作者: tianbao

  • 使用BackWPup插件备份WordPress教程

    how-to-wordpress-backup-768x432-1

    对WordPress进行备份,虽然WordPress插件市场有很多备份插件可用,笔者首推“BackWPup”的插件。

    有些服务器提供商也提供备份服务(大部分都是付费服务),而且这些服务也不能保证100%,因此有必要自己也执行一份备份数据。

    在本文中,笔者将详细介绍如何使用BackWPup插件进行备份。

    没有人知道何时服务器发生错误导致WordPress数据消失。因此,如果您还没有备份,请认真阅读本文并进行备份。

    安装BackWPup

    你可以通过WordPress仪表盘,插件>安装插件>搜索“BackWPup”>现在安装>启用,实行安装。

    首先,点击WordPress仪表盘“插件”菜单上的“安装插件”,在插件列表右上角搜索框输入“BackWPup”搜索。

    使用BackWPup插件备份WordPress教程插图1

    当出现“BackWPup”搜索结果,点击“现在安装”,稍等片刻,点击“启用”激活插件即可。

    使用BackWPup插件备份WordPress教程插图2

    如何使用BackWPup备份WordPress

    WordPress备份数据分以下两种。

    • 文件备份
    • 数据库备份

    必须具备这两部分数据才可以成功恢复你的WordPress网站。

    备份文件

    成功安装BackWPup后,会在你的仪表盘菜单添加BackWPup入口,单击“Add new job”来创建一个备份任务。

    使用BackWPup插件备份WordPress教程插图3

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型+时间命名,示例:yourdomain_filedata_YYMMDD;选择备份任务类型为File backup。

    使用BackWPup插件备份WordPress教程插图4

    备份文件名及文件格式,使用默认的即可,如下图所示:

    使用BackWPup插件备份WordPress教程插图5

    最后选择备份文件存储路径,插件提供文件夹、邮件发送、FTP、Dropbox、亚马逊S3服务器、

    使用BackWPup插件备份WordPress教程插图6

    (2)备份计划

    单击插件选项卡上的“Schedule”后,选择“WordPress cron”来执行任务(使用WordPress任务计划来执行备份事项)。

    使用BackWPup插件备份WordPress教程插图7

    然后是你需要设置备份任务的执行频次及时间,个人建议选择Basic及weekly(每周备份),备份时间选择凌晨(网站访问人数比较少的时候)即可,最后点击

    使用BackWPup插件备份WordPress教程插图8

    (3)Dropbox设置

    如果你选择了Dropbox来存储你的文件备份数据,你还需配置你的Dropbox账号,连接上WordPress博客。

    单击插件上的“To:Dropbox”选项卡,如果您没有Dropbox帐户,请点击“Create Account”创建一个帐户。

    如果您已有帐户,点击“Get Dropbox App auth code”来获取BackWPup插件访问Dropbox的授权。

    使用BackWPup插件备份WordPress教程插图9

    跳转到Dropbox关联界面,使用Google账号或者你的Dropbox账号登陆;

    使用BackWPup插件备份WordPress教程插图10

    成功登录后,单击“允许”,如下图所示。

    使用BackWPup插件备份WordPress教程插图11

    复制显示授权代码,如下图所示。

    使用BackWPup插件备份WordPress教程插图12

    然后回到刚才的BackWPup插件的Dropbox设置界面,在“App Access to Dropbox”填入授权代码。

    使用BackWPup插件备份WordPress教程插图13

    继续往下,你还可以设置Dropbox的备份路径文件夹名称,输入一个方便你区分的名字即可,最后点击保存。

    使用BackWPup插件备份WordPress教程插图14

    注:如果你的网站文件包含大量文章和图像,备份文件会很大。Dropbox的文件大小有一个上限,因此在达到上限之前请适度删除旧备份。

    备份数据库文件

    那么,接下来是数据库备份的设置。与备份网站文件的操作类似,单击“Add new job”来创建一个数据库备份任务。。

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型,示例:yourdomain_mysqldata;选择备份任务类型为Database backup(数据库备份)和Installed plugins list(已安装插件备份),其他设置保持不变,最后

    使用BackWPup插件备份WordPress教程插图15

    (2)备份计划

    按照文件备份中所使用的相同设置即可。

    (3)数据库备份(DB Backup)和插件Plugins

    保留默认值并单击

    (4)Dropbox设置

     这一部分的设置也是跟前面所说的一致,笔者就不再重复了。

    将备份文件保存本地电脑上

    在本文中,我们提到了如何在线存储上备份文件。你也可以阅读“如何安全备份WordPress博客网站数据?”一文学习了解更多WordPress备份的相关知识。

    但是,为了以防万一,建议你保存一份备份数据到你的本地电脑上。

  • 如何预防WordPress网站常见黑客攻击?

    WordPress约占所有网站的25%-30%,数量之庞大使WordPress网站更容易受到各种常见的黑客攻击。

    首先,你为什么要关心和为什么有人想特别攻击你的网站(即使它可能是一个相对较小的网站)?

    为了回答这个问题,让我们来看看Wordfence团队在研究黑客攻击WordPress网站所做的事情时发现:

    事实证明,黑客攻击WordPress网站,约55%的比例是为了使用该网站服务器发送垃圾邮件,黑帽SEO或执行恶意重定向。

    且还有另外一个共同点,小型的WordPress网站更加容易被拿下(因为防御措施做得不够)。

    例如,如果一个黑客设法在WordPress中找到某个洞并占用超过10,000个小站点,这就为他们提供了一个庞大的黑帽SEO网络。

    这意味着每个WordPress网站都有风险,无论你的WordPress网站的大小。

    最常见的WordPress黑客攻击

    WPTemplate.com另一项研究发现,最常见的WordPress黑客攻击和入侵点是:

    • 服务器漏洞 – 占41%,
    • 主题 – 29%,
    • 插件 – 22%,
    • 弱密码 – 8%。

    以下是如何避免它们:

    1. 服务器漏洞

    如果您的网络托管服务器有不安全的记录并且容易出现常见的WordPress黑客攻击,那么除了使用更安全的替代方案之外,你别无选择。

    如果你考虑做一个面向国外访客的WordPress网站,以下服务器供应商是个不错的选择:

    2. 不安全的主题

    保护自己免受任何与主题相关的漏洞的最佳方法是,不要随便下载破解的WordPress主题,尽可能选择信得过的WordPress主题开发商,又或者通过WordPress主题市场下载。

    3. 插件漏洞

    如上所述,插件漏洞是WordPress黑客攻击的第三大常见罪魁祸首。

    但问题实际上更复杂,因为由于插件漏洞可以执行更多的单独攻击。

    例如,您可能成为以下内容的受害者:包含攻击文件,SQL注入,跨站点脚本(XSS),后门攻击等等。

    不幸的是,这里没有一种适合所有类型的解决方案,这是因为每个人同时运行大量的插件,而不像主题,你只有一个。

    避免这种攻击的最好方法是阅读像Sucuri这样的博客,即使只是标题而不是实际的帖子。 Sucuri是一家以WordPress安全领域着称的公司,他们在发现插件和常见WordPress黑客攻击中的新漏洞方面做得非常出色。

    简而言之,如果有一天他们警告您在您的网站上运行的插件存在问题,请将其停用并等待版本更新。

    4. 密码相关问题

    接下来,是与密码相关的各种问题。

    但是,这些不仅仅是因为弱密码,而且还涉及其他破坏安全密码的漏洞。

    a) 弱密码

    明智的做法是每当设置新用户帐户时,只使用安全和复杂的密码。 否则,密码暴力破解只需要几秒钟即可获得你的账号权限。

    您还可以依据Force Strong Passwords插件建议来设定密码。

    其实上只要你使用不含任何常见单词及你的账号名称的混合大小写字母、数字及符号的不少于8位的字符串充当你的密码,一般是安全的,比如2Aql&x91*M1x。

    Common WordPress hacks solution: Force Strong Passwords

    b) 登陆页面攻击

    默认的WordPress登录页面是众所周知的……通常是YOURSITE.com/wp-login.php

    因此,各种机器人直接进入该页面并尝试用暴力或其他方法破解密码。

    以下是您可以做的事情:

    Login LockDown

    Duo Two-Factor Authentication

    • 通过Jetpack的安全功能模块启用强力保护功能。 (自3.4.1版本以来,由于Jetpack收购了优秀的BruteProtect插件,增加增强保护功能。)

    5. 本地电脑

    很简单,如果您用来访问您网站的计算机不安全,那么上述所有策略都显得苍白无力。

    基本上,无论何时您访问网站的wp-admin工作,若你的电脑本身存在安全漏洞,那么你通过wp-admin操作都暴露给别有用心的“病毒”。因此,你必须保证你的电脑更新到最新版本的系统及最好给电脑安装一款杀毒软件。

    如果您对常见的WordPress黑客攻击有任何疑问和建议,留言与大家一起分享!

  • 为确保WordPress安全尽早禁用xmlrpc.php

    xmlrpc-php-1024x512-1

    WordPress的XML-RPC规范是为了标准化不同系统之间的通信,这意味着WordPress外部的应用程序(例如其他博客平台和桌面客户端)可以与WordPress进行交互。

    自WordPress诞生以来,该规范一直是WordPress的一部分,并且非常有用。没有它,WordPress将会置身于孤岛,与互联网其他组成部分分道扬镳。

    但是,xmlrpc.php有其缺点。通过它,可以向您的WordPress网站注入漏洞,现已被WordPress REST API取代,通过API将WordPress开放给其他应用程序方面做得更好。

    在本文中,我们将解释什么是xmlrpc.php,为什么要禁用它,及如何确定它是否正在WordPress网站上运行。

    1. 什么是xmlrpc.php?
    2. 为什么要禁用xmlrpc.php
    3. xmlrpc.php是否在WordPress网站上运行?
    4. 如何禁用xmlrpc.php
    5. 何时需要启用xmlrpc.php?

    什么是xmlrpc.php?

    XML-RPC是支持WordPress与其他系统之间通信的规范。它通过使用HTTP作为传输机制和XML作为编码机制来标准化这些通信来实现此目的。

    XML-RPC早于WordPress:它出现在b2博客软件中,该软件于2003年创建了WordPress。该系统的代码存储在站点根目录下的xmlrpc.php文件中。即使XML-RPC在很大程度上已经过时,它仍然存在。

    在WordPress的早期版本中,默认情况下已关闭XML-RPC。但是自v3.5版本开始,默认情况下又启用它。这样做的主要原因是允许WordPress移动应用程序与WordPress安装进行对话通讯。

    如果您在v3.5版本之前使用WordPress移动应用程序,可能会记得必须在站点上启用XML-RPC才能使用该应用程序发布内容。这是因为该应用程序本身未运行WordPress。相反,它是一个单独的应用程序,通过xmlrpc.php与WordPress网站进行通信。

    但是XML-RPC不仅用于移动应用程序:它还用于允许WordPress和其他博客平台之间进行通信,还支持引用和pingback,并为Jetpack插件提供支持,该插件可链接自托管的WordPress网站至著名的WordPress.com平台。

    但是由于REST API已集成到WordPress核心中,因此xmlrpc.php文件不再用于此通信。相反,REST API用于与WordPress移动应用程序,桌面客户端,其他博客平台,WordPress.com(用于Jetpack插件)以及其他系统和服务进行通信。REST API-可与之交互的系统范围比xmlrpc.php所允许的大得多。此外,拥有更强的灵活性。

    既然REST API取代了XML-RPC,因此我们应该在站点上禁用xmlrpc.php。

    为什么要禁用xmlrpc.php

    在WordPress网站上禁用xmlrpc.php的主要原因是因为可以通过它注入安全漏洞,  并且xmlrpc.php可能成为攻击的目标。

    既然不再需要XML-RPC在WordPress之外进行通信,就没有理由保持它的激活状态。这就是为什么通过禁用它来提高站点安全性。

    如果xmlrpc.php会对WordPress网站造成安全隐患,那么为什么不将其完全从WordPress中删除呢?

    这是因为WordPress的主要功能之一始终是向后兼容。对网站进行良好的管理,就应该知道保持WordPress以及任何插件或主题版本为最新是必不可少的。

    但是总会有那么一群站长不愿或无法更新其WordPress版本至最新版本。如果安装的WordPress版本早于REST API,则这些站点仍然需要访问xmlrpc.php。

    通过XML-RPC Pingbacks进行DDoS攻击

    xmlrpc.php启用的功能之一是pingback和Trackbacks。当另一个博客或网站链接到你的博客文章时,这些通知将显示在您网站的评论中。

    XML-RPC规范使这种通信成为可能,但已被REST API取代(如我们所见)。

    如果您的站点上启用了XML-RPC,则黑客可能会利用xmlrpc.php在短时间内向您的站点发送大量pingback,从而在您的站点上发起DDoS攻击。这可能会使服务器超载,并使站点无法正常运行。

    通过XML-RPC的暴力攻击

    每次xmlrpc.php发出请求时,它都会发送用户名和密码进行身份验证。这带来了重大的安全隐患,而REST API却没有这一点弊端。实际上,REST API使用OAuth来发送用于身份验证的令牌,而不是用户名或密码。

    因为xmlrpc.php随每个请求发送身份验证信息,所以黑客可以使用它来尝试访问您的站点。这样的暴力攻击可能使他们可以插入内容,删除代码或破坏数据库。

    如果攻击者向您的站点发送了足够多的请求,每个请求使用不同的用户名和密码对,则它们最终有可能会被攻击到正确的请求,从而使他们可以访问您的站点。

    因此,如果您正在运行WordPress的最新版本(使用REST API与外部系统进行通信),则应禁用xmlrpc.php,以免你的网站易受攻击。

    xmlrpc.php是否在您的WordPress网站上运行?

    那么我们如何确定xmlrpc.php是否正在WordPress网站上运行。

    并非简单地检查该文件是否存在:xmlrpc.php是每个WordPress安装的一部分,即使禁用了XML-RPC,它仍然存在。

    删除任何内容之前,请务必备份您的网站(注:对网站系统任何核心文件进行修改删除及处理数据库等操作,建议尽可能先备份原文件或者数据库,再执行操作,以免造成不必要的麻烦)。在这种情况下,不要仅仅删除xmlrpc.php文件,因为它会破坏您的站点。

    要检查您的站点上是否启用了xmlrpc.php,请使用WordPress XML-RPC验证服务。这将检查您的站点并告知你网站是否启用了xmlrpc.php。

    WordPress XML-RPC验证服务

    WordPress XML-RPC验证服务

    输入一个我们的测试网站,检测网站的结果如下:

    网站XML-RPC检测-已禁用状态

    网站XML-RPC检测-已禁用状态

    这表明xmlrpc.php在该测试网站上已被禁用。如果您运行检查并发现xmlrpc.php仍在站点上启用,如何关闭它?

    如何禁用xmlrpc.php

    禁用xmlrpc.php有两种方法:

    1. 如何使用插件禁用xmlrpc.php
    2. 如何在没有插件的情况下禁用xmlrpc.php

    如何使用插件禁用xmlrpc.php

    (1)使用插件禁用XML-RPC

    安装插件以禁用xmlrpc.php是最简单的方法。你可以通过安装Disable XML-RPC插件来实现。使用方法如下:

    对一个启用了xmlrpc.php的网站进行XML-RPC检测,你会看到下面的结果:

    网站第一次XML-RPC检测-未禁用状态

    网站第一次XML-RPC检测-未禁用状态

    通过WordPress仪表盘的“ 插件”界面安装插件,然后将其启用。

    您无需执行其他任何操作:启用插件即可禁用XML-RPC。再次对该测试网站进行检查,则会得到不同的结果:

    网站第二次XML-RPC检测-已禁用状态

    网站第二次XML-RPC检测-已禁用状态

    (2)使用插件禁用XML-RPC Pingbacks

    但是,如果要禁用xmlrpc.php的某部分功能,比如Pingback,该怎么办?使用Disable XML-RPC Pingback插件,您可以仅禁用pingback功能,这意味着如果需要,您仍然可以访问XML-RPC的其他功能。

    (3)使用插件配置XML-RPC和REST API激活

    如果要对站点上的xmlrpc.php和REST API的配置方式进行更细致的控制,可以安装REST XML-RPC Data Checker插件。
    安装并启用此插件后,转到 设置>REST XML-RPC Data Checker ,然后单击“ XML-RPC”选项卡。

    REST XML-RPC数据检查器

    REST XML-RPC数据检查器

    可以准确配置xmlrpc.php的哪些功能在站点上处于活动状态。

    或者,您可以将其完全关闭。而且,如果您还想控制REST API,则插件会为您提供另一个选项卡。

    如何在没有插件的情况下禁用xmlrpc.php

    如果您不想在您的站点上安装这类插件,则可以通过WordPress过滤器,或.htaccess文件、Nginx配置文件添加一些代码来禁用xmlrpc.php 。

    (1)通过过滤器禁用xmlrpc.php

    使用xmlrpc_enabled过滤器禁用xmlrpc.php,将此功能添加到其中一个插件并启用即可:

    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( 'xmlrpc_enabled', '__return_false' );
    

    当然也可以将其添加到主题functions文件中,但是编写插件是一种更好的做法。

    (2)通过.htacess文件或者Nginx配置文件禁用xmlrpc.php

    另一种选择与编辑.htaccess文件或者Nginx配置文件来禁用XML-RPC功能。

    如果你的服务器使用的是Apache,则网站根目录找到.htaccess文件中,添加以下代码:

    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>

    如果你的服务器使用的是Nginx,将以下代码添加到Nginx.config文件中:

    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }

    您何时需要启用xmlrpc.php?

    在某些情况下,需要在WordPress网站上启用xmlrpc.php,或者不应该完全禁用它。

    • 没有运行REST API(不建议使用,但在某些情况下是必需的),但需要在WordPress网站和其他系统之间进行通信。
    • 无法将WordPress更新至版本4.4或更高版本,因此无权访问REST API。这可能是由于主题或插件不兼容,如果可能,建议尽快使用代替主题或者插件。
    • 正在使用无法访问WP REST API但可以访问XML-RPC的外部应用程序(从长远来看,建议更新该应用程序或切换到兼容REST API的应用程序)。

    以上这些都不是坚持继续启用XML-RPC理由,是一种“不思进取”的行为。

    它仍然存在于WordPress中的唯一原因是为了向后兼容,只有在使用过时的系统时才使用它。对于任何想要使其站点保持最新状态并使用最新技术的人,禁用xmlrpc.php才是正路。

    小结

    XML-RPC规范是在WordPress创建之前就开发了,它是WordPress与外部系统和应用程序进行通信的一种手段。XML-RPC曾经是WordPress的重要组成部分,但现在它可以成为WordPress网站的安全风险,如非必要,我们应该禁用它。

    既然REST API允许您的站点与其他应用程序通信,则可以安全地禁用xmlrpc.php。按照上述步骤操作,则可以通过禁用它来提高网站的安全性。

  • 如何查看及隐藏网站当前使用的WordPress版本(多种方法)

    如何查看及隐藏网站当前使用的WordPress版本

    如何查找您或其他网站正在使用的WordPress版本?有很多方法可以实现!

    如果您可以访问WordPress网站后台或站点文件,则最容易找到WordPress版本,但是即使您没有,也有一些解决方法。

    如果您需要了解所使用的WordPress版本,以便升级,解决问题或对其他人正在使用的WordPress版本感到好奇,请尝试以下几种办法。

    1. 为什么查找WordPress的版本信息?
    2. 方法1:通过WordPress仪表盘查找
    3. 方法2:通过网站前端查找
    4. 方法3:通过version.php文件查找
    5. 方法4:使用WP-CLI查找
    6. 如何移除或隐藏WordPress版本信息

    为什么查找WordPress的版本信息?

    您可能想知道为什么烦恼自己的网站所使用的WordPress版本。为什么要担心这样的小事?

    实际上,确保网站始终保持最新版本的WordPress是非常重要的。在2019年,被黑客入侵的WordPress网站中有49%使用的是落后的旧版本。黑客通常利用漏洞来渗透网站-这些漏洞通常会被WordPress技术团队快速修补,并且仅在您无法更新网站时才起作用。保持WordPress更新是抵御黑客攻击的最佳方法。

    WordPress安全更新

    WordPress安全更新

    过时的WordPress版本还可能存在不兼容的问题。有些插件不适用于最新版本的WordPress,而如果您的版本太旧,则其他插件也有可能不兼容。随着WordPress更新,它们会添加和删除插件可能依赖的功能。

    当安装一个插件,你需要检查网站运行的哪个核心版本的WordPress,以确保一切顺利工作。

    如果网站出了点问题,并且最终没有加载,显示一个奇怪的错误或引发了死亡白屏,则诊断该错误可能需要知道您网站正在运行的WordPress版本。

    最后,在某些情况下,您也可能想查找其他人正在运行的WordPress版本。例如,帮助朋友或者客户解决WordPress问题时,则可能要查看他们的WordPress网站是否过时,以便您可以帮助他们解决此安全问题。

    由于WordPress开始执行自动更新,这些问题可能没有那么明显,但是如果您很长时间没有检查过,那么这样做是个好主意。

    方法1:通过WordPress仪表盘查找

    如果您能够登录到WordPress网站的后台,则这可能是确定网站运行的WordPress版本的最简单,最准确的方法。

    WordPress管理后台中有几个地方显示当前安装的WordPress版本,或者会告诉网站所使用的WordPress是否已过期。

    步骤1.仪表盘右下角

    每当您登录WordPress后台时,都可以后台的任何页面右下角找到版本号。如果没有找到,点击仪表盘,看看右下角。

    还是找不到,我们还可以在其他地方找到正在运行的WordPress版本。

    步骤2.“概况”框

    登录WordPress网站后台后,立即转到仪表盘主页,一般情况下在该页面的左上角有一个名为“概况”的框,显示了诸如文章,页面,评论和当前安装的主题之类的信息。在框的底部可以看到网站所运行的WordPress版本。

    WordPress仪表盘上的版本号

    WordPress仪表盘上的版本号

    如果没有“概况”框,则可能已将其删除(或下载了将其删除的插件),安装了管理后台自定义主题或使用的是非常旧的WordPress版本。

    步骤3.“更新”界面

    您还可以转到WordPress后台的 仪表盘> 更新,如果您运行的是旧版本,则将提示您进行更新,或者通知您已经安装了最新版本的WordPress。

    不利之处在于,如果您确实安装了过时的版本,则不会提供版本号。它仅提示您进行更新。

    WordPress更新界面

    WordPress更新界面

    步骤4.“关于WordPress”界面

    最后,鼠标光标悬停WordPress管理后台左上角的WordPress Logo,点击下拉菜单的“关于WordPress”。在打开的界面,即使您没有更新到WordPress的最新版本,您也会看到顶部突出显示版本号以及有关该更新的信息。

    关于WordPress界面

    关于WordPress界面

    以上,是通过WordPress仪表盘查找WordPress版本号的所有方法。同样也值得注意的是,如果您未这样做,则在每个后台页面的顶部都会看到一个小提示,提示您更新到最新版本。

    如果您担心的只是最新消息,请查找该消息,或转到“仪表板”>“更新”以检查是否安装了新版本的WordPress或者主题、插件。

    方法2:通过网站前端查找

    如果您无法登录到WordPress管理后台但需要获取版本信息以进行故障排除,或者您想知道另一个网站正在运行WordPress版本,该怎么办?在站点的源代码中和某些隐藏的页面上,您可能能够找到版本号。

    请注意,许多网站管理员会采取措施隐藏这些信息,因此,这不适用于所有网站,仅适用于保留默认设置的网站。

    方法1.页面来源

    第一步是转到要检查的网站上的任何页面(但最好为主页),然后右键单击并在浏览器中点击“查看页面源代码”或“查看源代码”。它将打开一个新标签,显示页面的HTML和CSS。按Ctrl+F调出搜索功能。

    通常,您可以搜索“generator”标签,该标签将明确告诉您该网站正在运行的WordPress版本,但是某些较新的主题可能会禁用此功能。

    或者搜索“?ver=”,然后在“link rel=’stylesheet’”部分下查找。您应该看到以“?ver=xxx”结尾的行。这些数字即是WordPress版本。

    WordPress版本源代码

    WordPress版本源代码

    这种方法并不总是可靠的,因为主题和插件也可以在此处保存其版本信息。

    方法2.网站readme文件

    仅适用于WordPress旧版本的另一种方法是在网址末尾添加“ /readme.html”。这将突出显示当前安装的版本,但同样,它仅适用于使用较旧版本WordPress的网站

    如果网站使用的是较新版本的WordPress,则该页面仍将加载并显示常规信息,但不会显示版本号。

    WordPress自述HTML

    WordPress自述HTML

    方法3. RSS Feed

    最后一种也是最可靠的方法是访问RSS feed。只需在网站URL的末尾添加/feed。按Ctrl+F调出页面搜索,然后键入“generator”,可以在页面顶部附近找到WordPress版本信息。

    在这里,您会看到类似“<generator>https://wordpress.org/?v=xxx</generator>”的内容及WordPress版本号!

    RSS Feed代码WordPress版本号

    RSS Feed 里的WordPress版本号

    方法3:通过version.php文件查找

    检查WordPress版本的最可靠,最准确的方法是直接访问网站文件version.php。为此,你需要访问安装WordPress的服务器。

    步骤1.安装FileZilla

    首先,您需要下载FTP客户端。诸如此类的程序可以连接网站服务器以获取网站文件及上传新文件。FileZilla笔者最常使用的FTP/SFTP客户端,因为它完全免费且易于使用,且适用于Windows,Linux和Mac。

    步骤2.连接网站服务器

    下一步是使用FTP客户端连接到您的网站服务器。启动FileZilla,您应该看到一个询问各种凭证的界面:主机,用户名,密码和端口。

    输入网站服务器的相关信息或者FTP账号信息,即可访问连接网站服务器存放文件的目录。

    FileZilla登录屏幕

    FileZilla登录屏幕

    如果服务器安装了宝塔面板,那就更加简单了。只需要访问登录宝塔控制面板,点击左侧的文件,即可进入服务器查看文件。

    宝塔服务器管理后台

    宝塔服务器管理后台

    步骤3.检查version.php文件

    进入网站服务器后,找到WordPress安装目录的wp-includes文件夹。

    进入该文件夹查找version.php文件。找到它后,双击将其打开。注意不要编辑任何东西,您只是在寻找特定的代码行。

    version.php文件

    version.php文件

    该代码包含变量$wp-version。向下滚动直到看到它,或按ctrl+F在文件中搜索该行。该代码行将看起来像“$wp-version=’xxx; ”,右边的数字即WordPress版本。

    方法4:使用WP-CLI查找

    WP-CLI是一个开发工具,帮助开发人员实现在WordPress网站上远程执行命令,类似于计算机上的命令提示符软件。您甚至无需使用网络浏览器即可访问WP-CLI。

    安装WP-CLI可能会有些困难,特别是因为对Windows计算机的支持有限。幸运的是,默认情况下,某些Web主机包含在服务器上。

    第一步是通过SSH或Secure Shell(一种允许您远程安全地执行网站上的命令的协议)连接到Web主机。

    WP CLI

    WP CLI

    通过SSH连接到主机后,键入“cd html”命令导航到正确的目录。然后使用命令“wp core version”。命令行应输出版本信息。这就是您需要做的。

    不建议新用户使用此方法,尤其是在您有其他选择的情况下。但是,如果由于某种原因您无法通过FTP连接到站点,登录到管理后台或查看站点的前端文件,则这是查找WordPress版本号的下一个最佳选择。

    如何移除或隐藏WordPress版本信息

    从前面的介绍来看,访问WordPress版本号这样关键信息如此容易,可能会让站长们有些担心。检查网站所使用的WordPress版本是黑客在尝试渗透网站之前要做的第一件事-大多数漏洞仅适用于过时的WordPress版本,因此他们会寻找容易得手的目标对象。

    由于有足够的可下载工具提供了更高级的检测方法,因此不可能对任何人完全屏蔽您的WordPress版本。但是,您可以通过隐藏这些信息来尽可能预防黑客对你的网站下手。

    尽管这充其量只是一个很小的安全风险-尤其是如果您始终使网站保持最新状态-仍然不值得冒险。

    如果要在不安装插件的情况下删除WordPress版本信息,只需将几行代码添加到您的主题文件中即可。只需转到外观>主题编辑器,然后单击functions.php文件进行编辑。

    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ”;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php 
    // remove wp version number from head and rss 
    function wbolt_remove_version() { 
    return ''; 
    } 
    add_filter('the_generator', 'wbolt_remove_version');

    主题编辑器编辑functions.php

    主题编辑器编辑functions.php

    更简单和懒惰的解决方案,可以通过安装 Meta Generator and Version Info Remover 插件实现。

    尽管手动添加代码可以免除安装插件,但包括Yoast,Slider Revolution和WPML在内的几个插件在源代码中公开了WordPress版本。因此,安装该插件则比手动添加代码更有保障。

    温馨提示:隐藏WordPress版本通常被称为“通过隐蔽性进行安全保护”,对黑客来说只是一个小小的威慑。如要做到更全面的WordPress安全防护,尽可能地将WordPress,PHP,MySQL和Nginx(Apache)更新至最新版本,安装兼容最新版本WordPress的主题和插件。此外,如果有必要,也可以安装一个WordPress安全插件。

    小结

    无论您要检查WordPress站点是否需要升级,对WordPress问题进行故障排除,还是好奇其他的网站所运行的WordPress版本,可以使用上述多种方法来查找WordPress版本信息。

    如果您想查找自己的WordPress网站的版本,最好和最可靠的方法是登录WordPress网站后台,根据上述的方法来查找WordPress版本信息。如果您具有FTP访问权限或支持WP-CLI的主机,则可以通过查看version.php文件代码和命令行的方式找到WordPress版本。

    另外,无论您是否拥有该网站,查看源代码或RSS feed都可能最快最便捷的方式。

  • 如何添加WordPress网站HTTP安全标头

    HTTP安全标头目的是为WordPress网站添加额外的安全层。它们可以帮助阻止常见的恶意行为影响网站安全及性能。

    在本教程中,我们将详细介绍如何在WordPress中添加HTTP安全标头。

    添加WordPress网站HTTP安全标头

    什么是HTTP安全标头?

    HTTP安全标头是一种安全措施,在影响您的网站之前阻止一些常见的安全威胁。

    基本上,当用户访问您的网站时,Web服务器会将HTTP标头响应发送回客户端浏览器。该响应告诉浏览器有关错误代码,缓存控制和其他状态的信息。

    正常的标头响应会发出状态为HTTP 200的消息。此后,用户的浏览器就会加载您的网站内容。但是,如果您的网站出现问题,则您的网络服务器可能会发送其他HTTP标头。

    例如,它可能会发送503服务器不可用错误400错误代码。

    HTTP安全标头是这些标头的子集,用于防止网站遭受常见的威胁,例如点击劫持,跨站点脚本,暴力攻击等。

    下面让我们浏览一下常见HTTP安全标头以及它们如何保护您的网站。

    HTTP严格传输安全协议(HSTS)

    HTTP严格传输安全(HSTS)标头告诉Web浏览器您的网站使用HTTPS,并且不应使用HTTP这样的不安全协议进行加载。

    配置HSTS(HTTP严格传输安全协议)响应标头,以强制浏览器始终在您的站点上使用HTTPS而不是HTTP。 当浏览器访问您的站点并接收 Strict-Transport-Security 响应标头时,它告诉浏览器将对所有将来 http:// 站点的URL请求转换为https://请求。标头可以包括以下选项:1)max-age=<seconds> 说明应遵循多少秒的HSTS策略 2)includeSubDomains 说明将策略应用于所有子域。例如,Strict-Transport-Security: max-age=31536000; includeSubDomains 告诉浏览器一年内所有子域都使用HTTPS。Warning: 从 max-age 较小值开始直到您确保可以管理站点的HTTPS配置为止。毕竟如果在通过HTTPS加载页面时遇到问题,在没有解决问题之前用户将无法访问您的网站。

    如果您已将WordPress网站从HTTP移至HTTPs,则此安全标头可强制浏览器通过HTTPS加载网站。

    X-XSS保护

    X-XSS Protection标头允许您阻止跨站点脚本加载到WordPress网站上。

    通过启用浏览器XSS安全措施来防御XSS攻击。 XSS攻击者向正在发送给用户的页面中注入代码。某些浏览器内置XSS保护,可以通过添加 X-XSS-Protection: 1; mode=block 到每个页面的响应标头中来启用。如果浏览器检测到XSS攻击,此设置将停止呈现页面。请注意,这仅应被视为针对XSS攻击的不得已的防御措施。您的网站应经过全面审查,并在构建时应考虑XSS防护措施,以防止注入攻击。

    X-Frame-Options

    X-Frame-Options安全标头可防止跨域iframe或点击劫持。

    通过限制将网页嵌入到iframe中来防止点击劫持攻击。 点击劫持攻击者在其控制的网站上的iframe中显示页面。例如,攻击者可能会在iframe上覆盖一个UI层,以诱骗访问者在页面上触发操作以及覆盖表单字段以窃取数据。点击劫持常见用于社交分享链接,点击广告和窃取密码。使用 X-Frame-Options 响应标头来限制主机嵌入页面,从而抵御这些攻击。可能的选项是1)DENY 限制所有URL 2) SAMEORIGIN 仅允许来自与页面相同来源的URL 3) ALLOW-FROM 允许来自特定来源。例如,X-Frame-Options: DENY 将阻止所有iframe使用。您应该使用尽可能严格的设置。

    X-Content-Type-Options

    X-Content-Type-Options阻止内容mime类型的嗅探。

    关闭浏览器内容嗅探,以防止内容嗅探漏洞。 在处理响应时,浏览器有时会忽略 Content-Type 标头中的MIME类型,并根据响应的内容猜测类型。这称为内容嗅探,用于在 Content-Type 标头不正确或丢失时改善用户体验。但这可能会被恶意利用。例如,如果您的站点允许用户共享图像,则攻击者可能能够上载包含JavaScript代码的特制图像文件。然后,可能会诱骗执行内容嗅探的浏览器执行恶意文件。为了减少内容嗅探攻击,请将 X-Content-Type-Options 响应标头设置为 nosniff。这告诉浏览器避免猜测响应类型,而仅依赖于 Content-Type 标头。

    为WordPress添加HTTP安全标头

    在网络服务器级别设置,HTTP安全标头工作效果最佳。这使它们可以在典型的HTTP请求中尽早触发,并提供最大的收益。

    如果您使用的是DNS级别的网站应用程序防火墙(如Sucuri或Cloudflare),它们甚至会更好。下面我们将介绍每种方法,您可以选择最适合自己的一种。

    1.使用Sucuri添加HTTP安全标头

    Sucuri是市场上最好的WordPress安全插件。如果您还使用他们的网站防火墙服务,则可以设置HTTP安全标头,而无需编写任何代码。

    首先,您需要注册一个Sucuri帐户。它是一项付费服务​​,带有服务器级网站防火墙,安全插件,CDN和恶意软件清除保证。

    在注册过程中,您需回答简单的问题,Sucuri文档将帮助您在网站上设置网站应用程序防火墙。

    注册后,您需要安装并启用免费的Sucuri插件

    启用后,转到Sucuri Security » Firewall (WAF)页面,然后输入防火墙API密钥,您可以在Sucuri网站帐户下找到此信息。

    Sucuri安全插件防火墙API

    接下来,切换到Sucuri帐户仪表盘。在此处,单击顶部的“Settings”菜单,然后切换到“Security”选项卡。

    sucuri安全标头规则设置

    在这里,您可以选择三种规则。默认保护为HSTS和HSTS Full。您将看到哪些HTTP安全标头将应用于每组规则。

    选择你需要的安全规则,点击“Save Changes in The Additional Headers”按钮以应用更改。

    Sucuri现在将在WordPress中添加您选择的HTTP安全标头。由于它是DNS级别的WAF,因此在黑客到达您的网站之前,也可以保护您的网站流量免受黑客的攻击。

    2.使用Cloudflare添加HTTP安全标头

    Cloudflare提供了基本的免费网站防火墙和CDN服务。它的免费套餐中缺少高级安全功能,需要升级到价格更高的专业计划才可以实现高级别网站防护。

    要在您的网站上添加Cloudflare,请参阅有关如何在WordPress中添加Cloudflare免费CDN的教程。

    一旦Cloudflare在您的网站上处于活动状态,请转到Cloudflare帐户信息中心下的SSL/TLS页面,然后切换到“Edge Certificates”选项卡。

    cloudflare安全标头

    现在,向下滚动到“HTTP Strict Transport Security (HSTS) ”部分,然后单击“Enable HSTS”按钮。

    cloudflare启用hsts

    这将弹出一个弹出窗口,其中包含说明,告诉您在使用此功能之前必须在WordPress博客上启用HTTPS 。单击下一步按钮继续,您将看到添加HTTP安全标头的选项。

    cloudflare启用https标头

    在这里,您可以启用HSTS,no-sniff标头,将HSTS应用于子域(如果它们使用的是HTTPS)并预加载HSTS。

    此方法使用HTTP安全标头提供基本保护。但是,它不允许您添加X-Frame-Options,并且Cloudflare没有用户界面可以执行此操作。

    您仍然可以通过使用Workers功能创建脚本来做到这一点。但是,创建HTTPS安全标头脚本可能会给初学者带来意外的问题,一般不推荐这样做。

    3.使用.htaccess添加HTTP安全标头

    此方法允许您在服务器级别为WordPress网站设置HTTP安全标头。

    它要求您编辑网站上的.htaccess文件(找不到htaccess?)。它是最常用的Apache Web服务器软件使用的服务器配置文件。

    只需使用FTP客户端或托管服务器控制面板中的文件管理器应用程序连接到您的网站。在网站的根文件夹中,找到.htaccess文件并进行编辑。

    编辑htaccess

    在文件底部,您可以添加代码以将HTTPS安全标头添加到WordPress网站。

    您可以参考以下示例代码,这是最常用也是最佳的HTTPs安全标头设置:

    <ifModule mod_headers.c>
    Header set Strict-Transport-Security “max-age=31536000”
    env=HTTPS
    Header set X-XSS-Protection “1; mode=block”
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options DENY
    Header set Referrer-Policy: no-referrer-when-downgrade
    </ifModule>
    <ifModule mod_headers.c>
    Header set Strict-Transport-Security “max-age=31536000”
    env=HTTPS
    Header set X-XSS-Protection “1; mode=block”
    Header set X-Content-Type-Options nosniff
    Header set X-Frame-Options DENY
    Header set Referrer-Policy: no-referrer-when-downgrade
    </ifModule>
    <ifModule mod_headers.c> 
    Header set Strict-Transport-Security "max-age=31536000" 
    env=HTTPS 
    Header set X-XSS-Protection "1; mode=block" 
    Header set X-Content-Type-Options nosniff 
    Header set X-Frame-Options DENY 
    Header set Referrer-Policy: no-referrer-when-downgrade 
    </ifModule>

    不要忘记保存更改并访问网站,以确保一切正常。

    注意:错误的标题或.htaccess文件中的冲突可能会在大多数Web主机上触发500内部服务器错误。

    4.使用WordPress插件添加HTTP安全标头

    这种方法效果不佳,因为它依赖WordPress插件来修改标头。但是,这也是为WordPress网站添加HTTP安全标头的最简单方法。

    首先,您需要安装并启用 Redirection 插件。

    启用插件后,将进入插件设置向导,您可以按照该向导进行设置。之后,转到 Tools » Redirection 页面,然后切换到“Site”选项卡。

    网站重定向设置

    接下来,需要向下滚动到页面底部的“HTTP Headers”部分,然后点击“Add Header”按钮。从下拉菜单中,您需要选择“Add Security Presets”选项。

    添加http安全标头重定向

    之后,您将需要再次点击以添加这些选项。然后,您会看到一个HTTP安全标头的预设列表出现在表中。

    https安全标头常见规则设置

    这些标头针对安全性进行了优化,您可以对其进行查看并在需要时进行更改。完成后,请不要忘记点击“Update”按钮以保存更改。

    最后,访问您的网站,以确保一切正常。

    如何检查网站的HTTP安全标头

    将HTTP安全标头添加到您的WordPress网站后,您可以使用免费的“Security Headers”工具测试配置是否正确。只需输入您的网站URL,然后单击“Scan”按钮。

    https安全评分

    然后它将检查您网站的HTTP安全标头,并反馈报告。该工具将生成一个所谓的评分标签,您可以忽略该标签,因为大多数网站最多会获得B或C评分,这一般不会影响用户体验。

    它将具体显示您的网站发送了哪些HTTP安全标头,并且不包含哪些安全标头。如果您要设置的安全标头在此处列出,则说明您已完成。

    希望本教程能帮助您学会如何在WordPress网站中添加HTTP安全标头。

  • WordPress如何阻止网站启用谷歌FLoC追踪技术

    FLoC受到电子前沿基金会(EFF)的批评,而基于Chromium内核开发的Brave、Vivaldi和Microsoft Edge等浏览器厂商则完全拒绝了FLoC,这些厂商认为FLoC作为一种隐私保护技术存在争议。

    那么WordPress网站如果要从网站的层面阻止启用谷歌最新的FLoC追踪技术,应该怎么做呢?

    WordPress近日也发布公告,认为谷歌的新 FLoC 追踪技术存在安全隐患,并计划在 WordPress 网站上默认进行屏蔽。FLoC 全称叫做广告追踪技术群组联合学习,利用机器学习分析 Chrome 浏览器的网络行为,将有相同兴趣爱好的用户进行归类,然后向其推送相关的广告内容。

    阻止网站启用谷歌FLoC追踪技术

    不过 FLoC 遭到了很多机构和公司的抵制。除了电子前沿基金会(EFF)的痛批、DuckDuckGo 推出了默认阻止 FLoC 的浏览器扩展程序,就连同样使用 Chromium 内核的 Brave、Vivaldi、Microsoft Edge 等浏览器开发商也都不愿为它提供支持。

    WordPress 在公告中写道:“目前 41% 的互联网网站使用 WordPress,这个社区可以通过 4 行代码帮助打击种族主义、性别歧视、反LGBTQ+歧视和对精神疾病患者的歧视”。Wordpress 计划使用以下四行代码来禁用 FLoC,这将导致博客平台发出 HTTP 请求头告诉浏览器应该禁用网站的FLoC。

    function disable_floc($headers) {
    $headers[‘Permissions-Policy’] = ‘interest-cohort=()’
    return $headers;
    }
    add_filter(‘wp_headers’, ‘disable_floc’)
    function disable_floc($headers) {

    $headers[‘Permissions-Policy’] = ‘interest-cohort=()’。

    return $headers;

    }

    add_filter(‘wp_headers’, ‘disable_floc’)。

    function disable_floc($headers) {
    
    $headers['Permissions-Policy'] = 'interest-cohort=()'。
    
    return $headers;
    
    }
    
    add_filter('wp_headers', 'disable_floc')。

    WordPress解释说,虽然有些管理员可能会想启用这项技术,但这些管理员可能有技术诀窍来覆盖上述代码。WordPress还表示,他们可能会添加一个设置,允许管理员控制是否允许FLoC。然而,WordPress担心的是,那些不知道这种新的追踪技术的用户会在没有完全了解其内容的情况下自动选择加入。因此,WordPress自动禁用该技术是符合这些用户的最大利益的。

    WordPress 解释说:“在平衡利益相关者的利益时,那些根本不知道这是他们需要缓解的网站管理员的需求–以及这些网站的用户和访问者的利益,简直是更有说服力”。

  • 如何申请及设置Google reCAPTCHA v3验证码API

    我们将在我们开发的WordPress付费主题的用户注册模块陆续加入Google的reCAPTCHA验证码接口,以帮助站长智能拦截一些不安好心的人们使用机器人注册。

    Google reCAPTCHA在中国大陆境内可能会存在水土不服的情况,为此我们将reCAPTCHA API校验的接口地址替换成了www.recaptcha.net地址,目前该地址在国内是可正常访问的,站长可安心使用。

    下面,我们一起来看看如何申请及配置Google reCAPTCHA v3.

    首先,我们需要访问Google reCAPTCHA官方链接(需要梯子)申请创建新网站:

    • 标签-随意填入网站标签,可以是网站域名或者网站名称;
    • reCAPTCHA类型-必须选择reCAPTCHA第3版,因为我们的主题只支持这个版本;
    • 域名-即你的网站域名;
    • 所有者-即您邮箱地址;

    勾选接受“reCAPTCHA 服务条款”,最后点击“提交”进入下一步。

    创建网站recaptcha

    然后,在下一个页面,我们将会获取到reCAPTCHA接口的网站密钥及通信密钥:

    recaptcha网站及通信密钥

    最后,进入“WordPress后台-主题设置-基本设置”,切换至“注册登录”标签,选中“验证方式”为reCAPTCHA,填入上一步获取的网站密钥和通信密钥,最后保存即可。

    注:分数阀值,数值越大,Google reCAPTCHA触发机制越灵敏,一般建议设置为0.5即可。

    google recaptcha设置

  • 如何有效地保护您的WordPress站点免受攻击入侵

    保护您的WordPress站点免受攻击入侵
    WordPress是开箱即用的出色,非常安全的平台,当然我们也可以做更多的事情,加强保护您的网站免受恶意入侵。这些安全增强的许多功能都易于实现,但其他的一些则需要安装特定的插件来实现。
    在教程中,我们将介绍10种不同的策略来增强WordPress堡垒的防御能力。但是首先,让我们深入探讨网站安全的重要性。

    保护WordPress网站至关重要

    WordPress安全重要性
    虽然有很多开源的CMS可用,但我们还是特别推荐WordPress作为你的平台。WordPress不仅是搭建网站的灵活,强大的平台,而且开箱即用也非常安全。这是因为WordPress开发人员关心安全性,并致力于尽可能“强化”核心平台。另外,他们经常发布针对安全性的更新和补丁,这些更新和补丁将自动下载并安装在您的站点上。这意味着您的WordPress网站将具备良好的能力来应对任何新出现的威胁。
    当然,没有平台100%安全。黑客们尝试各种可能性,试图找到进入受保护程度最高的网站的方式。而且由于超过30%的网站使用WordPress,自然而然成为黑客最受欢迎的目标之一。
    如果恶意软件入侵了您的网站,则可能会造成很大的损失。
    例如,他们可以窃取或以其他方式破坏敏感信息,安装恶意软件,根据自己的需要对网站进行更改,甚至完全关闭。这对您和您的用户都是有害的,如果您正在开展业务,则可能意味着客户和收入的损失。
    我们应该采取一些步骤来保护WordPress网站,有许多简单,快速的方法可以提高站点的安全性,也可以采用的一些更复杂的技术。

    有效保护WordPress网站的10种方法

    下面我们将介绍10种策略,以帮助您提升网站安全性并减少遭受破坏的机会。另外,也会为您指出正确的方向,以开始使用每种技术。您不必实施此列表中的所有建议-但为保护站点而采取的步骤越多,遇到灾难的机会就越小。

    1.使用优质主机

    您可以将您的虚拟主机视为网站在Internet上的街道-这是您的网站“生存”的地方。
    就像一个好的学区对您孩子的未来很重要,您网站的基础质量在很多方面都非常重要。
    可靠的托管服务提供商会影响您网站的性能,可靠性,可扩展性,甚至在搜索引擎中的排名。最好的主机提供许多有用的功能,出色的支持以及针对您所选平台的量身定制的服务。
    虚拟主机也可能对您网站的安全性产生重大影响。选择可靠的托管服务有很多安全好处,包括:

    • 优质的主机将不断更新其服务,软件和工具,以响应最新的威胁并消除潜在的安全漏洞。
    • Web主机通常提供各种针对性的安全功能,例如SSL / TLS证书和DDoS保护。您还应该访问Web应用程序防火墙(WAF),这将有助于监视和阻止对您的站点的严重威胁。
    • 您的虚拟主机很可能会提供一种备份网站的方法(在某些情况下,甚至是为您执行),因此,如果您遭到黑客攻击,则可以轻松地恢复到稳定的先前版本。
    • 如果您的主机提供可靠的24/7全天候支持,则在遇到安全相关问题时,总会有人为您提供帮助。

    此列表应该为您为新站点寻找主机时提供一个良好的起点,即使您正在考虑更改主机。您将要找到一个可以提供所需所有功能的应用程序,并在可靠性和出色的性能方面享有盛誉。
    国外的Linode或者Vultr也是我们强烈推荐的服务器托管商;国内我们则首推阿里云、腾讯云等国内顶级云服务器托管商。

    2.将站点切换到HTTPS

    我们应该将站点切换到安全的超文本传输​​协议(HTTPS),这是HTTP的更安全的版本。这些是重要的安全概念,需要理解,但即使您以前从未听说过,也很容易掌握。HTTP是在您的网站和任何尝试访问它的浏览器之间传输数据的协议。当访问者单击您的主页时,您的所有内容,媒体和网站代码都会通过此协议发送到访问者的位置。
    当然这是必要的,但确实会引入一些潜在的安全问题。恶意人员可能会尝试在传输过程中拦截数据,并将其用于自己的恶意目的。HTTPS解决了这个问题!它的作用与HTTP相同,但是它还在从一个点到另一个点的传输过程中对站点的数据进行加密,因此无法轻松访问它。
    最初,HTTPS主要用于处理敏感客户信息(例如信用卡详细信息)的站点。但是,它在所有站点上都变得越来越普遍,并且诸如WordPress和Google之类的大人物一直在推动其广泛实施
    要将网站切换到HTTPS,首先需要SSL/TLS证书。这会向浏览器传达您的网站是合法的,并且其数据已正确加密。您还可以从某些网站(例如Let’s Encrypt)免费获得一个。
    参考阅读:免费SSL证书申请及配置教程

    3.创建安全登录凭证

    WordPress登录窗口
    这是一个“不设防,Sherlock”的建议,但伙计们, 仔细选择您的登录凭据非常重要。喜欢真的,真的很重要!
    为什么?这使得黑客很难进入您的站点。您可能有丰富的经验,为网络上的其他帐户选择强大的用户名和密码-对WordPress网站进行相同的操作很重要。
    创建网站时,您可以自主创建登录用户名和密码。用户名将默认为admin,尽管您可以更改(如果需要),也可以更改。但是由于人们可以通过多种方式来了解您的WordPress用户名,因此如果需要,可以坚持使用默认选项。
    但是,您的密码至关重要,并且您需要选择一个安全的密码。最近,在如何选择强密码方面出现了一些转变,建议使用一个简单的四字词组,胜过由随机字母,数字和符号组成的经典组合。这种方法已经在某些圈子中流行了一段时间
    如果所有选择密码的话题您都不感兴趣,则建议您使用WordPress自带的密码生成器,因为它会直接在WordPress后端直接生成一个相当复杂的密码(我表示难以接受)。如此复杂的密码,你应该确保将您的凭据记录存放在安全的地方(例如加密的密码管理器),这样您就不会忘记。
    如果您已经创建了站点并最初选择了不理想的登录凭据,则仍然可以更改它们。您可以通过以下方式更改用户名:创建一个新用户,为该用户分配管理员角色,并将所有内容归于该用户,然后删除原始帐户。
    至于密码,您只需从WordPress管理控制台转到“用户”>“所有用户”,单击您的用户名,然后在“编辑用户”屏幕上输入新密码即可

    4.启用Web应用程序防火墙

    您可能对防火墙的概念很熟悉,它是一个有助于阻止各种有害攻击的程序。最有可能的是,您的计算机上装有某种防火墙。Web应用防火墙(WAF)是专门为网站设计的防火墙。它可以保护服务器,特定网站或整个网站组。WordPress网站上的WAF将成为您的网站与网络其余部分之间的障碍。防火墙监视传入的活动,检测攻击,恶意软件和其他有害事件,并阻止任何它认为有风险的事件。

    5.实施二步认证身份验证

    还有另外一种技术解决方案:二步认证身份验证(也可以通过两步身份验证以及各种其他相似的名称进行)。该术语指的是登录到站点时需要遵循的两步过程。这将可能导致登录比较麻烦,但是在阻止黑客入侵方面有了多重的保障。二步身份验证涉及使用智能手机或其他设备来验证您的登录信息。首先,您将访问WordPress网站,并照常输入您的用户名和密码。然后,唯一的代码将发送到您的移动设备,您需要提供该代码才能完成登录。这使您能够通过显示自己有权访问某些内容(例如特定的手机或平板电脑)来证明自己的身份。
    与许多WordPress功能一样,使用专用插件可以轻松添加二步身份验证。二步身份验证是一个不错的选择—它由可靠的开发人员创建,与Google Authenticator兼容,可让您轻松地将此功能添加到您的网站。
    另一个选择是Two-Factor插件,该插件以其可靠性而闻名,主要由核心WordPress开发人员构建。与此类别中的任何插件,学习曲线有点陡峭,但它非常安全的。如果您愿意花钱,也可以查看Jetpack的Clef-like高级解决方案
    无论您选择哪种路线,请务必与团队提前计划(如果相关),因为您需要收集他们的电话号码和其他信息才能上手。这样,您的登录页面就已安全并可以使用了。

    6.留心添加新的插件和主题(并经常更新)

    现成的主题和插件是使用WordPress最好的东西之一。使用这些方便的工具,可以帮助你快速搭建网站,并添加您可以想到的几乎所有功能。
    但是,并非所有的插件和主题都是可靠的。
    不小心或经验不足的开发人员可能会创建不可靠或不安全的插件。他们可能会使用不良的编码实践,从而使黑客可以轻易利用或不知不觉地干扰关键功能。这一切都意味着您需要非常谨慎地选择要添加到站点中的主题和插件。每个人都应该经过审查,以确保它是一个可靠的选择,不会导致网站或引起问题。有许多要素需要牢记,但是以下建议将帮助您选择高质量的工具:

    • 检查用户的评分和评论,以了解其他人是否对相关插件或主题有很好的体验。
    • 查看插件或主题的最新更新。如果已经超过六个月,那么它可能就没有那么安全了。
    • 一次安装一个新的插件和主题,因此,如果出现任何问题,您将知道原因所在。另外,在添加任何内容之前,请务必备份您的网站。
    • 从值得信赖的资源中获取插件和主题,例如WordPress.org主题和插件市场ThemeForestCodeCanyon以及可靠的开发人员网站。

    最后,将所需的插件和主题安装到网站后,你的工作应该持续进行。
    您还需要保证主题和插件为最新版本,以确保它们协同工作并确保免受最新威胁的侵害。您需要转到WordPress仪表板,查找红色通知,这些是可用更新的主题和/或插件,然后单击每个更新旁边的立即更新。
    WordPress插件更新
    您还可以通过选择所有插件,然后单击此处或WordPress面板中的更新按钮,来批量更新插件。这是一个更快的选择,但是请记住,一次更新所有这些可能导致诊断由于更新而引起的问题变得更加困难。但是,如果选择可靠的插件和主题,那么这应该不是问题。
    在继续之前,值得一提的是,您还应该保持更新WordPress至最新版本。较小的补丁程序和安全更新将自动添加,但是您可能需要执行核心版本更新。
    注:不要因为WordPress或主题和插件未及时更新而承担风险。

    7.配置文件权限

    这个话题稍微有点技术性能。
    WordPress网站上的许多信息,数据和内容都存储在一系列文件夹和文件中。它们被组织成一个层次结构,并且每一个都被赋予一个权限级别。WordPress文件或文件夹上的权限决定了谁可以查看和编辑它,并且可以设置为允许任何人访问,只能您访问,或者访问两者之间的任何内容。文件权限由WordPress中的三位数字表示,每位数字都有其含义。第一个数字代表单个用户(网站的所有者),第二个数字代表组的用户(例如,您网站的成员),第三个数字代表世界上的每个人。数字本身表示用户,组或世界:

    • 0:无法访问该文件。
    • 1:只能执行文件。
    • 2:可以编辑文件。
    • 3:可以编辑和执行文件。
    • 4:可以读取文件。
    • 5:可以读取并执行文件。
    • 6:可以读取和编辑文件。
    • 7:可以读取,编辑和执行文件。

    因此,例如,如果文件的权限级别为640,则意味着主要用户可以读取和编辑文件,组用户可以读取文件但不能编辑文件,并且其他所有人都无法访问它。这看似过于复杂,但重要的是要确保每个人仅具有您希望他们拥有的站点文件和文件夹的访问级别。
    WordPress建议将文件夹的权限级别设置为755,将文件的权限级别设置为644。尽管可以设置任意组合,但您还是可以放心地遵循这些准则。请记住,最好不要给任何人超出他们绝对需要的访问权限,尤其是对核心文件。
    您还需要记住,理想的权限设置将在某种程度上取决于您的托管服务。
    注意:在更改权限级别时,您应该非常小心-选择错误的值(如777)会使您的网站无法访问。

    8.是非必要,否则越少的网站管理员

    如果只是你在运作WordPress网站,则无需担心此步骤。只是不要在您的网站上给其他人任何帐户,您将是唯一可以进行更改的人。
    我将此策略称为“与我同在,我一个人”。
    但是,许多人像其他人一样,并最终在其网站上添加了不止一个后台账号。您可能希望让其他作者提供内容,或者可能需要其他人来帮助编辑该内容并管理您的网站。您甚至有可能会与整个用户团队接触,他们会定期访问您的WordPress网站并进行自己的更改。这在很多方面都是有益的,有时甚至是必要的。但是,这也是潜在的安全风险。
    进入网站后台的人数越多,出现问题的机会就越大。因此,在不影响网站增长能力的情况下,尽可能减少网站后台用户数量是明智。特别是,请尝试限制具有高特权的管理员和其他用户角色的数量。
    这里还有一些建议:

    • 将每个用户限制为仅具有执行其工作所需的权限。
    • 鼓励用户使用强密码。
    • 如果可能的话,请尝试与一个管理员和一小组编辑者保持一致。
    • 为离开站点或不再需要引导的用户提供权限。
    • 考虑下载一个插件,例如Members,它为WordPress的角色和功能系统提供了一个用户界面。

    9.跟踪管理后台活动

    如果您有多个后台用户,则最好跟踪他们在网站上的所有活动。WordPress管理后台跟踪活动将帮助您发现其他用户何时在做他们不应该做的事情,并可以指示未经授权的用户是否获得了访问权限。
    进行了异常的更改或安装了可疑文件后,您将希望能够找出活动背后的人。
    大多数安全性插件都不提供开箱即用的功能,因此您将需要找到专用的解决方案。如果您想采用一种放任自流的方法,则“简单历史记录”将通过创建简化的,易于理解的日志来记录您站点上的重要更改和事件。
    要获得更多涉及的跟踪功能,您还可以查看WP安全审核日志,该日志可以密切关注您网站上发生的所有事情,并提供许多有用的高级组件
    WordPress后台日志
    一旦安装了合适的插件,明智的做法是定期检查日志中是否有异常情况。如果您的网站上发生了意料之外的事情,或者突然弹出了错误,请查看最近的活动。

    10.定期备份网站

    如果我说有一个解决方案可以保护您的网站免受所有威胁,那绝对是不值得信任的。即使您实施了上述列表中的所有建议,您的站点仍然可能遇到安全漏洞。
    您只需要在黑客的游戏中击败他们即可。全面的安全计划意味着即使在您尝试确保永远不会发生的最坏情况下,也要做好准备。定期备份站点是在发生灾难时对其进行保护的最简单,最好的方法。如果您有最新的备份,可以将网站恢复为遭到黑客入侵或其他方式受到破坏之前的状态。这将帮助您尽快解决问题。
    当然,您将希望对创建和使用备份的方式保持精明。你可以根据以下提示执行:

    • 保留多个备份。一条好的经验法则是,随时都应至少保留三个最新备份,因为您最近的备份未必是安全的。
    • 将备份保存在多个外部位置,例如云存储和本地电脑。
    • 设置并遵守一致的备份计划。频率和时间取决于您,尽管您可以遵循很多可靠的建议

    除了常规的备份计划外,在对站点进行任何更改之前创建站点的额外备份总是很明智的。因此,在实施任何这些提高安全性的技术之前,请确保您准备好要进行的最新备份。

    小结

    真实事实:如果您的网站被黑,您将花费数小时(甚至数天!)来修复损坏。您可能会永久丢失数据,或者看到您的个人信息遭到破坏,甚至更糟的是,客户的数据也会受到损害。
    这就是为什么您必须花费大量时间和精力来确保这种情况永远不会发生的原因。否则,您在尝试修复损坏时可能会失去宝贵的业务和收入。
    这10个WordPress安全提示应该会有所帮助。有些是简单的调整。其他影响您的整个站点,例如切换到HTTPS或添加SSL证书。当然,您还需要确保您的网站在安全的WordPress主机上运行。

  • 如何为WordPress网站添加二步认证Two-Factor Authentication

    越来越多的网站支持添加二步认证Two-Factor Authentication以提高安全性,在国内更多是以账号密码+短信码的方式,但海外网站可能更多采用二步认证的方式。

    如果你觉得有必要为你的WordPress网站开启二步认证,则可以继续阅读本教程,了解如何使用Google Authenticator或者SMS短信验证码为WordPress添加Two-Factor Authentication。

    add-two-factor-authentication-in-wordpress-–-og

    为什么要为WordPress登录添加二步验证?

    黑客使用的最常见的技巧之一称为暴力攻击。通过使用自动化脚本,黑客会尝试猜测正确的用户名和密码以攻入WordPress 网站。

    如果他们窃取了密码或准确猜到了密码,则他们可能会用恶意软件感染您的网站,比如挂马、加密数据要挟。

    保护WordPress网站免遭密码被盗的最简单方法之一是添加二步认证。这样,即使有人窃取了密码,他们无法跳过使用手机输入安全代码才能访问的步骤。

    有多种方法设置WordPress二步认证登录。但是,最安全、最简单的方法是使用身份验证器应用程序。

    方法 1. 使用WP 2FA插件添加二步认证

    这种方法最为简单,推荐大家首选此方法。这个方法很灵活,允许您对所有用户强制执行二步身份验证。

    首先,您需要安装并启用WP 2FA – Two-factor Authentication插件。

    启用后,您需要访问用户»您的个人资料页面并向下滚动到“WP 2FA Settings”部分。

    setup2fa

    点击“Configure Two-factor authentication (2FA)”按钮以启动设置向导。

    插件将要求您选择一种身份验证方法:

    • 使用您选择的应用程序生成的One-time code(推荐)
    • 通过电子邮件发送给您的One-time code

    2fa-method

    建议您选择app方式认证,更安全可靠。然后单击下一步按钮继续。

    该插件将向您展示一个二维码,您需要使用身份验证器应用(authenticator app)扫描该二维码。

    scanqrcode

    什么是身份验证器应用(Authenticator App)?

    身份验证器应用是一种智能手机应用程序,可为您保存在其中的帐户生成一个临时的一次性密码。

    基本上,应用和您的服务器使用密钥来加密信息并生成一次性代码,您可以将其用作第二层保护。

    有很多这样的应用可以免费使用。

    最受欢迎的是Google Authenticator,但它并不是最好的。虽然它工作得很好,但它不提供可以在手机丢失时使用的备份。

    我们建议使用Authy,因为它是一个易于使用且免费的应用程序,该应用还允许您以加密格式将您的帐户保存在云中。这样,如果您丢失了手机,则只需输入主密码即可恢复所有帐户。

    其他密码管理器(如LastPass1password等)都带有自己的身份验证器版本,它们都比Google身份验证器要好用得多,因为它们支持恢复密钥。

    在本教程中,我们将使用Authy作为示例。

    首先,单击身份验证器应用程序中的添加帐户按钮:

    addaccount

    然后,该应用程序将请求访问您手机上的相机的权限。您需要允许此权限,以便您可以扫描插件设置页面上显示的二维码。

    scanqrcodewithphone

    身份验证器应用现在将保存您的网站帐户,并开始显示可用于登录的一次性密码。

    在插件的设置向导中,单击“I’m Ready”按钮继续。

    该插件现在会要求您验证一次性密码。只需在身份验证器应用中单击您的帐户,它就会显示一个六位数的一次性密码,输入该密码。

    verifycode

    之后,该插件将为您提供生成和保存备份代码的选项。如果您无法使用手机,则可以使用这些代码。您可以打印这些备份代码并将它们保存在安全的地方。

    backupcodes

    之后,您可以退出设置向导。

    为所有WordPress用户设置WP 2-FA两步认证登录

    如果您运行多用户WordPress网站,例如会员网站,则该插件还允许您为网站上的所有用户启用或强制执行二步认证登录验证。

    只需转到设置»Two-factor Authentication页面即可配置插件设置。

    twofactor-settings

    该插件支持为所有用户启用二步认证登录,强制所有用户登录,并给用户足够的时间进行设置。

    如果您的WordPress网站使用自定义登录表单页面,那么您还可以创建一个自定义页面,用户无需访问WordPress管理后台即可在其中管理其二步认证身份验证器设置。

    不要忘记单击“保存更改”按钮来存储您的新设置。

    以下是用户输入常规WordPress密码后,WordPress默认登录界面要求输入二步认证身份验证代码。

    authenticationscreen

    方法 2. 使用Two Factor插件添加二步认证

    这种方法不太灵活,因为该插件不支持为所有用户强制执行两步认证登录。每个用户都必须自己设置,并且可以从他们的个人资料中禁用它。

    首先,您需要安装并启用Two Factor插件。

    启用插件后,访问用户»个人资料页面并向下滚动到Two-Factor Options部分。

    scanqrcode2

    从这里,您需要选择一个二步认证登录选项。该插件支持使用电子邮件、身份验证器应用和FIDO U2F安全密钥方法。

    我们建议使用身份验证器应用方法。只需下载Google Authenticator、Authy 或 LastPass Authenticator等身份验证器应用,然后扫描屏幕上显示的二维码。

    scanqrcodewithphone

    扫描二维码后,应用程序将向您显示验证码,您需要在插件选项中输入该验证码,然后单击提交按钮。

    该插件现在将设置密钥。您可以随时从设置页面重置此密钥以重新扫描二维码。

    secretkeyconfigured

    不要忘记单击“Update Profile”按钮以保存您的设置。

    现在,每次您登录WordPress网站时,系统都会要求您输入手机上应用生成的验证码。

    addauthenticationcode

    关于WordPress中二步认证 (2FA) 的常见问题

    以下是有关在WordPress中使用两步认证登录的一些常见问题的解答。

    1. 如果无法访问手机,如何登录?

    如果您使用的是带有Authy等云备份选项的身份验证器应用,那么您也可以在笔记本电脑上安装该应用程序。

    即使没有随身携带手机,您可以访问身份验证代码。它还支持在购买新手机时恢复您的密钥。

    上面提到的两种方法还支持您生成备份代码。当您无法使用手机时,这些代码也可用作一次性密码。

    2. 如何不用密码登录?

    如果您无权访问手机、笔记本电脑或备用代码,则只能通过禁用该插件来登录。

    停用所有插件后,它还将禁用二步身份验证插件,您将能够登录到您的WordPress网站。登录后,您可以重新启用插件并重置二步身份验证设置。

    3. 我还需要密码保护WordPress管理文件夹吗?

    从使用HTTPS和安全WordPress托管等基础知识开始,当您拥有多层安全保护来保护您的网站时,网站安全效果最佳。二步认证的主要目的是加强WordPress登录安全,但您可以通过密码保护WordPress管理后台使其更加安全。

    如果的WordPress网站是一个会员网站、在线商店或在线课程网站,就更应该做二步认证登录。

    关于WordPress安全,建议大家可以阅读“如何有效地保护您的WordPress站点免受攻击入侵”和“WordPress网站免费SSL证书申请及配置教程”,来进一步完善WordPress安全防护措施。

  • 如何正确地删除WordPress版本号

    一些技术人员认为,从网站的源代码中删除WordPress版本号可以防止一些常见的在线攻击。其实只要你及时将WordPress更新至最新版本,完全无需顾虑。

    在本教程中,我们将说明如何以正确的方式删除WordPress 版本号。

    hide-wp-version-number-og

    为什么要删除WordPress版本号?

    默认情况下,WordPress会在您的网站上留下足迹以进行跟踪。这就是我们知道WordPress是世界上顶级网站建设者的方式。

    wp-version-default

    但是,如果您没有运行最新版本的WordPress,有时版本信息可能是您网站上的安全漏洞。网站正在运行的WordPress版本可能为黑客提供有用的信息。

    我们建议您在所有网站上使用最新版本的WordPress,这样您就不必担心这一点。但是,如果由于某种原因您运行的是旧版本的WordPress,那么您绝对应该遵循本教程。

    删除您在网站上使用的WordPress版本的所有痕迹是非常困难的。复杂的攻击可能仍然能够找到该信息。

    但是,它会阻止自动扫描仪和其他不太复杂的尝试猜测您的WordPress版本。

    下面,让我们来看看如何删除WordPress版本号。

    方法 1. 使用Sucuri删除WordPress版本号

    这种方法更简单,推荐给所有用户。

    一些WordPress安全插件都在设置中提供了一个选项来隐藏您的WordPress版本号。

    Sucuri便是其中一个,安装激活它,会自动隐藏WordPress版本信息并提供其他更高级的安全功能。

    只需安装并启用Sucuri插件后,插件将自动隐藏WordPress版本信息。您可以通过访问Sucuri Security » Settings并切换到Hardening选项卡来验证,是否已正常隐藏WP版本号。

    sucuri-wp-version

    方法 2. 手动删除WordPress版本信息

    此方法需要向WordPress网站添加代码。

    网上其中一个办法就是编辑主题的 header.php 文件并删除以下代码行:

    <meta name=“generator” content=“WordPress <?php bloginfo(‘version’); ?>” />
    <meta name=”generator” content=”WordPress <?php bloginfo(‘version’); ?>” />
    <meta name="generator" content="WordPress <?php bloginfo('version'); ?>" />

    此方法不起作用,因为新主题更新会自动用新文件替换旧模板。

    另一种普遍推荐但效率低下的方法是将此代码放在主题的functions.php 或特定于站点的插件中:

    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action('wp_head', 'wp_generator');

    这只会从WordPress标头中删除信息。版本号仍将显示在您网站的RSS Feeds中。

    删除WordPress版本信息的正确方法是禁用负责显示它的功能。

    要从头文件和 RSS Feeds中完全删除WordPress版本号,需要将以下代码添加到特定于站点的插件或代码片段插件中。

    function wpbeginner_remove_version() {
    return ; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() {
    return ”; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() { 
    return ''; } 
    add_filter('the_generator', 'wpbeginner_remove_version');

    通过添加此代码,即可从WordPress RSS Feeds和网站的头部部分中删除WordPress版本号。

    完全隐藏WordPress版本信息了吗?

    WordPress可能仍会在整个网站的其他各个地方添加版本信息。例如,它作为查询字符串包含在CSS和JS文件的源代码中。

    wp-version-leaked

    删除WordPress版本信息的所有实例可能既耗时又复杂,并且可能并不总是有效。

    从安全角度来看,删除明显的生成器标签可以保护您免受一些非常常见的攻击。

    但是,如果有人决心闯入您的网站,那么隐藏WordPress版本号并不能阻止这种情况。

    您需要实施适当的WordPress安全设置,以使您的网站更加安全。这在您的网站周围增加了安全层,使其更难入侵。

    此外,小编尽可能定时备份你的网站及数据库,以免意外导致数据无法恢复。以下是一些备份的教程: