标签: wordpress

  • 如何安全备份WordPress博客网站数据?

    备份是件枯燥的事情,但是它们保障站长的利益,防止丢失所有文件或数据库信息。 如果你的WordPress博客网站已经经营多年,积累了大量的文章或有价值的客户信息,发生了数据故障、丢失或者被盗事件? 你是否愿意用你所有的辛勤工作作为筹码来玩俄罗斯轮盘?

    网站因各种原因而崩溃; 您的网站可能被黑客攻击或被病毒感染; 还可能会意外删除错误的文件并使整个网站崩溃。

    如果你遭遇这些不幸,而你又没做任何准备,相信我,那将会是毁灭性的,不可逆转。 相反,如果你早作准备——备份网站数据,则可以笑对这些不幸,就如同你的Windows系统做了一个Ghost。

    备份WordPress站点?

    备份基本上意味着创建站点数据的克隆版。你这样做是为了防止意外损失。

    但备份不是一次性的,而是持续性的工作。多久更新一次备份取决于您的站点、内容的数量和更新的频率。有些网站每天备份,有些网站每月备份一次。你可以在两者之间找到一个平衡点。

    无论您选择多久备份一次,您都应该使它成为一个一致的实践,这样,如果发生了最坏的事情,您就不必从头开始。你至少会有一些基础工作。

    现在,在我们深入了解备份您的网站的要点之前,让我们先了解一下您的网站是如何构建的。

    文件+数据库

    网站基本是由两部分组成的:文件和数据库.

    文件创建站点的结构。它包含:

    • 核心安装–WordPress安装附带的文件。
    • 你的主题——即你的网站外观文件。
    • 插件文件–增强站点功能的附加组件。
    • 图片和其他媒体–用于个性化网站和博客文章的文件。
    • JavaScript和PHP脚本以及其他代码文件。
    • 其他文件和静态网页–构成您网站的任何其他文件。

    数据库包含您站点的信息。它是你网页上的文字,博客文章中的评论,元数据,以及用户提交的信息。WordPress将您的数据存储在表中。

    文件和数据库一起创建您的网站,但它们可以单独备份。让我们看看如何分别备份。

    WordPress备份方式

    幸运的是,有不止一种方法可以备份WordPress。您可以手动备份插件备份。应该选择哪一个?

    都可以!我个人建议使用一个插件,也经常手动备份你的站点,以确保你的安全。

    让我们来看看这两种方式手动备份你的网站,然后看看几个伟大的备份插件考虑。

    如何使用插件备份?

    为了防止忘记备份,安装一个插件来自动执行备份,是有必要的。毫无疑问,这是备份WordPress站点的最简单方法。使用备份插件,您可以按照自己的方式配置设置,然后可以完全忽略这个插件的存在,它会默默地为你完成所有的工作。

    WordPress插件市场有数百个备份插件可用,所以您应该选择哪一个?以下是几个推荐:

    1. UpdraftPlus Backup and Restoration

    您可以选择Dropbox、AmazonS3、Google Drive、电子邮件等方式执行手动或定时备份,简单易用。虽然基本功能是免费的,但是您也可以选择付费套餐获得增强的安全功能,如加密。您可以设置每4、8或12小时、每天、每周、每两周或每月安排一次备份。

    2. BackupBuddy

    看到这个插件的价格,相信很多站长会飙一句“想钱想疯了”。但不得不Backupbuddy是目前最受欢迎和信任的备份插件之一,提供了一系列强大的功能和高级支持,可以在您陷入困境时为您提供帮助。您可以执行数据库快速备份或完整的站点备份。

    3. VaultPress

    VaultPress绝对是一种昂贵的备份服务插件,而且比大多数服务都贵。你是按网站付费的,如果你有多个网站,它会加起来的。然而,VaultPress有很多很好的功能来备份,包括实时备份、自动恢复和垃圾邮件保护(当然是付费服务)。

    如何手动备份WordPress

    (1)FTP备份

    您可以通过在本地硬盘上创建文件和数据库的副本来备份它们。要做到这一点,您需要通过FTP客户端访问您的文件。

    首先,在桌面上创建一个新文件夹。使用FTP客户端连接到你的服务器,定位到WordPress安装目录,然后将wp-content文件夹内的全部内容下载到本地。

    除此备份后,日后只需要做增量备份即可,而无需重复下载此前下载备份内容(除非有更新的)。

    (2)CPanel备份

    还可以使用CPanel(国外许多主机都配置了该控制面板)备份文件和数据库。为此,请登录您的CPanel。

    files backup wordpress

    在“files”部分,选择“Backups”。在完整备份和部分备份之间进行选择。如果使用部分备份,则可以选择网站文件备份或MySQL数据库。

    backup wordpress cpanel

    (3)mysqladmin后台备份

    如果你可以访问你的WordPress博客的数据库后台MySQL admin后台,也可以执行手动备份数据库。

    登入你的mysqladmin后台,在左侧导航菜单选择你需要备份的WordPress博客网站对应的数据库,点击顶部导航的导出,执行导出即可备份当前时间的数据库。

    写在最后

    备份是比较无聊的事情以至于很多站长在这一块有懒癌症,但是你永远不知道什么时候会发生灾难。俗话讲,有备无患。如果你什么都不做,至少下载并安装一个免费的插件来自动备份你的站点,但建议同时使用手动和自动两种方式备份你的站点。

  • 使用BackWPup插件备份WordPress教程

    how-to-wordpress-backup-768x432-1

    对WordPress进行备份,虽然WordPress插件市场有很多备份插件可用,笔者首推“BackWPup”的插件。

    有些服务器提供商也提供备份服务(大部分都是付费服务),而且这些服务也不能保证100%,因此有必要自己也执行一份备份数据。

    在本文中,笔者将详细介绍如何使用BackWPup插件进行备份。

    没有人知道何时服务器发生错误导致WordPress数据消失。因此,如果您还没有备份,请认真阅读本文并进行备份。

    安装BackWPup

    你可以通过WordPress仪表盘,插件>安装插件>搜索“BackWPup”>现在安装>启用,实行安装。

    首先,点击WordPress仪表盘“插件”菜单上的“安装插件”,在插件列表右上角搜索框输入“BackWPup”搜索。

    使用BackWPup插件备份WordPress教程插图1

    当出现“BackWPup”搜索结果,点击“现在安装”,稍等片刻,点击“启用”激活插件即可。

    使用BackWPup插件备份WordPress教程插图2

    如何使用BackWPup备份WordPress

    WordPress备份数据分以下两种。

    • 文件备份
    • 数据库备份

    必须具备这两部分数据才可以成功恢复你的WordPress网站。

    备份文件

    成功安装BackWPup后,会在你的仪表盘菜单添加BackWPup入口,单击“Add new job”来创建一个备份任务。

    使用BackWPup插件备份WordPress教程插图3

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型+时间命名,示例:yourdomain_filedata_YYMMDD;选择备份任务类型为File backup。

    使用BackWPup插件备份WordPress教程插图4

    备份文件名及文件格式,使用默认的即可,如下图所示:

    使用BackWPup插件备份WordPress教程插图5

    最后选择备份文件存储路径,插件提供文件夹、邮件发送、FTP、Dropbox、亚马逊S3服务器、

    使用BackWPup插件备份WordPress教程插图6

    (2)备份计划

    单击插件选项卡上的“Schedule”后,选择“WordPress cron”来执行任务(使用WordPress任务计划来执行备份事项)。

    使用BackWPup插件备份WordPress教程插图7

    然后是你需要设置备份任务的执行频次及时间,个人建议选择Basic及weekly(每周备份),备份时间选择凌晨(网站访问人数比较少的时候)即可,最后点击

    使用BackWPup插件备份WordPress教程插图8

    (3)Dropbox设置

    如果你选择了Dropbox来存储你的文件备份数据,你还需配置你的Dropbox账号,连接上WordPress博客。

    单击插件上的“To:Dropbox”选项卡,如果您没有Dropbox帐户,请点击“Create Account”创建一个帐户。

    如果您已有帐户,点击“Get Dropbox App auth code”来获取BackWPup插件访问Dropbox的授权。

    使用BackWPup插件备份WordPress教程插图9

    跳转到Dropbox关联界面,使用Google账号或者你的Dropbox账号登陆;

    使用BackWPup插件备份WordPress教程插图10

    成功登录后,单击“允许”,如下图所示。

    使用BackWPup插件备份WordPress教程插图11

    复制显示授权代码,如下图所示。

    使用BackWPup插件备份WordPress教程插图12

    然后回到刚才的BackWPup插件的Dropbox设置界面,在“App Access to Dropbox”填入授权代码。

    使用BackWPup插件备份WordPress教程插图13

    继续往下,你还可以设置Dropbox的备份路径文件夹名称,输入一个方便你区分的名字即可,最后点击保存。

    使用BackWPup插件备份WordPress教程插图14

    注:如果你的网站文件包含大量文章和图像,备份文件会很大。Dropbox的文件大小有一个上限,因此在达到上限之前请适度删除旧备份。

    备份数据库文件

    那么,接下来是数据库备份的设置。与备份网站文件的操作类似,单击“Add new job”来创建一个数据库备份任务。。

    (1)General常规设置

    首先,输入备份文件名,你可以以博客域名+数据类型,示例:yourdomain_mysqldata;选择备份任务类型为Database backup(数据库备份)和Installed plugins list(已安装插件备份),其他设置保持不变,最后

    使用BackWPup插件备份WordPress教程插图15

    (2)备份计划

    按照文件备份中所使用的相同设置即可。

    (3)数据库备份(DB Backup)和插件Plugins

    保留默认值并单击

    (4)Dropbox设置

     这一部分的设置也是跟前面所说的一致,笔者就不再重复了。

    将备份文件保存本地电脑上

    在本文中,我们提到了如何在线存储上备份文件。你也可以阅读“如何安全备份WordPress博客网站数据?”一文学习了解更多WordPress备份的相关知识。

    但是,为了以防万一,建议你保存一份备份数据到你的本地电脑上。

  • 如何预防WordPress网站常见黑客攻击?

    WordPress约占所有网站的25%-30%,数量之庞大使WordPress网站更容易受到各种常见的黑客攻击。

    首先,你为什么要关心和为什么有人想特别攻击你的网站(即使它可能是一个相对较小的网站)?

    为了回答这个问题,让我们来看看Wordfence团队在研究黑客攻击WordPress网站所做的事情时发现:

    事实证明,黑客攻击WordPress网站,约55%的比例是为了使用该网站服务器发送垃圾邮件,黑帽SEO或执行恶意重定向。

    且还有另外一个共同点,小型的WordPress网站更加容易被拿下(因为防御措施做得不够)。

    例如,如果一个黑客设法在WordPress中找到某个洞并占用超过10,000个小站点,这就为他们提供了一个庞大的黑帽SEO网络。

    这意味着每个WordPress网站都有风险,无论你的WordPress网站的大小。

    最常见的WordPress黑客攻击

    WPTemplate.com另一项研究发现,最常见的WordPress黑客攻击和入侵点是:

    • 服务器漏洞 – 占41%,
    • 主题 – 29%,
    • 插件 – 22%,
    • 弱密码 – 8%。

    以下是如何避免它们:

    1. 服务器漏洞

    如果您的网络托管服务器有不安全的记录并且容易出现常见的WordPress黑客攻击,那么除了使用更安全的替代方案之外,你别无选择。

    如果你考虑做一个面向国外访客的WordPress网站,以下服务器供应商是个不错的选择:

    2. 不安全的主题

    保护自己免受任何与主题相关的漏洞的最佳方法是,不要随便下载破解的WordPress主题,尽可能选择信得过的WordPress主题开发商,又或者通过WordPress主题市场下载。

    3. 插件漏洞

    如上所述,插件漏洞是WordPress黑客攻击的第三大常见罪魁祸首。

    但问题实际上更复杂,因为由于插件漏洞可以执行更多的单独攻击。

    例如,您可能成为以下内容的受害者:包含攻击文件,SQL注入,跨站点脚本(XSS),后门攻击等等。

    不幸的是,这里没有一种适合所有类型的解决方案,这是因为每个人同时运行大量的插件,而不像主题,你只有一个。

    避免这种攻击的最好方法是阅读像Sucuri这样的博客,即使只是标题而不是实际的帖子。 Sucuri是一家以WordPress安全领域着称的公司,他们在发现插件和常见WordPress黑客攻击中的新漏洞方面做得非常出色。

    简而言之,如果有一天他们警告您在您的网站上运行的插件存在问题,请将其停用并等待版本更新。

    4. 密码相关问题

    接下来,是与密码相关的各种问题。

    但是,这些不仅仅是因为弱密码,而且还涉及其他破坏安全密码的漏洞。

    a) 弱密码

    明智的做法是每当设置新用户帐户时,只使用安全和复杂的密码。 否则,密码暴力破解只需要几秒钟即可获得你的账号权限。

    您还可以依据Force Strong Passwords插件建议来设定密码。

    其实上只要你使用不含任何常见单词及你的账号名称的混合大小写字母、数字及符号的不少于8位的字符串充当你的密码,一般是安全的,比如2Aql&x91*M1x。

    Common WordPress hacks solution: Force Strong Passwords

    b) 登陆页面攻击

    默认的WordPress登录页面是众所周知的……通常是YOURSITE.com/wp-login.php

    因此,各种机器人直接进入该页面并尝试用暴力或其他方法破解密码。

    以下是您可以做的事情:

    Login LockDown

    Duo Two-Factor Authentication

    • 通过Jetpack的安全功能模块启用强力保护功能。 (自3.4.1版本以来,由于Jetpack收购了优秀的BruteProtect插件,增加增强保护功能。)

    5. 本地电脑

    很简单,如果您用来访问您网站的计算机不安全,那么上述所有策略都显得苍白无力。

    基本上,无论何时您访问网站的wp-admin工作,若你的电脑本身存在安全漏洞,那么你通过wp-admin操作都暴露给别有用心的“病毒”。因此,你必须保证你的电脑更新到最新版本的系统及最好给电脑安装一款杀毒软件。

    如果您对常见的WordPress黑客攻击有任何疑问和建议,留言与大家一起分享!

  • 为确保WordPress安全尽早禁用xmlrpc.php

    xmlrpc-php-1024x512-1

    WordPress的XML-RPC规范是为了标准化不同系统之间的通信,这意味着WordPress外部的应用程序(例如其他博客平台和桌面客户端)可以与WordPress进行交互。

    自WordPress诞生以来,该规范一直是WordPress的一部分,并且非常有用。没有它,WordPress将会置身于孤岛,与互联网其他组成部分分道扬镳。

    但是,xmlrpc.php有其缺点。通过它,可以向您的WordPress网站注入漏洞,现已被WordPress REST API取代,通过API将WordPress开放给其他应用程序方面做得更好。

    在本文中,我们将解释什么是xmlrpc.php,为什么要禁用它,及如何确定它是否正在WordPress网站上运行。

    1. 什么是xmlrpc.php?
    2. 为什么要禁用xmlrpc.php
    3. xmlrpc.php是否在WordPress网站上运行?
    4. 如何禁用xmlrpc.php
    5. 何时需要启用xmlrpc.php?

    什么是xmlrpc.php?

    XML-RPC是支持WordPress与其他系统之间通信的规范。它通过使用HTTP作为传输机制和XML作为编码机制来标准化这些通信来实现此目的。

    XML-RPC早于WordPress:它出现在b2博客软件中,该软件于2003年创建了WordPress。该系统的代码存储在站点根目录下的xmlrpc.php文件中。即使XML-RPC在很大程度上已经过时,它仍然存在。

    在WordPress的早期版本中,默认情况下已关闭XML-RPC。但是自v3.5版本开始,默认情况下又启用它。这样做的主要原因是允许WordPress移动应用程序与WordPress安装进行对话通讯。

    如果您在v3.5版本之前使用WordPress移动应用程序,可能会记得必须在站点上启用XML-RPC才能使用该应用程序发布内容。这是因为该应用程序本身未运行WordPress。相反,它是一个单独的应用程序,通过xmlrpc.php与WordPress网站进行通信。

    但是XML-RPC不仅用于移动应用程序:它还用于允许WordPress和其他博客平台之间进行通信,还支持引用和pingback,并为Jetpack插件提供支持,该插件可链接自托管的WordPress网站至著名的WordPress.com平台。

    但是由于REST API已集成到WordPress核心中,因此xmlrpc.php文件不再用于此通信。相反,REST API用于与WordPress移动应用程序,桌面客户端,其他博客平台,WordPress.com(用于Jetpack插件)以及其他系统和服务进行通信。REST API-可与之交互的系统范围比xmlrpc.php所允许的大得多。此外,拥有更强的灵活性。

    既然REST API取代了XML-RPC,因此我们应该在站点上禁用xmlrpc.php。

    为什么要禁用xmlrpc.php

    在WordPress网站上禁用xmlrpc.php的主要原因是因为可以通过它注入安全漏洞,  并且xmlrpc.php可能成为攻击的目标。

    既然不再需要XML-RPC在WordPress之外进行通信,就没有理由保持它的激活状态。这就是为什么通过禁用它来提高站点安全性。

    如果xmlrpc.php会对WordPress网站造成安全隐患,那么为什么不将其完全从WordPress中删除呢?

    这是因为WordPress的主要功能之一始终是向后兼容。对网站进行良好的管理,就应该知道保持WordPress以及任何插件或主题版本为最新是必不可少的。

    但是总会有那么一群站长不愿或无法更新其WordPress版本至最新版本。如果安装的WordPress版本早于REST API,则这些站点仍然需要访问xmlrpc.php。

    通过XML-RPC Pingbacks进行DDoS攻击

    xmlrpc.php启用的功能之一是pingback和Trackbacks。当另一个博客或网站链接到你的博客文章时,这些通知将显示在您网站的评论中。

    XML-RPC规范使这种通信成为可能,但已被REST API取代(如我们所见)。

    如果您的站点上启用了XML-RPC,则黑客可能会利用xmlrpc.php在短时间内向您的站点发送大量pingback,从而在您的站点上发起DDoS攻击。这可能会使服务器超载,并使站点无法正常运行。

    通过XML-RPC的暴力攻击

    每次xmlrpc.php发出请求时,它都会发送用户名和密码进行身份验证。这带来了重大的安全隐患,而REST API却没有这一点弊端。实际上,REST API使用OAuth来发送用于身份验证的令牌,而不是用户名或密码。

    因为xmlrpc.php随每个请求发送身份验证信息,所以黑客可以使用它来尝试访问您的站点。这样的暴力攻击可能使他们可以插入内容,删除代码或破坏数据库。

    如果攻击者向您的站点发送了足够多的请求,每个请求使用不同的用户名和密码对,则它们最终有可能会被攻击到正确的请求,从而使他们可以访问您的站点。

    因此,如果您正在运行WordPress的最新版本(使用REST API与外部系统进行通信),则应禁用xmlrpc.php,以免你的网站易受攻击。

    xmlrpc.php是否在您的WordPress网站上运行?

    那么我们如何确定xmlrpc.php是否正在WordPress网站上运行。

    并非简单地检查该文件是否存在:xmlrpc.php是每个WordPress安装的一部分,即使禁用了XML-RPC,它仍然存在。

    删除任何内容之前,请务必备份您的网站(注:对网站系统任何核心文件进行修改删除及处理数据库等操作,建议尽可能先备份原文件或者数据库,再执行操作,以免造成不必要的麻烦)。在这种情况下,不要仅仅删除xmlrpc.php文件,因为它会破坏您的站点。

    要检查您的站点上是否启用了xmlrpc.php,请使用WordPress XML-RPC验证服务。这将检查您的站点并告知你网站是否启用了xmlrpc.php。

    WordPress XML-RPC验证服务

    WordPress XML-RPC验证服务

    输入一个我们的测试网站,检测网站的结果如下:

    网站XML-RPC检测-已禁用状态

    网站XML-RPC检测-已禁用状态

    这表明xmlrpc.php在该测试网站上已被禁用。如果您运行检查并发现xmlrpc.php仍在站点上启用,如何关闭它?

    如何禁用xmlrpc.php

    禁用xmlrpc.php有两种方法:

    1. 如何使用插件禁用xmlrpc.php
    2. 如何在没有插件的情况下禁用xmlrpc.php

    如何使用插件禁用xmlrpc.php

    (1)使用插件禁用XML-RPC

    安装插件以禁用xmlrpc.php是最简单的方法。你可以通过安装Disable XML-RPC插件来实现。使用方法如下:

    对一个启用了xmlrpc.php的网站进行XML-RPC检测,你会看到下面的结果:

    网站第一次XML-RPC检测-未禁用状态

    网站第一次XML-RPC检测-未禁用状态

    通过WordPress仪表盘的“ 插件”界面安装插件,然后将其启用。

    您无需执行其他任何操作:启用插件即可禁用XML-RPC。再次对该测试网站进行检查,则会得到不同的结果:

    网站第二次XML-RPC检测-已禁用状态

    网站第二次XML-RPC检测-已禁用状态

    (2)使用插件禁用XML-RPC Pingbacks

    但是,如果要禁用xmlrpc.php的某部分功能,比如Pingback,该怎么办?使用Disable XML-RPC Pingback插件,您可以仅禁用pingback功能,这意味着如果需要,您仍然可以访问XML-RPC的其他功能。

    (3)使用插件配置XML-RPC和REST API激活

    如果要对站点上的xmlrpc.php和REST API的配置方式进行更细致的控制,可以安装REST XML-RPC Data Checker插件。
    安装并启用此插件后,转到 设置>REST XML-RPC Data Checker ,然后单击“ XML-RPC”选项卡。

    REST XML-RPC数据检查器

    REST XML-RPC数据检查器

    可以准确配置xmlrpc.php的哪些功能在站点上处于活动状态。

    或者,您可以将其完全关闭。而且,如果您还想控制REST API,则插件会为您提供另一个选项卡。

    如何在没有插件的情况下禁用xmlrpc.php

    如果您不想在您的站点上安装这类插件,则可以通过WordPress过滤器,或.htaccess文件、Nginx配置文件添加一些代码来禁用xmlrpc.php 。

    (1)通过过滤器禁用xmlrpc.php

    使用xmlrpc_enabled过滤器禁用xmlrpc.php,将此功能添加到其中一个插件并启用即可:

    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( ‘xmlrpc_enabled’, ‘__return_false’ );
    add_filter( 'xmlrpc_enabled', '__return_false' );
    

    当然也可以将其添加到主题functions文件中,但是编写插件是一种更好的做法。

    (2)通过.htacess文件或者Nginx配置文件禁用xmlrpc.php

    另一种选择与编辑.htaccess文件或者Nginx配置文件来禁用XML-RPC功能。

    如果你的服务器使用的是Apache,则网站根目录找到.htaccess文件中,添加以下代码:

    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>
    <Files xmlrpc.php>
    Order Allow,Deny
    Deny from all
    </Files>

    如果你的服务器使用的是Nginx,将以下代码添加到Nginx.config文件中:

    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }
    location ~* ^/xmlrpc.php$ {
    return 403;
    }

    您何时需要启用xmlrpc.php?

    在某些情况下,需要在WordPress网站上启用xmlrpc.php,或者不应该完全禁用它。

    • 没有运行REST API(不建议使用,但在某些情况下是必需的),但需要在WordPress网站和其他系统之间进行通信。
    • 无法将WordPress更新至版本4.4或更高版本,因此无权访问REST API。这可能是由于主题或插件不兼容,如果可能,建议尽快使用代替主题或者插件。
    • 正在使用无法访问WP REST API但可以访问XML-RPC的外部应用程序(从长远来看,建议更新该应用程序或切换到兼容REST API的应用程序)。

    以上这些都不是坚持继续启用XML-RPC理由,是一种“不思进取”的行为。

    它仍然存在于WordPress中的唯一原因是为了向后兼容,只有在使用过时的系统时才使用它。对于任何想要使其站点保持最新状态并使用最新技术的人,禁用xmlrpc.php才是正路。

    小结

    XML-RPC规范是在WordPress创建之前就开发了,它是WordPress与外部系统和应用程序进行通信的一种手段。XML-RPC曾经是WordPress的重要组成部分,但现在它可以成为WordPress网站的安全风险,如非必要,我们应该禁用它。

    既然REST API允许您的站点与其他应用程序通信,则可以安全地禁用xmlrpc.php。按照上述步骤操作,则可以通过禁用它来提高网站的安全性。

  • 如何查看及隐藏网站当前使用的WordPress版本(多种方法)

    如何查看及隐藏网站当前使用的WordPress版本

    如何查找您或其他网站正在使用的WordPress版本?有很多方法可以实现!

    如果您可以访问WordPress网站后台或站点文件,则最容易找到WordPress版本,但是即使您没有,也有一些解决方法。

    如果您需要了解所使用的WordPress版本,以便升级,解决问题或对其他人正在使用的WordPress版本感到好奇,请尝试以下几种办法。

    1. 为什么查找WordPress的版本信息?
    2. 方法1:通过WordPress仪表盘查找
    3. 方法2:通过网站前端查找
    4. 方法3:通过version.php文件查找
    5. 方法4:使用WP-CLI查找
    6. 如何移除或隐藏WordPress版本信息

    为什么查找WordPress的版本信息?

    您可能想知道为什么烦恼自己的网站所使用的WordPress版本。为什么要担心这样的小事?

    实际上,确保网站始终保持最新版本的WordPress是非常重要的。在2019年,被黑客入侵的WordPress网站中有49%使用的是落后的旧版本。黑客通常利用漏洞来渗透网站-这些漏洞通常会被WordPress技术团队快速修补,并且仅在您无法更新网站时才起作用。保持WordPress更新是抵御黑客攻击的最佳方法。

    WordPress安全更新

    WordPress安全更新

    过时的WordPress版本还可能存在不兼容的问题。有些插件不适用于最新版本的WordPress,而如果您的版本太旧,则其他插件也有可能不兼容。随着WordPress更新,它们会添加和删除插件可能依赖的功能。

    当安装一个插件,你需要检查网站运行的哪个核心版本的WordPress,以确保一切顺利工作。

    如果网站出了点问题,并且最终没有加载,显示一个奇怪的错误或引发了死亡白屏,则诊断该错误可能需要知道您网站正在运行的WordPress版本。

    最后,在某些情况下,您也可能想查找其他人正在运行的WordPress版本。例如,帮助朋友或者客户解决WordPress问题时,则可能要查看他们的WordPress网站是否过时,以便您可以帮助他们解决此安全问题。

    由于WordPress开始执行自动更新,这些问题可能没有那么明显,但是如果您很长时间没有检查过,那么这样做是个好主意。

    方法1:通过WordPress仪表盘查找

    如果您能够登录到WordPress网站的后台,则这可能是确定网站运行的WordPress版本的最简单,最准确的方法。

    WordPress管理后台中有几个地方显示当前安装的WordPress版本,或者会告诉网站所使用的WordPress是否已过期。

    步骤1.仪表盘右下角

    每当您登录WordPress后台时,都可以后台的任何页面右下角找到版本号。如果没有找到,点击仪表盘,看看右下角。

    还是找不到,我们还可以在其他地方找到正在运行的WordPress版本。

    步骤2.“概况”框

    登录WordPress网站后台后,立即转到仪表盘主页,一般情况下在该页面的左上角有一个名为“概况”的框,显示了诸如文章,页面,评论和当前安装的主题之类的信息。在框的底部可以看到网站所运行的WordPress版本。

    WordPress仪表盘上的版本号

    WordPress仪表盘上的版本号

    如果没有“概况”框,则可能已将其删除(或下载了将其删除的插件),安装了管理后台自定义主题或使用的是非常旧的WordPress版本。

    步骤3.“更新”界面

    您还可以转到WordPress后台的 仪表盘> 更新,如果您运行的是旧版本,则将提示您进行更新,或者通知您已经安装了最新版本的WordPress。

    不利之处在于,如果您确实安装了过时的版本,则不会提供版本号。它仅提示您进行更新。

    WordPress更新界面

    WordPress更新界面

    步骤4.“关于WordPress”界面

    最后,鼠标光标悬停WordPress管理后台左上角的WordPress Logo,点击下拉菜单的“关于WordPress”。在打开的界面,即使您没有更新到WordPress的最新版本,您也会看到顶部突出显示版本号以及有关该更新的信息。

    关于WordPress界面

    关于WordPress界面

    以上,是通过WordPress仪表盘查找WordPress版本号的所有方法。同样也值得注意的是,如果您未这样做,则在每个后台页面的顶部都会看到一个小提示,提示您更新到最新版本。

    如果您担心的只是最新消息,请查找该消息,或转到“仪表板”>“更新”以检查是否安装了新版本的WordPress或者主题、插件。

    方法2:通过网站前端查找

    如果您无法登录到WordPress管理后台但需要获取版本信息以进行故障排除,或者您想知道另一个网站正在运行WordPress版本,该怎么办?在站点的源代码中和某些隐藏的页面上,您可能能够找到版本号。

    请注意,许多网站管理员会采取措施隐藏这些信息,因此,这不适用于所有网站,仅适用于保留默认设置的网站。

    方法1.页面来源

    第一步是转到要检查的网站上的任何页面(但最好为主页),然后右键单击并在浏览器中点击“查看页面源代码”或“查看源代码”。它将打开一个新标签,显示页面的HTML和CSS。按Ctrl+F调出搜索功能。

    通常,您可以搜索“generator”标签,该标签将明确告诉您该网站正在运行的WordPress版本,但是某些较新的主题可能会禁用此功能。

    或者搜索“?ver=”,然后在“link rel=’stylesheet’”部分下查找。您应该看到以“?ver=xxx”结尾的行。这些数字即是WordPress版本。

    WordPress版本源代码

    WordPress版本源代码

    这种方法并不总是可靠的,因为主题和插件也可以在此处保存其版本信息。

    方法2.网站readme文件

    仅适用于WordPress旧版本的另一种方法是在网址末尾添加“ /readme.html”。这将突出显示当前安装的版本,但同样,它仅适用于使用较旧版本WordPress的网站

    如果网站使用的是较新版本的WordPress,则该页面仍将加载并显示常规信息,但不会显示版本号。

    WordPress自述HTML

    WordPress自述HTML

    方法3. RSS Feed

    最后一种也是最可靠的方法是访问RSS feed。只需在网站URL的末尾添加/feed。按Ctrl+F调出页面搜索,然后键入“generator”,可以在页面顶部附近找到WordPress版本信息。

    在这里,您会看到类似“<generator>https://wordpress.org/?v=xxx</generator>”的内容及WordPress版本号!

    RSS Feed代码WordPress版本号

    RSS Feed 里的WordPress版本号

    方法3:通过version.php文件查找

    检查WordPress版本的最可靠,最准确的方法是直接访问网站文件version.php。为此,你需要访问安装WordPress的服务器。

    步骤1.安装FileZilla

    首先,您需要下载FTP客户端。诸如此类的程序可以连接网站服务器以获取网站文件及上传新文件。FileZilla笔者最常使用的FTP/SFTP客户端,因为它完全免费且易于使用,且适用于Windows,Linux和Mac。

    步骤2.连接网站服务器

    下一步是使用FTP客户端连接到您的网站服务器。启动FileZilla,您应该看到一个询问各种凭证的界面:主机,用户名,密码和端口。

    输入网站服务器的相关信息或者FTP账号信息,即可访问连接网站服务器存放文件的目录。

    FileZilla登录屏幕

    FileZilla登录屏幕

    如果服务器安装了宝塔面板,那就更加简单了。只需要访问登录宝塔控制面板,点击左侧的文件,即可进入服务器查看文件。

    宝塔服务器管理后台

    宝塔服务器管理后台

    步骤3.检查version.php文件

    进入网站服务器后,找到WordPress安装目录的wp-includes文件夹。

    进入该文件夹查找version.php文件。找到它后,双击将其打开。注意不要编辑任何东西,您只是在寻找特定的代码行。

    version.php文件

    version.php文件

    该代码包含变量$wp-version。向下滚动直到看到它,或按ctrl+F在文件中搜索该行。该代码行将看起来像“$wp-version=’xxx; ”,右边的数字即WordPress版本。

    方法4:使用WP-CLI查找

    WP-CLI是一个开发工具,帮助开发人员实现在WordPress网站上远程执行命令,类似于计算机上的命令提示符软件。您甚至无需使用网络浏览器即可访问WP-CLI。

    安装WP-CLI可能会有些困难,特别是因为对Windows计算机的支持有限。幸运的是,默认情况下,某些Web主机包含在服务器上。

    第一步是通过SSH或Secure Shell(一种允许您远程安全地执行网站上的命令的协议)连接到Web主机。

    WP CLI

    WP CLI

    通过SSH连接到主机后,键入“cd html”命令导航到正确的目录。然后使用命令“wp core version”。命令行应输出版本信息。这就是您需要做的。

    不建议新用户使用此方法,尤其是在您有其他选择的情况下。但是,如果由于某种原因您无法通过FTP连接到站点,登录到管理后台或查看站点的前端文件,则这是查找WordPress版本号的下一个最佳选择。

    如何移除或隐藏WordPress版本信息

    从前面的介绍来看,访问WordPress版本号这样关键信息如此容易,可能会让站长们有些担心。检查网站所使用的WordPress版本是黑客在尝试渗透网站之前要做的第一件事-大多数漏洞仅适用于过时的WordPress版本,因此他们会寻找容易得手的目标对象。

    由于有足够的可下载工具提供了更高级的检测方法,因此不可能对任何人完全屏蔽您的WordPress版本。但是,您可以通过隐藏这些信息来尽可能预防黑客对你的网站下手。

    尽管这充其量只是一个很小的安全风险-尤其是如果您始终使网站保持最新状态-仍然不值得冒险。

    如果要在不安装插件的情况下删除WordPress版本信息,只需将几行代码添加到您的主题文件中即可。只需转到外观>主题编辑器,然后单击functions.php文件进行编辑。

    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php
    // remove wp version number from head and rss
    function wbolt_remove_version() {
    return ”;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    <?php 
    // remove wp version number from head and rss 
    function wbolt_remove_version() { 
    return ''; 
    } 
    add_filter('the_generator', 'wbolt_remove_version');

    主题编辑器编辑functions.php

    主题编辑器编辑functions.php

    更简单和懒惰的解决方案,可以通过安装 Meta Generator and Version Info Remover 插件实现。

    尽管手动添加代码可以免除安装插件,但包括Yoast,Slider Revolution和WPML在内的几个插件在源代码中公开了WordPress版本。因此,安装该插件则比手动添加代码更有保障。

    温馨提示:隐藏WordPress版本通常被称为“通过隐蔽性进行安全保护”,对黑客来说只是一个小小的威慑。如要做到更全面的WordPress安全防护,尽可能地将WordPress,PHP,MySQL和Nginx(Apache)更新至最新版本,安装兼容最新版本WordPress的主题和插件。此外,如果有必要,也可以安装一个WordPress安全插件。

    小结

    无论您要检查WordPress站点是否需要升级,对WordPress问题进行故障排除,还是好奇其他的网站所运行的WordPress版本,可以使用上述多种方法来查找WordPress版本信息。

    如果您想查找自己的WordPress网站的版本,最好和最可靠的方法是登录WordPress网站后台,根据上述的方法来查找WordPress版本信息。如果您具有FTP访问权限或支持WP-CLI的主机,则可以通过查看version.php文件代码和命令行的方式找到WordPress版本。

    另外,无论您是否拥有该网站,查看源代码或RSS feed都可能最快最便捷的方式。

  • 如何有效地保护您的WordPress站点免受攻击入侵

    保护您的WordPress站点免受攻击入侵
    WordPress是开箱即用的出色,非常安全的平台,当然我们也可以做更多的事情,加强保护您的网站免受恶意入侵。这些安全增强的许多功能都易于实现,但其他的一些则需要安装特定的插件来实现。
    在教程中,我们将介绍10种不同的策略来增强WordPress堡垒的防御能力。但是首先,让我们深入探讨网站安全的重要性。

    保护WordPress网站至关重要

    WordPress安全重要性
    虽然有很多开源的CMS可用,但我们还是特别推荐WordPress作为你的平台。WordPress不仅是搭建网站的灵活,强大的平台,而且开箱即用也非常安全。这是因为WordPress开发人员关心安全性,并致力于尽可能“强化”核心平台。另外,他们经常发布针对安全性的更新和补丁,这些更新和补丁将自动下载并安装在您的站点上。这意味着您的WordPress网站将具备良好的能力来应对任何新出现的威胁。
    当然,没有平台100%安全。黑客们尝试各种可能性,试图找到进入受保护程度最高的网站的方式。而且由于超过30%的网站使用WordPress,自然而然成为黑客最受欢迎的目标之一。
    如果恶意软件入侵了您的网站,则可能会造成很大的损失。
    例如,他们可以窃取或以其他方式破坏敏感信息,安装恶意软件,根据自己的需要对网站进行更改,甚至完全关闭。这对您和您的用户都是有害的,如果您正在开展业务,则可能意味着客户和收入的损失。
    我们应该采取一些步骤来保护WordPress网站,有许多简单,快速的方法可以提高站点的安全性,也可以采用的一些更复杂的技术。

    有效保护WordPress网站的10种方法

    下面我们将介绍10种策略,以帮助您提升网站安全性并减少遭受破坏的机会。另外,也会为您指出正确的方向,以开始使用每种技术。您不必实施此列表中的所有建议-但为保护站点而采取的步骤越多,遇到灾难的机会就越小。

    1.使用优质主机

    您可以将您的虚拟主机视为网站在Internet上的街道-这是您的网站“生存”的地方。
    就像一个好的学区对您孩子的未来很重要,您网站的基础质量在很多方面都非常重要。
    可靠的托管服务提供商会影响您网站的性能,可靠性,可扩展性,甚至在搜索引擎中的排名。最好的主机提供许多有用的功能,出色的支持以及针对您所选平台的量身定制的服务。
    虚拟主机也可能对您网站的安全性产生重大影响。选择可靠的托管服务有很多安全好处,包括:

    • 优质的主机将不断更新其服务,软件和工具,以响应最新的威胁并消除潜在的安全漏洞。
    • Web主机通常提供各种针对性的安全功能,例如SSL / TLS证书和DDoS保护。您还应该访问Web应用程序防火墙(WAF),这将有助于监视和阻止对您的站点的严重威胁。
    • 您的虚拟主机很可能会提供一种备份网站的方法(在某些情况下,甚至是为您执行),因此,如果您遭到黑客攻击,则可以轻松地恢复到稳定的先前版本。
    • 如果您的主机提供可靠的24/7全天候支持,则在遇到安全相关问题时,总会有人为您提供帮助。

    此列表应该为您为新站点寻找主机时提供一个良好的起点,即使您正在考虑更改主机。您将要找到一个可以提供所需所有功能的应用程序,并在可靠性和出色的性能方面享有盛誉。
    国外的Linode或者Vultr也是我们强烈推荐的服务器托管商;国内我们则首推阿里云、腾讯云等国内顶级云服务器托管商。

    2.将站点切换到HTTPS

    我们应该将站点切换到安全的超文本传输​​协议(HTTPS),这是HTTP的更安全的版本。这些是重要的安全概念,需要理解,但即使您以前从未听说过,也很容易掌握。HTTP是在您的网站和任何尝试访问它的浏览器之间传输数据的协议。当访问者单击您的主页时,您的所有内容,媒体和网站代码都会通过此协议发送到访问者的位置。
    当然这是必要的,但确实会引入一些潜在的安全问题。恶意人员可能会尝试在传输过程中拦截数据,并将其用于自己的恶意目的。HTTPS解决了这个问题!它的作用与HTTP相同,但是它还在从一个点到另一个点的传输过程中对站点的数据进行加密,因此无法轻松访问它。
    最初,HTTPS主要用于处理敏感客户信息(例如信用卡详细信息)的站点。但是,它在所有站点上都变得越来越普遍,并且诸如WordPress和Google之类的大人物一直在推动其广泛实施
    要将网站切换到HTTPS,首先需要SSL/TLS证书。这会向浏览器传达您的网站是合法的,并且其数据已正确加密。您还可以从某些网站(例如Let’s Encrypt)免费获得一个。
    参考阅读:免费SSL证书申请及配置教程

    3.创建安全登录凭证

    WordPress登录窗口
    这是一个“不设防,Sherlock”的建议,但伙计们, 仔细选择您的登录凭据非常重要。喜欢真的,真的很重要!
    为什么?这使得黑客很难进入您的站点。您可能有丰富的经验,为网络上的其他帐户选择强大的用户名和密码-对WordPress网站进行相同的操作很重要。
    创建网站时,您可以自主创建登录用户名和密码。用户名将默认为admin,尽管您可以更改(如果需要),也可以更改。但是由于人们可以通过多种方式来了解您的WordPress用户名,因此如果需要,可以坚持使用默认选项。
    但是,您的密码至关重要,并且您需要选择一个安全的密码。最近,在如何选择强密码方面出现了一些转变,建议使用一个简单的四字词组,胜过由随机字母,数字和符号组成的经典组合。这种方法已经在某些圈子中流行了一段时间
    如果所有选择密码的话题您都不感兴趣,则建议您使用WordPress自带的密码生成器,因为它会直接在WordPress后端直接生成一个相当复杂的密码(我表示难以接受)。如此复杂的密码,你应该确保将您的凭据记录存放在安全的地方(例如加密的密码管理器),这样您就不会忘记。
    如果您已经创建了站点并最初选择了不理想的登录凭据,则仍然可以更改它们。您可以通过以下方式更改用户名:创建一个新用户,为该用户分配管理员角色,并将所有内容归于该用户,然后删除原始帐户。
    至于密码,您只需从WordPress管理控制台转到“用户”>“所有用户”,单击您的用户名,然后在“编辑用户”屏幕上输入新密码即可

    4.启用Web应用程序防火墙

    您可能对防火墙的概念很熟悉,它是一个有助于阻止各种有害攻击的程序。最有可能的是,您的计算机上装有某种防火墙。Web应用防火墙(WAF)是专门为网站设计的防火墙。它可以保护服务器,特定网站或整个网站组。WordPress网站上的WAF将成为您的网站与网络其余部分之间的障碍。防火墙监视传入的活动,检测攻击,恶意软件和其他有害事件,并阻止任何它认为有风险的事件。

    5.实施二步认证身份验证

    还有另外一种技术解决方案:二步认证身份验证(也可以通过两步身份验证以及各种其他相似的名称进行)。该术语指的是登录到站点时需要遵循的两步过程。这将可能导致登录比较麻烦,但是在阻止黑客入侵方面有了多重的保障。二步身份验证涉及使用智能手机或其他设备来验证您的登录信息。首先,您将访问WordPress网站,并照常输入您的用户名和密码。然后,唯一的代码将发送到您的移动设备,您需要提供该代码才能完成登录。这使您能够通过显示自己有权访问某些内容(例如特定的手机或平板电脑)来证明自己的身份。
    与许多WordPress功能一样,使用专用插件可以轻松添加二步身份验证。二步身份验证是一个不错的选择—它由可靠的开发人员创建,与Google Authenticator兼容,可让您轻松地将此功能添加到您的网站。
    另一个选择是Two-Factor插件,该插件以其可靠性而闻名,主要由核心WordPress开发人员构建。与此类别中的任何插件,学习曲线有点陡峭,但它非常安全的。如果您愿意花钱,也可以查看Jetpack的Clef-like高级解决方案
    无论您选择哪种路线,请务必与团队提前计划(如果相关),因为您需要收集他们的电话号码和其他信息才能上手。这样,您的登录页面就已安全并可以使用了。

    6.留心添加新的插件和主题(并经常更新)

    现成的主题和插件是使用WordPress最好的东西之一。使用这些方便的工具,可以帮助你快速搭建网站,并添加您可以想到的几乎所有功能。
    但是,并非所有的插件和主题都是可靠的。
    不小心或经验不足的开发人员可能会创建不可靠或不安全的插件。他们可能会使用不良的编码实践,从而使黑客可以轻易利用或不知不觉地干扰关键功能。这一切都意味着您需要非常谨慎地选择要添加到站点中的主题和插件。每个人都应该经过审查,以确保它是一个可靠的选择,不会导致网站或引起问题。有许多要素需要牢记,但是以下建议将帮助您选择高质量的工具:

    • 检查用户的评分和评论,以了解其他人是否对相关插件或主题有很好的体验。
    • 查看插件或主题的最新更新。如果已经超过六个月,那么它可能就没有那么安全了。
    • 一次安装一个新的插件和主题,因此,如果出现任何问题,您将知道原因所在。另外,在添加任何内容之前,请务必备份您的网站。
    • 从值得信赖的资源中获取插件和主题,例如WordPress.org主题和插件市场ThemeForestCodeCanyon以及可靠的开发人员网站。

    最后,将所需的插件和主题安装到网站后,你的工作应该持续进行。
    您还需要保证主题和插件为最新版本,以确保它们协同工作并确保免受最新威胁的侵害。您需要转到WordPress仪表板,查找红色通知,这些是可用更新的主题和/或插件,然后单击每个更新旁边的立即更新。
    WordPress插件更新
    您还可以通过选择所有插件,然后单击此处或WordPress面板中的更新按钮,来批量更新插件。这是一个更快的选择,但是请记住,一次更新所有这些可能导致诊断由于更新而引起的问题变得更加困难。但是,如果选择可靠的插件和主题,那么这应该不是问题。
    在继续之前,值得一提的是,您还应该保持更新WordPress至最新版本。较小的补丁程序和安全更新将自动添加,但是您可能需要执行核心版本更新。
    注:不要因为WordPress或主题和插件未及时更新而承担风险。

    7.配置文件权限

    这个话题稍微有点技术性能。
    WordPress网站上的许多信息,数据和内容都存储在一系列文件夹和文件中。它们被组织成一个层次结构,并且每一个都被赋予一个权限级别。WordPress文件或文件夹上的权限决定了谁可以查看和编辑它,并且可以设置为允许任何人访问,只能您访问,或者访问两者之间的任何内容。文件权限由WordPress中的三位数字表示,每位数字都有其含义。第一个数字代表单个用户(网站的所有者),第二个数字代表组的用户(例如,您网站的成员),第三个数字代表世界上的每个人。数字本身表示用户,组或世界:

    • 0:无法访问该文件。
    • 1:只能执行文件。
    • 2:可以编辑文件。
    • 3:可以编辑和执行文件。
    • 4:可以读取文件。
    • 5:可以读取并执行文件。
    • 6:可以读取和编辑文件。
    • 7:可以读取,编辑和执行文件。

    因此,例如,如果文件的权限级别为640,则意味着主要用户可以读取和编辑文件,组用户可以读取文件但不能编辑文件,并且其他所有人都无法访问它。这看似过于复杂,但重要的是要确保每个人仅具有您希望他们拥有的站点文件和文件夹的访问级别。
    WordPress建议将文件夹的权限级别设置为755,将文件的权限级别设置为644。尽管可以设置任意组合,但您还是可以放心地遵循这些准则。请记住,最好不要给任何人超出他们绝对需要的访问权限,尤其是对核心文件。
    您还需要记住,理想的权限设置将在某种程度上取决于您的托管服务。
    注意:在更改权限级别时,您应该非常小心-选择错误的值(如777)会使您的网站无法访问。

    8.是非必要,否则越少的网站管理员

    如果只是你在运作WordPress网站,则无需担心此步骤。只是不要在您的网站上给其他人任何帐户,您将是唯一可以进行更改的人。
    我将此策略称为“与我同在,我一个人”。
    但是,许多人像其他人一样,并最终在其网站上添加了不止一个后台账号。您可能希望让其他作者提供内容,或者可能需要其他人来帮助编辑该内容并管理您的网站。您甚至有可能会与整个用户团队接触,他们会定期访问您的WordPress网站并进行自己的更改。这在很多方面都是有益的,有时甚至是必要的。但是,这也是潜在的安全风险。
    进入网站后台的人数越多,出现问题的机会就越大。因此,在不影响网站增长能力的情况下,尽可能减少网站后台用户数量是明智。特别是,请尝试限制具有高特权的管理员和其他用户角色的数量。
    这里还有一些建议:

    • 将每个用户限制为仅具有执行其工作所需的权限。
    • 鼓励用户使用强密码。
    • 如果可能的话,请尝试与一个管理员和一小组编辑者保持一致。
    • 为离开站点或不再需要引导的用户提供权限。
    • 考虑下载一个插件,例如Members,它为WordPress的角色和功能系统提供了一个用户界面。

    9.跟踪管理后台活动

    如果您有多个后台用户,则最好跟踪他们在网站上的所有活动。WordPress管理后台跟踪活动将帮助您发现其他用户何时在做他们不应该做的事情,并可以指示未经授权的用户是否获得了访问权限。
    进行了异常的更改或安装了可疑文件后,您将希望能够找出活动背后的人。
    大多数安全性插件都不提供开箱即用的功能,因此您将需要找到专用的解决方案。如果您想采用一种放任自流的方法,则“简单历史记录”将通过创建简化的,易于理解的日志来记录您站点上的重要更改和事件。
    要获得更多涉及的跟踪功能,您还可以查看WP安全审核日志,该日志可以密切关注您网站上发生的所有事情,并提供许多有用的高级组件
    WordPress后台日志
    一旦安装了合适的插件,明智的做法是定期检查日志中是否有异常情况。如果您的网站上发生了意料之外的事情,或者突然弹出了错误,请查看最近的活动。

    10.定期备份网站

    如果我说有一个解决方案可以保护您的网站免受所有威胁,那绝对是不值得信任的。即使您实施了上述列表中的所有建议,您的站点仍然可能遇到安全漏洞。
    您只需要在黑客的游戏中击败他们即可。全面的安全计划意味着即使在您尝试确保永远不会发生的最坏情况下,也要做好准备。定期备份站点是在发生灾难时对其进行保护的最简单,最好的方法。如果您有最新的备份,可以将网站恢复为遭到黑客入侵或其他方式受到破坏之前的状态。这将帮助您尽快解决问题。
    当然,您将希望对创建和使用备份的方式保持精明。你可以根据以下提示执行:

    • 保留多个备份。一条好的经验法则是,随时都应至少保留三个最新备份,因为您最近的备份未必是安全的。
    • 将备份保存在多个外部位置,例如云存储和本地电脑。
    • 设置并遵守一致的备份计划。频率和时间取决于您,尽管您可以遵循很多可靠的建议

    除了常规的备份计划外,在对站点进行任何更改之前创建站点的额外备份总是很明智的。因此,在实施任何这些提高安全性的技术之前,请确保您准备好要进行的最新备份。

    小结

    真实事实:如果您的网站被黑,您将花费数小时(甚至数天!)来修复损坏。您可能会永久丢失数据,或者看到您的个人信息遭到破坏,甚至更糟的是,客户的数据也会受到损害。
    这就是为什么您必须花费大量时间和精力来确保这种情况永远不会发生的原因。否则,您在尝试修复损坏时可能会失去宝贵的业务和收入。
    这10个WordPress安全提示应该会有所帮助。有些是简单的调整。其他影响您的整个站点,例如切换到HTTPS或添加SSL证书。当然,您还需要确保您的网站在安全的WordPress主机上运行。

  • 如何正确地删除WordPress版本号

    一些技术人员认为,从网站的源代码中删除WordPress版本号可以防止一些常见的在线攻击。其实只要你及时将WordPress更新至最新版本,完全无需顾虑。

    在本教程中,我们将说明如何以正确的方式删除WordPress 版本号。

    hide-wp-version-number-og

    为什么要删除WordPress版本号?

    默认情况下,WordPress会在您的网站上留下足迹以进行跟踪。这就是我们知道WordPress是世界上顶级网站建设者的方式。

    wp-version-default

    但是,如果您没有运行最新版本的WordPress,有时版本信息可能是您网站上的安全漏洞。网站正在运行的WordPress版本可能为黑客提供有用的信息。

    我们建议您在所有网站上使用最新版本的WordPress,这样您就不必担心这一点。但是,如果由于某种原因您运行的是旧版本的WordPress,那么您绝对应该遵循本教程。

    删除您在网站上使用的WordPress版本的所有痕迹是非常困难的。复杂的攻击可能仍然能够找到该信息。

    但是,它会阻止自动扫描仪和其他不太复杂的尝试猜测您的WordPress版本。

    下面,让我们来看看如何删除WordPress版本号。

    方法 1. 使用Sucuri删除WordPress版本号

    这种方法更简单,推荐给所有用户。

    一些WordPress安全插件都在设置中提供了一个选项来隐藏您的WordPress版本号。

    Sucuri便是其中一个,安装激活它,会自动隐藏WordPress版本信息并提供其他更高级的安全功能。

    只需安装并启用Sucuri插件后,插件将自动隐藏WordPress版本信息。您可以通过访问Sucuri Security » Settings并切换到Hardening选项卡来验证,是否已正常隐藏WP版本号。

    sucuri-wp-version

    方法 2. 手动删除WordPress版本信息

    此方法需要向WordPress网站添加代码。

    网上其中一个办法就是编辑主题的 header.php 文件并删除以下代码行:

    <meta name=“generator” content=“WordPress <?php bloginfo(‘version’); ?>” />
    <meta name=”generator” content=”WordPress <?php bloginfo(‘version’); ?>” />
    <meta name="generator" content="WordPress <?php bloginfo('version'); ?>" />

    此方法不起作用,因为新主题更新会自动用新文件替换旧模板。

    另一种普遍推荐但效率低下的方法是将此代码放在主题的functions.php 或特定于站点的插件中:

    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action(‘wp_head’, ‘wp_generator’);
    remove_action('wp_head', 'wp_generator');

    这只会从WordPress标头中删除信息。版本号仍将显示在您网站的RSS Feeds中。

    删除WordPress版本信息的正确方法是禁用负责显示它的功能。

    要从头文件和 RSS Feeds中完全删除WordPress版本号,需要将以下代码添加到特定于站点的插件或代码片段插件中。

    function wpbeginner_remove_version() {
    return ; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() {
    return ”; }
    add_filter(‘the_generator’, ‘wpbeginner_remove_version’);
    function wpbeginner_remove_version() { 
    return ''; } 
    add_filter('the_generator', 'wpbeginner_remove_version');

    通过添加此代码,即可从WordPress RSS Feeds和网站的头部部分中删除WordPress版本号。

    完全隐藏WordPress版本信息了吗?

    WordPress可能仍会在整个网站的其他各个地方添加版本信息。例如,它作为查询字符串包含在CSS和JS文件的源代码中。

    wp-version-leaked

    删除WordPress版本信息的所有实例可能既耗时又复杂,并且可能并不总是有效。

    从安全角度来看,删除明显的生成器标签可以保护您免受一些非常常见的攻击。

    但是,如果有人决心闯入您的网站,那么隐藏WordPress版本号并不能阻止这种情况。

    您需要实施适当的WordPress安全设置,以使您的网站更加安全。这在您的网站周围增加了安全层,使其更难入侵。

    此外,小编尽可能定时备份你的网站及数据库,以免意外导致数据无法恢复。以下是一些备份的教程:

  • 如何正确地备份WordPress网站文件及数据库

    在本教程中,我们将解释为什么对您的站点执行定期备份如此重要。然后,我们将解释备份站点的三种策略,并讨论每种策略的好处和用途。

    您可能已经在您的网站上投入了大量精力,如果它发生了什么事情,结果可能是毁灭性的。黑客可能会将您锁定在您的网站之外,数据文件可能会损坏,或者您甚至可能会意外删除您的网站——更糟糕的是,结果可能是永久性的。

    维护定期备份可以使您免于陷入这种境地。有几种不同的方法可以备份您的WordPress网站——最重要的是,它们都可以帮助防止您宝贵的网站文件和数据库丢失。

    备份WordPress网站的重要性

    让我们从基础开始。一个网站的备份仅仅是您网站的所有文件和数据库的副本。备份用于恢复因黑客攻击或损坏的文件而受损的站点,或被故意或意外删除的站点。

    您应该多久备份一次网站取决于您的细分市场和规模。如果您有一个经常更改的站点,例如高流量博客或电子商务站点,您可能需要每天执行备份。主要是静态内容的网站通常没有那么频繁的备份。

    强烈建议您进行多次备份并将它们保存在不同的位置。正如您的站点可能会受到损害或丢失一样,您的备份也可能被破坏或删除。拥有多个备份有助于确保您始终拥有最新的当前备份,即使另一个备份不可用。

    如何备份WordPress

    有几种不同的方法可以备份WordPress网站。每个都有其优点和缺点,并且可以派上用场。最好的方法取决于您,但了解所有这三个方法是明智的。让我们来看看!

    1.手动备份WordPress

    手动备份WordPress站点是最困难的方法,但有时是必要的。如果您由于错误或安全问题而被锁定在WordPress仪表盘之外并且需要进行备份,这可能是唯一的方法。

    这有两个阶段:备份文件和备份数据库。首先,您需要您的安全文件传输协议 (SFTP) 凭据。您通常会在您的主机帐户的后端找到它们。如果您找不到它们,只需联系您的主机 – 他们将能够为您清除它们。

    获得SFTP凭据后,您将需要下载并启动合适的客户端,例如FileZilla。这个选项非常好,因为它是免费的、开源的并且易于使用。

    打开后,在指定区域输入您的凭据。

    如何正确地备份WordPress网站-1

    与服务器建立连接后,您将需要一个目标文件夹来进行备份。通过在左上角象限内右键单击,选择创建目录并为其命名,您可以在不离开FileZilla的情况下快速创建一个。

    接下来,您将从您的服务器(位于右上角的象限中)拖动WordPress文件,并将它们放到您的目标文件夹中。下载可能需要一段时间——咖啡时间!— 但一旦完成,您的站点文件的备份就会保存到您的计算机上。

    但是,您仍然需要备份WordPress数据库。为此,您需要使用phpMyAdmin工具,您可以在主机后端找到该工具。登录后,从侧边栏中选择您的WordPress数据库。

    如何正确地备份WordPress网站-2

    接下来,导航到屏幕顶部的“Export(导出)”选项卡。选择快速导出方法,单击开始,并在出现提示时下载文件。同样,下载可能需要一些时间,并将您的数据库备份保存到您的计算机。

    2. 安装WordPress插件来运行自动备份

    使用插件比手动备份 WordPress 更容易、更快。一些插件,例如UpdraftPlus,使您能够安排自动备份,为您提供急需的顶空!

    要实施此备份方法,您首先必须安装并启用您选择的插件。从这里,您将能够安排备份,确定插件应将它们保存在何处,并选择要备份的文件。

    如何正确地备份WordPress网站-3

    UpdraftPlus使您能够将备份保存在本地或云中。这是将备份保存在多个位置作为额外预防措施的好方法。

    但是,使用插件的一个缺点是很难监控是否正在创建备份。当然,每隔一段时间手动备份您的站点会对此有所帮助,因为您将能够轻松查看备份是否正确完成。但是,有一种方法可以提供两全其美的方法。

    注:除上述的UpdraftPlus之外,另外一个插件BackWPup也是个不错的选择。

    3. 通过服务器提供商或者第三方服务器管理软件备份

    一些托管服务提供商,比如阿里云,提供备份功能。您访问、安排、保存和恢复备份的方式因提供商而异。也可以通过安装第三方服务器管理软件来管理备份,比如宝塔。

    下面以宝塔Linux面板为例,你可以登陆服务器的宝塔面板,点击左侧菜单“计划任务”:

    • 任务类型-选择备份网站或者备份数据库(都应该添加一个任务);
    • 任务名称-可以网站域名+备份内容命名,如yourdomain.com网站备份(数据库备份);
    • 执行周期-根据自身实际情况选择周或者月备份,数据库一般可以选择周备份;网站则可以考虑月备份(尽可能选择凌晨执行备份任务);
    • 备份网站-即选择你需要备份哪个网站;
    • 排除规则-仅备份网站可以设置,即你可以选择忽略部分文件或者目录,不进行备份。

     

    如何正确地备份WordPress网站文件及数据库插图3

    自动备份通常是一种“一劳永逸”的设置。但是,为了提高安全性,您可能仍希望保存多个备份。值得记住的是,如果您的站点存在服务器问题,并且备份与您的站点存储在同一台服务器上(“禁止”),您可能会遇到麻烦。

    关于WordPress备份资料

    我们在此前已经提及不少关于WordPress网站备份的相关内容,如果你对WordPress备份需要作深入了解,建议阅读以下内容:

    结论

    您的网站对您很重要,因此保护它免受外部威胁、简单的人为错误或其他因素的影响至关重要。定期备份您的 WordPress 网站将确保您有办法在最坏的情况发生时恢复您的网站。

  • WordPress安全插件Sucuri介绍及使用教程

    Sucuri介绍及使用教程

    在WordPress安全插件方面,Sucuri处于领先地位。每个WordPress网站都应该安装一个安全插件,安装Sucuri扫描插件不会出错。该插件为那些需要额外覆盖的人提供高级订阅,但对于许多WordPress用户,免费版本足以保持他们的网站基本安全保障。在这篇文章中,我们将带您了解Sucuri的主要功能并查看插件的总体情况,以帮助您确定它是否是您网站的最佳安全插件。

    设置Sucuri安全插件

    Sucuri安全插件

    安装 Sucuri 非常简单。前往WordPress.org插件库上的Sucuri页面并下载它。或者直接转到WP管理面板 插件 –安装插件。启用后,会出现一个名为Sucuri Security的新菜单选项, 并带有弹出菜单。

    Sucuri插件菜单

    Sucuri对网站的首次检测

    首先,我们建议查看您的Dashboard。在更改任何设置之前,我们认为最好先查看您的仪表盘,看看Sucuri告诉您有关站点基本安全性的信息。

    Sucuri插件面板

    上图是一种最坏的情况。Sucuri立即注意到自2011年(2)以来就存在的安装(1)问题 。幸运的是,(2)告诉我们我们服务器的PHP和WP版本是最新的。

    单击(1)中的Review False Positives链接并将其与(3)中的列表进行比较 。对我们来说,他们很匹配。这意味着这些文件(可能)不是恶意的,因为Sucuri的数据库将它们标记为误报,这些误报也符合扫描标准(修改后的WP核心文件)。

    Sucuri插件文件扫描

    在这种情况下,大多数修改的文件来自TinyMCE插件(这是引入古腾堡/块编辑器之前经典编辑器的基础软件)。考虑到这一点,我们觉得可以删除它们。特别是因为修改日期很久以前。

    在那之后……瞧!然后,Sucuri让您回顾刚刚发生的一切。

    Sucuri监控日志

    您应该会看到一个干净且安全的站点以及哪些文件已被删除。您还将看到专门针对Sucuri扫描的内容,并且您的网站没有被任何服务列入黑名单,因为它已被入侵。这是最好的情况。

    如何使用Sucuri

    在熟悉仪表盘后,是时候运行完整的站点扫描了。您将需要生成一个API密钥。其按钮位于Sucuri仪表板的最顶部。

    Sucuri插件API

    然后,您需要查看并确认您的信息,以便Sucuri生成密钥。

    Sucuri插件API key生成

    完成后,您的站点将注册到他们的数据库中,并且您的仪表盘将根据Sucuri的密钥验证进行相应更新。

    WordPress安全插件Sucuri日志

    然后,您可以单击仪表盘中的“Refresh Malware Scan链接重新检查上次扫描,但要进行新扫描,您需要访问Sucuri的SiteCheck网站。只要您的API密钥处于活动状态,您就可以输入匹配的URL以开始扫描。

    Sucuri网站扫描

    请注意,这是远程扫描,Sucuri只能通过API访问您的文件。这不像服务器端扫描或扫描,因为它可以在本地访问所有文件。但它非常彻底,可以发现对您网站健康的主要和次要威胁。

    Sucuri API扫描

    由于是远程扫描,Sucuri确实提供了来自其专家团队的优质完整扫描。这绝对是一种追加销售,但免费扫描对于大多数网站所有者来说绝对安全且足够深入。

    Sucuri的高级和基本功能

    让我们回顾一下用户可以从免费版Sucuri获得的其他主要功能。Login Tracking绝对是最重要的。针对WordPress网站的暴力攻击很常见,密码和用户名泄露也同样危险。

    Sucuri插件登录保护

    您可以在WP管理面板中的Sucuri Security – Last Logins下找到登录保护和跟踪 。密切关注这一点对于完全安全是绝对必要的。

    此外, Website Hardening在防止不必要的入侵和恶意软件注入方面非常有用。基本上,Sucuri将规则写入您的站点和 .htaccess代码,以防止发生潜在危险的操作。例如/wp-content目录中的PHP文件 。

    WordPress安全插件Sucuri网站强化

    强化与阻止和过滤外部入侵的Web应用程序防火墙 (WAF) 不同,但它确实在您的网站周围放置了一个外壳,以防止潜在危险的东西不受阻碍地滑入。另外,如果它导致问题,您可以随时恢复原样。

    付费Sucuri增强功能

    购买Sucuri订阅的主要好处是Web应用程序防火墙(WAF)。

    Sucuri防火墙

    WAF是大多数站点用来抵御黑客和攻击者的主要防御措施,它是一种规则集和反动插件,可实时防止不必要的访问。Sucuri不会免费提供此服务,而是将其包含在他们的Premium平台中或作为独立订阅提供。Solo,您可以以9.99美元到19.99美元的价格获得防火墙支持。

    WordPress安全插件Sucuri价格套餐

    尽管9.99美元的套餐不包括SSL支持,因此几乎每个站点都需要购买19.99美元的Pro订阅,因为如今每个站点几乎都需要SSL 证书。

    此外,对于其他高级功能,例如CDN集成、恶意软件移除和清理、6-12小时扫描间隔和声誉监控,价格将增至每年299.99美元。虽然Sucuri提供199.99美元的年度计划,但它也不支持SSL证书,我们认为这使它成为一个非入门者。

    WordPress安全插件Sucuri价格套餐2

    请记住,如果您每月支付WAF,您将支付大约240美元,其中每年支付约60美元的额外保护。那,我们认为对于包含的附加功能来说是值得的增加。

    Sucuri适合谁?

    最后,Sucuri是一个非常可靠的安全平台。该插件的免费版本为用户提供了对其站点的扫描,其中包含手动删除威胁并保持站点运行顺畅所需的所有工具。登录监控几乎是每个人都必须的,而点击一次的网站强化规则在WordPress安全插件中很少见。对于那些需要快速更新并检查其网站的人,Sucuri可以做到这一点。

    如果您有预算,Sucuri高级平台绝对值得。那些需要完整安全解决方案(例如大型网站和电子商务店面)的人,包括实时DDoS预防和辅助删除以及改进的支持,将在Sucuri中找到。相信他们的团队不会错。

    小结

    每个WordPress网站都需要安全性。CMS无处不在,容易受到攻击,以至于让您毫无防备。Sucuri是那些认为自己可能已经受到入侵并希望加强周围安全性的人的绝佳选择。虽然WAF不能免费防御实时威胁,但如果您在Sucuri上设置强化规则,许多威胁会像龟壳上的石头一样从您的网站上反弹。

  • WordPress安全插件WordFence介绍及使用教程

    WordFence介绍及使用教程

    如果您是WordPress用户,那么站点安全应该是您的首要任务。作为这个星球上最受欢迎的CMS,它的黑客、机器人和坏人的比例远远超过WordPress网站。您不希望恶意软件(挂马)潜入您的网站,也不希望不速之客闯入您的登录界面。您可以从许多不同的解决方案中进行选择来保持您的站点的边界被锁定,但WordFence是目前最好的选择之一,在这篇关于WordFence文章中,我们将详细介绍它可以为您做什么,以便了解它对于您网站的正确安全选项。

    设置WordFence安全插件

    与大多数WordPress安全解决方案一样,WordFence可从WordPress.org插件库中下载使用。您可以随时升级到高级版本以获取附加功能和支持,但WordFence的免费版本功能足够强大,基本上能够满足大部分站长的需要。

    WordFence插件

    安装和启用插件与安装任何其他插件一样 在您的WordPress仪表盘中安装插件。完成该步骤后,您的左侧边栏中将有一个新的WordFence菜单项。

    WordFence插件拦截清单

    WordFence对新用户来说似乎有点不知所措,但实际上,他们在简化上手方面做得非常出色。在主仪表板中,您会看到很多信息。但它简单易消化。我们将带您了解这一切意味着什么,并为您的第一次站点扫描做好准备。

    如何使用WordFence

    WordFence插件仪表盘

    仪表盘为您提供了上次扫描时站点当前状态的良好概览。顶行包含具有当前保护百分比的框(基于启用的WordFence功能)。我们要注意的是,免费版本是不可能看到100%出现的。要在任何保护指标上获得100%评分,您需要成为高级订阅者。

    需要记住的是,这些百分比几乎没有“Notifications”框中的扫描结果那么有意义。或者您在底部Firewall Summary框中看到的绝对数字。

    考虑到所有这些,WordFence具有非常可定制的设置。但我们建议您的第一步实际上是使用默认设置运行扫描。它们开箱即用,即时结果将帮助您了解插件可以提供的功能。

    如何使用WordFence运行扫描

    使用WordFence扫描您的网站很简单。只需转到WP管理面板中的WordFence – Scan (1)

    WordPress安全插件WordFence扫描进程

    只需按 Star New Scan  (2)即可让插件开始执行它在您网站上进行的 (3)系列检查。您会注意到其中一些已为高级用户锁定。但是,大多数都对免费安装开放。完成后,您将在“Results Found”(4)选项卡中看到站点可能存在的问题的完整列表。这些优先级范围从高,并使用绿色/黄色/红色编码。

    查看WordFence扫描的结果

    对于严重威胁,例如隐藏的恶意软件或未知文件,请按“Delete all Deletable Files”(5)按钮删除所有可删除文件,我们将为您处理这些问题。

    WordFence扫描结果

    其余的非常简单,因为WordFence描述了每个是什么以及如何修复它。升级插件或主题,由于安全漏洞而更新WordPress,等等。如果您意识到问题,您甚至可以忽略它们,但出于某种原因需要推迟处理它们。

    高级WordFence安全功能

    WordFence提供的最突出的高级功能是WAF,即Web应用程序防火墙。您可以在WordFence – Firewall菜单选项下找到此功能。

    WordFence防火墙

    这是WordFence的一些真正力量,尤其是对于免费用户。WAF可让您设置网络上的爬虫和其他机器人和脚本可以使用多少站点资源。这意味着在您可以扫描(来自恶意软件)甚至某些针对 WordPress 服务器进行暴力攻击的站点之前,可以防止可能安装的脚本。

    您还可以阻止整个IP范围访问您的站点。正如您在上图中所看到的,WordFence也可以自动处理此问题。该插件捕获了这些IP并自行阻止了它们。

    您可以深入挖掘并设置白名单、黑名单、可以抓取网站的服务,并自行设置特定规则以确保您的网站在您需要时被围起来。

    WordFence防火墙规则

    大多数用户不需要摆弄这些设置。这些绝对是高级选项,可让您完全优化您的网站。但是,如果您从事敏感行业或有成为攻击目标的历史,这些都是不可思议的。

    WordFence高级选项

    这些相同类型的深入选项和规则可用于速率限制和WordFence安全性的所有其他部分。它如此可定制是它如此受欢迎(和有效)的一个重要原因。

    此外,WordFence具有内置的双因子身份验证 (2FA)。这令人难以置信,因为2FA是确保您的网站安全的最佳方式之一。

    WordFence二步认证登录设置2FA

    WordFence – Login Security下,您可以选择一个用户,然后将其设置为通过Google Authenticator、FreeOTP、Authy和其他流行的2FA应用程序接收登录代码。如果您的WordPress站点上尚未启用2FA,那么单独为此安装WordFence是值得的。

    相关阅读:如何为WordPress网站添加二步认证Two-Factor Authentication

    WordFence高级安全功能

    WordFence高级安全功能

    WordFence高级版确实比免费版提供了许多好处。但是,典型用户(博主、内容创建者、小型电子商务商店等)可能不需要它们。但对于那些这样做的人来说,它们是无价的。或者,从技术上讲,99美元。

    WordFence价格套餐

    对于您所获得的,与安全妥协可能使您损失的人时、收入、页面排名和社会资本相比,这只是杯水车薪。

    但是您从WordFence溢价中得到了什么?首先,您可以获得实时更新。这意味着虽然免费用户在插件更新时获得它们(这仍然经常发生),但高级订阅者可以实时获得它们,因为WordFence可以照顾它们。随着恶意软件、不可信IP和其他漏洞的审查和修复,WordFence保护您的站点免受它们的侵害。马上。

    此外,WordFence会在已知的受感染和危险站点数据库中监控您站点的声誉。他们还为高级用户提供国家/地区屏蔽服务。一旦发现恶意攻击,该服务就会启动,以便覆盖您的站点。他们吹嘘他们的响应时间是1/300,000 秒。这段时间快得不可思议。

    如果您问我们,高级支持就物有所值。当您因为WordPress网站的安全问题而需要支持时,优先购买您的票可以节省网站。

    是什么让WordFence与众不同?

    由于其WAF,WordFence是一个非常强大的选择,专门针对免费用户。该插件会发送每日警报并提供实时监控、自动阻止规则以及有关提高安全性的建议。对于绝对nada的价格。

    许多其他安全插件提供类似的站点扫描功能,可帮助清理恶意软件并修复安全漏洞。但WordFence因其对您网站的免费预防性护理而脱颖而出。当您添加高级升级功能时,WordFence是顶级的,并确保您的网站保持围栏。

    如果您的网站较新或以前从未出现过安全问题,WordFence是确保(可能)永远不会发生的可靠选择。如果是这样,您只需点击几下即可获得处理它的工具。

    小结

    总的来说,我们认为WordFence绝对赢得了它所获得的人气。拥有少数完全免费的WAF之一、站点扫描和内置2FA,真的没有理由安装WordFence(除非您使用不同的安全插件或服务,此时您已经拥有这些基础覆盖,无论如何)。高级用户获得对其票证和实时更新的优先支持可能是您的网站被入侵一小时和被入侵一个月的区别。查看您的需求,然后您可以决定WordFence高级升级是否值得。如果安全是一个问题(它应该是),WordFence对任何类型的 WordPress 网站都是一个极好的保护级别。