可重复执行的 WordPress 安全检查清单
从自己网站上能验证的控制措施开始。通用泄露统计不能告诉您账户、插件或备份是否安全。原文占位数据来源及无依据的普遍程度声明已移除。
检查权限与软件
每人使用独立账户,只授予工作所需权限。复核管理员名单,并以强身份验证保护访问。保持软件更新,检查更新来源,移除已停止维护或不需要的插件与主题。
检查检测与响应
确认访问、应用程序及安全日志存放位置,以及谁负责查看警报。调查意外出现的管理员、文件修改或陌生计划任务。扫描结果需要评估;扫描无异常不代表网站每个部分都安全。
验证备份及变更
按可承受丢失多少近期工作或订单数据来决定备份频率。备份文件与数据库,保护恢复副本,并在正式网站以外测试还原。更新后检查关键客户流程,保留明确的升级处理渠道,并在网站责任变更时复核清单。