Securizare site WordPress: măsuri care opresc atacurile
Autor: Cozma Calin
Specialist Infrastructură și Securitate Web • Publicat: Iulie 2026
Majoritatea proprietarilor se gândesc la securizare site WordPress abia după atac. Boții scanează constant domenii cu module neactualizate. Dacă vrei prevenție, nu teorie: login, permisiuni, backup extern și WAF. Dacă ești deja infectat, vezi ghidul de devirusare site.
1. Securizarea accesului la panoul de administrare
Cea mai frecventă cale de atac pentru botneți este încercarea repetată de ghicire a parolelor (Brute Force) pe adresa standard /wp-login.php. Iată primii pași pentru a opri aceste tentative:
- Autentificarea cu doi factori (2FA): Solicitarea unui cod temporar generat pe telefon împiedică accesul chiar dacă parola a fost aflată.
- Limitarea încercărilor eșuate (Limit Login Attempts): Blocarea automată a adreselor IP care introduc parole greșite de mai mult de 3-5 ori.
- Schimbarea numelui de utilizator 'admin': Folosirea numelui implicit oferă atacatorilor jumătate din datele necesare autentificării.
🛡️ Vrei protecție continuă fără stres tehnic?
Abonamentul Scutul de Protecție Lunar include monitorizare 24/7, backup-uri zilnice și securizare completă împotriva atacurilor automate.
Activează Abonamentul (190 RON/lună)2. Configurarea corectă a permisiunilor și a fișierului wp-config.php
Hardening-ul la nivel de fișiere este crucial. Poți bloca executarea de scripturi PHP dăunătoare adăugând directive speciale de securitate în fișierele de configurare ale serverului.
Dezactivarea editorului de cod din Dashboard
Dacă un atacator obține acces la un cont de admin, prima sa acțiune este să editeze o temă direct din panoul WordPress. Poți opri această opțiune adăugând următoarea linie în wp-config.php:
define('DISALLOW_FILE_EDIT', true);
3. Permisiunile fișierelor pe server (CHMOD)
Setarea unor permisiuni prea permisive (precum 777) permite oricărui script de pe server să modifice codul site-ului. Regula standard de securitate WordPress recomandă:
- Directoare (Foldere): Permisiune setată la
755sau750. - Fișiere: Permisiune setată la
644sau640. - wp-config.php: Permisiune restrictivă setată la
600sau440.
4. Strategia de Backup Off-Site
Nicio soluție de securitate nu oferă protecție de 100%. Prin urmare, cea mai importantă plasă de siguranță este un sistem automatizat de backup stocat pe un server extern (Cloud), complet izolat de găzduirea principală.
Regula de aur a lui Calin: Un backup păstrat pe același server cu site-ul poate fi corupt sau șters în cazul unei infectări masive. Backup-urile trebuie să fie întotdeauna externe.
Întrebări frecvente
Ajunge un plugin de securitate pentru WordPress?+
Nu. Un plugin ajută la scanare și 2FA, dar nu înlocuiește permisiunile corecte, backup-ul extern, actualizările și un WAF. Securizarea se face pe server și pe aplicație, nu doar din Dashboard.
Cât de des trebuie actualizat WordPress?+
Core, teme și plugin-uri: imediat ce iese un patch de securitate. Actualizările de funcționalitate le poți testa înainte. Plugin-urile abandonate se înlocuiesc, nu se lasă „că merge”.
Ce e primul pas de securizare site WordPress?+
Parole unice, 2FA pe admin, redenumirea userului admin și limitarea încercărilor de login. Apoi permisiuni 755/644 și DISALLOW_FILE_EDIT în wp-config.php.
Backup-ul pe același hosting e suficient?+
Nu. Dacă serverul e compromis, backup-ul local e șters sau infectat. Ține o copie zilnică într-un cloud separat de găzduire.
Ai un site curat dar vrei să rămână așa?
Păstrează-ți afacerea în siguranță cu serviciul nostru complet de mentenanță și securitate proactivă.