تقوية أمان WordPress: دليل خطوة بخطوة لحماية موقعك وهويّتك

← جميع المقالات

أمان حساب WordPress ليس إعدادًا واحدًا، بل سلسلة قرارات حول من يمكنه تسجيل الدخول، وما البرمجيات التي تُعرّضها، وكيف تستعيد موقعك. يصف دليل التقوية الرسمي من WordPress الأمان بأنه تقليل للمخاطر لا إزالة كاملة لها، وهذا هو التوقّع الصحيح. يشرح هذا الدليل من أين تبدأ الاختراقات عادةً، ثم يستعرض الخطوات التي يمكنك تطبيقها اليوم على موقع إنتاجي.

من أين تأتي المخاطر فعلاً

تعود معظم حوادث WordPress إلى أسباب قليلة: كلمة مرور مدير ضعيفة أو مُعاد استخدامها، إضافة أو قالب دون تحديث، تكامل مُنح صلاحيات أكثر من حاجته، ونسخة احتياطية لم تُختبر قط. إخفاء رابط تسجيل الدخول أو إصدار WordPress لا يعالج أيًّا من ذلك. تركز الخطوات التالية على الأسباب المهمة.

الخطوة 1 — احصر الحسابات والتكاملات

أدرِج كل مستخدم وكل كلمة مرور تطبيق وكل اتصال بطرف ثالث. احذف حسابات الموظفين المغادرين في اليوم نفسه، وأبطِل رموز التكاملات التي لم تعد تستخدمها. لا يمكنك حماية وصول نسيته.

الخطوة 2 — أصلح المصادقة

  • كلمات مرور فريدة في مدير كلمات المرور. الطول أهم من التعقيد المفروض. يفضّل إرشاد NIST الحالي (SP 800-63B) العبارات الطويلة، ويسمح بـ64 حرفًا على الأقل، ويوصي بفحص كلمات المرور مقابل قوائم التسريبات بدل فرض قواعد تركيب وتغيير دوري.
  • مصادقة ثنائية بتطبيق أو مفتاح مادي. تطبيقات TOTP والمفاتيح الأمنية أقوى من رموز SMS التي يمكن اعتراضها أو تجاوزها عبر تبديل الشريحة.
  • مفاتيح المرور (passkeys) حيث تتوفر. مفاتيح المرور والمفاتيح المادية (WebAuthn/FIDO2) تقاوم التصيّد لأنه لا يمكن كتابتها في صفحة دخول مزيفة. لا يتضمن نواة WordPress مصادقة ثنائية أو دخولًا بمفاتيح المرور، لذا يعتمد الأمر على إضافة الأمان أو مزوّد الهوية.

الخطوة 3 — طبّق أقل صلاحية

معظم من يكتب المحتوى لا يحتاج دور المدير. امنح كل شخص أقل دور يمكّنه من العمل، وأبقِ مديرَين على الأقل حتى لا تُقفل خارج الموقع، واستخدم كلمات مرور التطبيقات فقط للتكامل الذي يحتاجها.

الخطوة 4 — حدّث النواة والقوالب والإضافات

صدر WordPress 7.1.2 في 22 سبتمبر 2026، بعد إصدار الصيانة والأمان 7.1.1 في 17 سبتمبر 2026. توجد معظم ثغرات WordPress المُعلنة في الإضافات والقوالب لا في النواة، لذا فإن التحديث أهم مهمة روتينية. فعّل التحديث التلقائي حيث يمكنك، واختبر على بيئة تجريبية عند وجود كود مخصص، واحذف ما لا تستخدمه: الكود المعطّل يبقى على الخادم ويحتاج صيانة أيضًا.

الخطوة 5 — قلّص سطح الهجوم

  • قدّم الموقع كله عبر HTTPS وأعد توجيه HTTP.
  • اتبع إرشاد التقوية الرسمي: ملكية وصلاحيات ملفات صحيحة، وقيود على wp-config.php، وتعطيل محرّر الملفات المدمج عبر DISALLOW_FILE_EDIT، ومستخدم قاعدة بيانات بالصلاحيات اللازمة فقط.
  • احجب XML-RPC إن لم يستخدمه أي تكامل مطلوب.
  • جدار حماية تطبيقات الويب وتحديد محاولات الدخول يقلّلان الإساءة الآلية، لكنهما ضوابط تعويضية لا تصلح إضافة ثغرة أو كلمة مرور ضعيفة.
  • أضف ترويسات أمان مثل HSTS وContent-Security-Policy وX-Content-Type-Options.

الخطوة 6 — نسخ احتياطية استعدتها فعلاً

النسخة التي لم تُستعد قط هي مجرد افتراض. يوصي الإرشاد الرسمي بالاحتفاظ بثلاث إلى خمس نسخ حديثة في مواقع مختلفة؛ وقاعدة 3-2-1 الشائعة (ثلاث نسخ، وسيطان، نسخة خارج الموقع) حد أدنى معقول. شفّر النسخ وحدّد من يمكنه الوصول إليها، لأن النسخة المسرّبة تعني نسخة كاملة من موقعك وقاعدة بياناتك. اختبر الاستعادة لا مجرد إنشاء النسخة.

الخطوة 7 — راقب وجهّز الاستجابة

راجع قائمة المستخدمين والإضافات والمهام المجدولة وسلامة الملفات بانتظام. من علامات الخطر: حسابات مدير لم تنشئها، وملفات أو <code>mu-plugins</code> غير مألوفة، وبريد صادر غير متوقع، وعمليات إعادة توجيه غير مبرَّرة. عند اختراق الموقع، احفظ السجلات ولقطة قبل التنظيف، وبدّل كل بيانات الاعتماد وملح WordPress في <code>wp-config.php</code>، واستعد نسخة سابقة للحادث، ثم حدّث وأعد الفحص.

قائمة تحقق سريعة

  1. لكل مدير كلمة مرور فريدة في مدير كلمات المرور.
  2. المصادقة الثنائية أو مفاتيح المرور إلزامية لحسابات المدير.
  3. أُزيل المستخدمون والإضافات والقوالب وكلمات مرور التطبيقات غير المستخدمة.
  4. النواة والقوالب والإضافات محدّثة، مع اختبار تجريبي للكود المخصص.
  5. HTTPS مفروض وإعدادات التقوية الرسمية مطبّقة.
  6. النسخ خارج الموقع مشفّرة وقد اختُبرت استعادتها.
  7. تعرف بمن تتصل وماذا تفعل في الساعة الأولى من الحادث.

أدلة ذات صلة

كيف تساعدك Managed-WP

تقدّم Managed-WP استضافة سحابية مُدارة لـWordPress مع دعم على مدار الساعة، وتحديثات ونسخ احتياطية مُدارة، وجدار حماية لتطبيقات الويب. إن كنت تفضّل ألّا تتحمّل القائمة أعلاه وحدك، أو تريد مساعدة في تطبيقها على موقع إنتاجي، قارن الخطط في صفحة الأسعار، واطّلع على خدمة أمان WP وOWASP، أو افتح المحادثة المباشرة وأخبرنا بما يعمل عليه موقعك.

المصادر وقراءات إضافية