WordPress Admin:

define('DISALLOW_FILE_EDIT', true); 

- Tắt chế độ debug và hiển thị debug

Vô hiệu hóa debug sẽ giúp các lỗi cũng như cảnh báo không bị hiển thị ra front-end và back-end, gây mất thẩm mĩ và khó chịu cho người dùng. Hacker cũng có thể lợi dụng các thông báo đó để tìm cách tấn công website của bạn.

Tìm đoạn code sau trong file wp-config.php và chuyển nó thành false nếu đang ở trạng thái true. Nếu không tìm thấy, bạn có thể bổ sung vào:

define('WP_DEBUG', false);

Tiếp theo, thêm đoạn code sau vào ngay bên dưới:

define('WP_DEBUG_DISPLAY', false);
- Kích hoạt tự động update

Giữ cho website luôn ở trang thái cập nhật là một trong những yếu tố quan trọng trong bảo mật WordPress. Để tự động cập nhật WordPress, themes và plugins ngay khi chúng có phiên bản mới, hãy thêm các đoạn code sau đây vào file wp.config.php.

define('WP_AUTO_UPDATE_CORE', true);

Sau khi hoàn tất, click vào nút Save Changes để lưu lại.

Trên đây là một số tùy chỉnh file wp-config.php giúp tăng cường khả năng bảo mật cho WordPress.

Chúc các bạn thao tác thành công!