تأمين موقع ووردبريس: خطوات أساسية ضد الاختراق

تأمين موقع ووردبريس: خطوات أساسية ضد الاختراق

تأمين ووردبريس مش إضافة حماية بتركّبها وتنام مرتاح، هو مجموعة عادات: تحديث مستمر، وكلمات سر قوية، وصلاحيات محدودة، ونسخ احتياطية، وإضافات أقل. أغلب المواقع اللي بتتخترق بتتخترق من إضافة قديمة أو كلمة سر ضعيفة أو قالب مقرصن، مش من هجوم معقد. في المقال ده هاشرح الخطوات الأساسية اللي بتقلل خطر الاختراق بشكل كبير، وإيه اللي تعمله لو الموقع اتخترق فعلًا. وده كلام عام عن أساسيات الحماية، مش بديل عن فحص أمني متخصص لموقع حساس.

محتويات المقال

ليه مواقع ووردبريس بتتخترق

ووردبريس هو أكتر نظام مستخدم، فهو الهدف الأسهل للهجمات الآلية. المهاجم غالبًا ما بيختارش موقعك بالاسم؛ في برامج بتفحص آلاف المواقع باحثة عن ثغرة معروفة في إضافة قديمة أو كلمة سر متخمَّنة. يعني لو موقعك صغير، مش معنى كده إنك بره الخطر.

والاختراق مش بس خسارة موقع. ممكن يحوّل زوارك لصفحات مش بتاعتك، أو يحط روابط سبام تضر ترتيبك في جوجل (وده بيحصل كتير، وبعدها بتلاقي صفحات غريبة مش متفهرسة زي ما شرحت في ليه صفحات موقعك مش بتظهر في جوجل)، أو يوقف حسابك الإعلاني لو الموقع بيعرض محتوى مشبوه. فالحماية جزء من الشغل التسويقي، مش رفاهية تقنية.

خطوات تأمين ووردبريس الأساسية

الخطوة 1: حدّث كل حاجة بانتظام

أغلب الثغرات المعروفة بتتصلح في تحديثات. اللي بيخلّي الاختراق ممكن إن الموقع لسه شغال بالنسخة القديمة.

  • حدّث ووردبريس نفسه، والقالب، والإضافات بشكل منتظم.
  • خد نسخة احتياطية قبل التحديث (شرحتها في النسخة الاحتياطية وإزاي تسترجعها).
  • في المتاجر، جرّب التحديث الكبير على نسخة تجريبية لو أمكن، لأن تحديث إضافة دفع ممكن يأثر على الطلبات.
  • لو إضافة مش بتتحدث من سنين أو متوقفة من مطوّرها، دوّر على بديل.

الخطوة 2: قلّل الإضافات والقوالب

كل إضافة هي كود إضافي ممكن يكون فيه ثغرة. القاعدة بسيطة: اللي مش بتستخدمه، امسحه. مش تعطّله بس؛ المسح أحسن، لأن الإضافة المعطّلة لسه ملفاتها على السيرفر وممكن تتستغل لو فيها ثغرة.

  • امسح القوالب غير المستخدمة، وخلّي القالب الشغال وقالب افتراضي واحد احتياطي.
  • ما تثبّتش إضافة من مصدر مش معروف. حمّل من مستودع ووردبريس الرسمي أو من موقع المطوّر المعروف.
  • ممنوع القوالب والإضافات المقرصنة (Nulled). دي بتتباع «مجانًا» وكتير منها فيه أبواب خلفية جاهزة للاختراق. التوفير هنا أغلى بكتير من سعر الأصلية.
  • اختار إضافات ليها تحديثات حديثة وتقييمات وعدد تثبيتات معقول.

وده كمان بيفيد في السرعة، لأن قلة الإضافات بتخفف الموقع. اتكلمت عن ده في ليه موقع ووردبريس بطيء.

الخطوة 3: كلمات سر قوية وتحقق بخطوتين

كتير من الاختراقات هي تخمين كلمات سر (Brute Force) أو استخدام كلمة سر مسرّبة من موقع تاني.

  1. كلمة سر طويلة وفريدة لكل مستخدم في لوحة التحكم، ويفضل تستخدم مدير كلمات سر عشان تحتفظ بيها.
  2. ما تستخدمش اسم المستخدم admin لو لسه بتستخدمه. غيّره أو أنشئ مستخدم جديد بصلاحية مدير وامسح القديم.
  3. فعّل التحقق بخطوتين (2FA) للمديرين على الأقل، عن طريق إضافة موثوقة.
  4. حدّد محاولات الدخول: بعض الإضافات أو خدمة الحماية بتمنع الـIP بعد عدد من المحاولات الفاشلة.
  5. غيّر كلمة السر فورًا لو شككت في تسريب، وأي موظف أو مستقل ترك الشغل يتقفل حسابه.

الخطوة 4: صلاحيات المستخدمين

مش كل حد محتاج يكون «مدير». ووردبريس فيه أدوار مختلفة: مدير، ومحرر، وكاتب، وغيرها.

  • اديّ كل شخص أقل صلاحية تكفي شغله. الكاتب مش محتاج يثبّت إضافات.
  • راجع قايمة المستخدمين من وقت لوقت وامسح أي حساب مش مألوف.
  • لو بتشتغل مع مستقلين أو وكالة، اديهم حسابات منفصلة بدل مشاركة حساب واحد، وشيل الصلاحية لما الشغل يخلص.

الخطوة 5: جدار حماية ونسخة احتياطية

جدار الحماية (WAF) وإضافات الأمان

فيه إضافات (زي Wordfence) وخدمات (زي Cloudflare أو خدمات الأمان من الاستضافة) بتفلتر الطلبات المشبوهة قبل ما توصل لموقعك، وبتفحص الملفات بحثًا عن أكواد غريبة. اختار واحدة بس وضبطها، لأن تركيب 3 إضافات أمان مع بعض بيعمل تعارض وبيبطّأ الموقع. وبعض الاستضافات بتوفر حماية على مستوى السيرفر، فاسأل مزوّدك إيه المتاح قبل ما تضيف.

النسخ الاحتياطي

النسخة الاحتياطية خط الدفاع الأخير. لو كل الخطوات فشلت، نسخة نضيفة بتعيد موقعك في ساعات بدل أيام. بس لازم تكون برّه الاستضافة ومجرّبة.

الخطوة 6: إعدادات تقنية بسيطة تفرق

  • فعّل HTTPS على الموقع كله، وتأكد إن الشهادة بتتجدد تلقائيًا.
  • عطّل تعديل الملفات من لوحة التحكم بإضافة سطر define('DISALLOW_FILE_EDIT', true); في ملف wp-config.php. كده لو حد دخل لوحة التحكم، مش هيقدر يعدّل كود القالب والإضافات من المحرر. (خد نسخة من الملف قبل ما تعدّل فيه.)
  • غيّر بادئة جداول قاعدة البيانات لو بتعمل تثبيت جديد، وده إجراء ثانوي مش حل سحري.
  • اخفِ أو أغلق صفحات لا تحتاجها: لو الموقع ما بيستخدمش XML-RPC، اسأل متخصص أو الاستضافة تقفله.
  • راجع إعدادات الملفات والمجلدات مع الاستضافة، وما تدّيش صلاحيات كتابة زيادة عن اللازم.

لو مش متأكد من خطوة تقنية، اطلب من الاستضافة أو من مطور يعملها. تعديل غلط في wp-config.php ممكن يوقع الموقع.

لو موقعك اتخترق: اتصرّف إزاي

علامات الاختراق: إعادة توجيه الزوار لموقع تاني، صفحات أو مستخدمين مش إنت عملتهم، رسايل تحذير من متصفح أو جوجل، أو الاستضافة بتقولك إنها لقت كود خبيث.

  1. اهدا وما تمسحش حاجة بعجلة، وخد لقطات شاشة للأعراض.
  2. اتصل بالاستضافة: كتير منهم عندهم أدوات فحص ودعم لحالات الاختراق.
  3. غيّر كل كلمات السر: لوحة التحكم، وقاعدة البيانات، وحساب الاستضافة، وFTP، والإيميل المرتبط.
  4. استرجع نسخة نضيفة من قبل الاختراق لو عندك، وده الأسرع والأضمن.
  5. حدّث كل حاجة بعد الاسترجاع، وامسح الإضافات والقوالب غير المستخدمة، وابحث عن السبب (غالبًا إضافة قديمة).
  6. راجع Google Search Console لو فيه رسايل أمان أو صفحات غريبة، واطلب مراجعة بعد التنضيف. ولو مش عارف ازاي تستخدم الأداة، شرحتها في دليل Google Search Console.
  7. لو في متجر وبيانات عملاء: استشر متخصص بخصوص التزاماتك تجاه العملاء. وده كلام عام، مش استشارة قانونية.

أخطاء شائعة

  • تأجيل التحديثات «لحد ما يبقى فيه وقت». الوقت ده ما بييجيش غالبًا إلا بعد الاختراق.
  • الاعتماد على إضافة أمان واحدة كأنها حل كامل.
  • استخدام كلمة سر واحدة في أكتر من حساب.
  • مشاركة حساب المدير مع كذا شخص.
  • عدم وجود نسخة احتياطية مجرّبة.
  • الإضافات المقرصنة، وده الخطأ الأغلى.

للتأكد من أحدث التفاصيل، راجع دليل ووردبريس الرسمي لتقوية الأمان، لأن الواجهات والسياسات بتتغيّر باستمرار.

مقالات ذات صلة بتفيدك:

ومن المواضيع القريبة: تفعيل شهادة SSL مجانية.

أسئلة شائعة

هل لازم أركّب إضافة أمان؟

مش لازم لكل موقع، بس غالبًا مفيدة. أهم منها التحديثات وكلمات السر والنسخ الاحتياطي. لو هتركّب إضافة، اختار واحدة معروفة وحدّثها وضبطها كويس.

موقعي صغير، هل فعلًا حد هيخترقه؟

الهجمات الآلية مش بتفرّق بين موقع كبير وصغير. أي موقع فيه ثغرة معروفة ممكن يتصاب.

إزاي أعرف إن موقعي متخترق؟

ممكن تلاحظ إعادة توجيه، أو صفحات غريبة، أو بطء مفاجئ، أو تحذير من المتصفح، أو إشعار من الاستضافة أو جوجل. افحص المستخدمين والملفات الحديثة، وادّي الاستضافة فرصة تفحص.

هل التحقق بخطوتين ضروري؟

مش إجباري، لكنه من أقوى الحمايات ضد كلمات السر المسروقة. فعّله لحسابات المديرين على الأقل.

لو عايز حد يراجع موقعك أو متجرك ويقولك فين الثغرات الأساسية وإيه الأولويات، تقدر تحجز استشارة ونبدأ بمراجعة الأساسيات اللي شرحتها هنا.

احمد عبدالحميد

ميديا باير ومطوّر WordPress وخبير أتمتة بخبرة +11 سنة. بكتب هنا عن حملات Meta والمتاجر والأتمتة من شغل حقيقي.

محتاج حد يبصّ على حساباتك؟

ابعتلي على واتساب وقولّي وضعك، وأقولك نبدأ منين.

كلّمني على WhatsApp

اكتب تعليقك

بريدك الإلكتروني مش هيظهر. الخانات المطلوبة عليها *