标签: wordpress

  • 当您的WordPress网站被黑时该怎么办

    当您的WordPress网站被黑时该怎么办

    WordPress网站被黑。如果它发生在你身上,很容易恐慌。在这篇文章中,我将帮助您确定您的网站是否被黑客入侵,指导您完成清理网站的步骤并帮助您提高网站的安全性。

    最后,我将为您提供一些提示,以防止您的WordPress网站将来再次被黑客入侵。

    1. WordPress被黑:表明您的WordPress网站存在风险
    2. 为什么WordPress网站会被黑客入侵
    3. WordPress如何被黑客入侵?
    4. WordPress网站被黑:怎么办(分步指南)
    5. 如何防止您的WordPress网站被黑客入侵

    WordPress被黑:表明您的WordPress网站存在风险

    您的WordPress网站未按应有的方式运行。但是你怎么知道这个问题是由于黑客攻击造成的?让我们看一下您的网站已被黑客入侵的一些迹象:

    • 无法登录
    • 您的网站在您没有做任何事情的情况下发生了变化(例如,主页已被静态页面替换或添加了新内容)。
    • 您的网站正在重定向到另一个网站。
    • 当您或其他用户尝试访问您的网站时,您会在浏览器中收到警告。
    • 当您搜索您的网站时,Google会发出警告,表明它可能已被黑客入侵。
    • 您已收到来自安全插件的违规通知或意外更改通知。
    • 您的托管服务提供商已警告您有关您帐户的异常活动。

    让我们更详细地看一下其中的每一个。

    您无法登录

    如果您无法登录您的网站,则可能表明您的网站已被黑客入侵。但是,您更有可能刚刚忘记了密码。因此,在您假设您已被黑客入侵之前,请尝试重置您的密码。如果你不能,那是一个警告信号。即使可以,您可能仍然被黑客入侵,您必须进行更多调查。

    黑客有时会删除用户或更改用户密码以阻止访问。如果您无法重置密码,则您的用户帐户可能已被删除,这是黑客入侵的迹象。

    您的网站已更改

    黑客的一种形式是用静态页面替换主页。如果您的网站看起来完全不同并且没有使用您的主题,则它可能已被黑客入侵。

    这些更改可能更加微妙,可能会添加虚假内容或指向令人讨厌的网站的链接。如果您的页脚充满了您没有添加的链接,特别是如果这些链接被隐藏或字体很小,那么您可能已被黑客入侵。

    在您假设您已被黑客入侵之前,请与其他网站管理员或编辑核实,以确保他们没有意外进行更改。

    如果您的主题不是来自信誉良好的来源并且您最近更新了它,那可能是罪魁祸首。

    您的网站正在重定向

    有时,黑客会添加一个脚本,当人们访问您的站点时将其重定向到另一个站点。这可能是您不希望您的用户被带到的网站。

    当我管理的一个学校网站重定向到一个约会网站时,这发生在我身上。正如你可以想象的那样,我的客户很不高兴,不得不放弃我正在做的所有其他事情并立即修复它。事实证明,这是服务器上的不安全问题,而不是我的网站上的安全问题,这是只使用优质托管的原因之一。我尽快更换了托管服务提供商并几乎立即修复了这个问题。

    浏览器警告

    如果您的浏览器警告您的网站已被入侵,则可能表明您的网站已被黑客入侵。这也可能是由于您需要删除的主题或插件中的某些代码,或者是域或SSL的问题。

    请参阅浏览器中带有警告的建议,以帮助您诊断问题。

    搜索引擎警告

    当您搜索您的网站时,如果它被黑客入侵,Google可能会显示警告。这可能意味着站点地图已被黑客入侵,这将影响Google抓取您网站的方式。或者这可能是一个更大的问题:您需要进行下面的诊断以确切了解发生了什么。

    谷歌警报 - 该网站可能已被黑客入侵

    谷歌警报 – 该网站可能已被黑客入侵

    为什么WordPress网站会被黑客入侵

    WordPress网站被黑的原因有很多,但这里是最常见因素的概述。

    1. 不安全的密码

    这是黑客入侵的最常见原因之一。世界上最常用的密码是“密码”。安全密码不仅适用于您的WordPress管理员帐户,而且适用于您的所有用户和网站的所有方面,包括FTP和托管。

    2. 过时的软件

    插件和主题,以及WordPress本身,都受到需要应用到您网站的安全更新的约束。如果您不使您的主题、插件和 WordPress 版本保持最新,那么您的网站就会容易受到攻击。

    3.不安全的代码

    并非来自可靠来源的插件和主题可能会给您的网站带来漏洞。如果您需要免费的WordPress主题或插件,请从官方主题目录安装它们。

    购买高级主题和插件时,请务必检查供应商的声誉,并从您信任的人和来源获得推荐。切勿安装无效插件,它们是来自免费网站的高级插件,旨在造成伤害或收集信息。

    WordPress如何被黑客入侵?

    如果您想了解更多有关WordPress 网站如何被黑客入侵的信息(如果您自己的网站被黑客入侵,您不会急于采取措施),以下是黑客进入您网站的主要途径:

    • 后门——这些绕过访问您网站的正常方法,例如通过脚本或隐藏文件。一个例子是2013年的Tim Thumb漏洞
    • Pharma hacks – 一种用于将恶意代码插入到过时版本的WordPress中的漏洞。
    • 暴力登录尝试——当黑客使用自动化来利用弱密码并获得对您网站的访问权限时。
    • 恶意重定向 – 当使用后门将恶意重定向添加到您的网站时。
    • 跨站脚本 (XSS) – WordPress插件中最常见的漏洞,这些注入脚本允许黑客向用户的浏览器发送恶意代码。
    • 拒绝服务 (DoS) – 当网站代码中的错误或错误被用来淹没网站,使其不再运行时。

    如果您经营的是电子商务网站,请务必阅读我们关于电子商务欺诈预防的深入指南

    这些听起来都很吓人,但是您可以采取一些措施来保护您的 WordPress 网站免受它们的侵害。首先,让我们完成当您的网站被黑客入侵时需要采取的步骤。

    WordPress网站被黑:怎么办(分步指南)

    您需要采取的步骤取决于您的网站被黑客入侵的方式,您可能不需要完成所有这些工作。我们将经历的步骤是:

    1. 不要惊慌
    2. 将您的网站置于维护模式
    3. 重置密码
    4. 使用恶意软件删除服务
    5. 更新插件和主题
    6. 删除用户
    7. 删除不需要的文件
    8. 清理您的站点地图
    9. 重新安装插件和主题
    10. 重新安装WordPress核心
    11. 清理你的数据库

    第 1 步:不要惊慌

    我知道你能对惊慌失措的人说的最糟糕的话就是“不要惊慌”。但是,如果您要能够诊断和解决问题,您需要有一个清醒的头脑。

    如果您无法正确思考,只需将您的站点置于维护模式并放置几个小时,直到您感觉平静。再一次,这听起来说起来容易做起来难,但它在这里至关重要。

    第 2 步:将您的站点置于维护模式

    您不希望访问者发现您的站点处于受损状态,也不希望他们在您修复站点时看到您的站点的外观。

    因此,如果可以,请将其置于维护模式。

    如果您现在无法登录您的WordPress网站,这将是不可能的,但请尽快返回并执行此操作。

    Coming Soon Page & Maintenance Mode这样的插件可以让您将您的网站置于维护模式,使其看起来好像正在进行定期维护,而不是在被黑客入侵后得到修复。

    Coming Soon Page & Maintenance Mode插件

    Coming Soon Page & Maintenance Mode插件

    完成此操作后,您可以放松一点,因为知道人们看不到正在发生的事情。

    您可以配置插件以添加徽标并自定义颜色,或者您可以输入一些快速解释性文本并将其保留。

    现在您可以看到损坏的网站,但其他人看不到。

    第 3 步:使用恶意软件删除服务

    为了省去以下所有步骤的麻烦,如果你的服务器提供商有恶意软件清除服务,掏腰包解决问题吧。

    第 4 步:重置密码

    由于您不知道使用哪个密码来访问您的网站,因此更改所有密码以防止黑客再次使用它们很重要。这不仅限于您的WordPress密码:重置您的SFTP密码、您的数据库密码以及您的托管服务提供商的密码。

    您需要确保其他管理员用户也重置他们的密码。

    第 5 步:更新插件和主题

    下一步是确保所有插件和主题都是最新的。转到您网站中的仪表盘 > 更新 并更新所有过时的内容。

    您应该在尝试任何其他修复之前执行此操作,因为如果插件或主题使您的网站易受攻击,则您所做的任何修复都可能被该漏洞撤消。因此,在继续之前确保一切都是最新的。

    第 6 步:删除用户

    如果您不认识任何管理员帐户已添加到您的WordPress网站,则该删除它们了。在您执行此操作之前,请与任何授权管理员确认他们没有更改其帐户详细信息,而您只是不认识他们。

    转到WordPress管理员中的用户屏幕,然后单击用户列表上方的管理员链接。如果有任何不应该出现的用户,请单击他们旁边的复选框,然后在批量操作下拉列表中选择删除 。

    第 7 步:删除不需要的文件

    要确定您的WordPress安装中是否有任何不应该存在的文件,您需要安装一个安全插件,例如WordFence,它会扫描您的网站并告诉您是否有任何不应该存在的文件,或使用诸如Sucuri之类的安全服务。

    第 8 步:清理您的站点地图并重新提交给Google

    网站被搜索引擎标记为红色的原因之一可能是您的sitemap.xml文件被黑客入侵。

    您可以使用SEO插件重新生成站点地图,但您还需要告诉Google该站点已被清理。将您的网站添加到Google Search Console并向 Google提交站点地图报告,告诉他们您需要抓取该网站。这并不能保证您的网站会立即被抓取,最多可能需要两周时间。您无法采取任何措施来加快速度,因此您必须耐心等待。

    第 9 步:重新安装插件和主题

    如果您的网站仍然存在问题,则需要重新安装尚未更新的所有插件和主题。停用并从您的主题插件页面中删除它们,然后重新安装它们。如果您尚未将站点置于维护模式,请先执行此操作!

    如果您从插件或主题供应商处购买了插件或主题并且您不确定它的安全性,那么现在是考虑是否应该继续使用它的时候了。如果您从WordPress插件或主题目录以外的任何地方下载了免费主题/插件,请不要重新安装它。相反,从主题或插件目录安装它或购买合法版本。如果您买不起,请将其替换为主题或插件目录中的免费主题/插件,该主题或插件执行相同或类似的工作。

    如果这不能解决问题,请查看所有主题和插件的支持页面。可能是其他用户遇到了问题,在这种情况下,您应该卸载该主题或插件,直到漏洞得到修复。

    第 10 步:重新安装WordPress核心

    如果一切都失败了,您将需要重新安装WordPress本身。如果WordPress核心中的文件遭到破坏,您需要用干净的WordPress安装替换它们。

    通过SFTP将一组干净的WordPress文件上传到您的网站,确保覆盖旧文件。备份wp-config.php和. htaccess文件首先,以防这些被覆盖(尽管它们不应该被覆盖)。

    如果您使用自动安装程序来安装WordPress,请不要再次使用它,因为它会覆盖您的数据库并且您会丢失您的内容。相反,仅使用SFTP上传文件。

    第 11 步:清理数据库

    您的数据库已被黑客入侵,您也需要清理它。清理数据库是一个好主意,因为干净的数据库将减少陈旧数据并占用更少的空间,从而使您的站点更快。

    你怎么知道你的数据库是否被黑客入侵了?如果您正在使用安全插件或服务,通过它运行扫描将告诉您数据库是否已被破坏(或者您可能已收到警报)。或者,您可以使用像NinjaScanner这样的插件来扫描您的数据库。

    WP-Optimize插件可让您清理数据库并为未来优化。

    如何防止您的WordPress网站被黑客入侵

    所以你已经清理了你的网站,你已经重置了你的密码,所以它比以前更安全了。

    但是,您还可以做更多的事情来防止未来的黑客攻击并避免再次发生同样的事情。

    1.确保所有密码都是安全的

    如果您还没有,请确保与您的网站相关的所有密码(不仅仅是您的 WordPress 管理员密码)都已重置,并且您使用的是强密码。

    安全插件可让您强制用户使用安全密码。

    您还可以向您的网站添加双重身份验证,以使黑客更难创建帐户。

    2.保持您的网站更新

    让您的网站保持最新很重要。每次更新您的主题、插件或WordPress本身时,您都应该运行该更新,因为它通常包含安全补丁。

    您可以通过编辑wp-config.php文件或安装插件来启用自动更新。如果您不想这样做,因为您想先测试更新,安全插件会在您需要运行更新时通知您。

    3. 不要安装不安全的插件或主题

    将来安装WordPress插件时,请确保它们已使用您的WordPress版本进行了测试,并且您从信誉良好的来源下载它们。

    始终通过主题和插件目录安装免费插件和主题:不要试图从第三方站点获取它们。如果您要购买高级主题或插件,请检查插件供应商的声誉并寻求建议。

    4.清理你的WordPress安装

    如果您安装了任何主题或插件但未激活,请删除它们。如果您的托管环境中有任何未使用的文件或旧WordPress安装,是时候删除它们了。删除您不使用的任何数据库。

    如果您的服务器上有旧的、未使用的WordPress安装,它们将特别容易受到攻击,因为您不太可能使它们保持最新状态。

    5. 在您的网站上安装SSL

    SSL将为您的站点增加一层安全性。如果您的托管服务提供商不提供免费SSL,您可以使用SSL Zen插件添加免费的Let’s Encrypt SSL。

    6.避免廉价托管

    廉价托管意味着您将与数百个其他客户端共享服务器空间。这不仅会减慢您的站点速度,还会增加其他站点之一向服务器引入不安全性的机会。

    廉价的托管服务提供商不太可能可靠地监控服务器安全性或在您的网站被黑客入侵时为您提供帮助。=

    7.设置防火墙

    安全插件或CloudflareSucuri等服务可让您为您的站点配置防火墙。这将为黑客增加额外的障碍,并减少您的网站遭到黑客攻击和DDoS 攻击的机会。

    8. 安装安全插件

    如果您在网站上安装安全插件,它会通知您任何可疑活动。这可能包括未经授权的登录或添加不应存在的文件。

    同样,请参阅插件提供的警告以找出问题所在。

    9.考虑一个安全服务

    您可能需要考虑像Sucuri这样的安全服务,它会监控您的网站并在您再次被黑客入侵时修复它。

    Sucuri

    Sucuri

    它并不便宜,但如果您的网站对您的业务收入至关重要,它可以收回成本。有不同的计划为安全修复提供不同的周转时间。Sucuri将监控您的网站,在存在安全漏洞时提醒您,并为您修复。这意味着您不必再次自己清理网站。

    或者,服务器提供商附带安全功能,包括DDoS检测、正常运行时间监控、硬件墙和无黑客保证,这意味着如果您的网站被黑客入侵,我们将为您清理它。

    小结

    让您的网站被黑是一种不愉快的体验。这意味着您的网站对用户不可用,这可能会影响您的业务。这意味着您必须迅速采取行动,这将影响您的其他活动。

    如果您的网站被黑客入侵,以下是您需要采取的步骤的回顾:

    • 重置密码。
    • 更新插件和主题。
    • 删除不应该存在的用户。
    • 删除不需要的文件。
    • 清理您的站点地图。
    • 重新安装插件和主题,以及WordPress核心。
    • 如有必要,清理您的数据库。

    请记住:按照上述步骤防止黑客攻击将避免您将来不得不再次执行所有这些操作:让您的网站尽可能安全是值得的。

  • WordPress恶意软件删除完整指南

    WordPress恶意软件删除完整指南

    由于WordPress的流行,它已成为网络攻击的常见目标。事实上,Alexa Top100万的40,000个WordPress网站中有70%容易受到黑客攻击。

    被黑网站的一些最常见迹象包括网页被破坏、指向恶意网站的链接、谷歌黑名单警告和白屏死机。如果这些迹象之一出现在您的WordPress网站上,则它可能已被入侵或感染了恶意软件。

    一旦您确认您正在运行一个被黑的WordPress网站,请尽快采取适当的措施来恢复它。继续阅读,因为我们将提供从被黑网站手动删除恶意软件的步骤。我们还将介绍一些可供选择的最佳WordPress安全插件。

    如何手动删除WordPress恶意软件

    虽然可以恢复被黑的WordPress网站,但该过程需要在网站维护和托管方面具备良好的技术知识。

    如果以下教程对您来说太具有挑战性,我们建议使用WordPress恶意软件清除插件或聘请WordPress恶意软件清除专家。

    步骤 1:准备删除WordPress恶意软件

    首先,请记住,您可以修复被黑的WordPress网站。虽然恢复它可能需要一些时间和精力,但要知道你可以克服这样的事件。因此,保持冷静并遵循适当的恢复程序非常重要。

    在从您的WordPress网站中删除恶意软件之前,请执行以下准备步骤以确保您的数据安全:

    1. 限制对网站的访问

    如果您的WordPress网站有恶意重定向到阴暗、不安全的网站,那么它很可能已被黑客入侵。如果不加以检查,受感染的WordPress网站可能会提示访问者访问危险网站并泄露他们的个人详细信息。

    限制对您的WordPress网站的访问将有助于防止当前感染它的隐藏恶意软件的进一步传播。通过主机控制面板的文件管理器或FTP客户端编辑.htaccess文件来执行此步骤。在本教程中,我们将在宝塔面板的的文件管理器。

    这是如何做到的:

    (1)导航到文件菜单下的文件管理器

    宝塔文件管理器

    (2)访问/www/wwwroot/yourdomain目录并向下滚动以找到.htaccess文件。如果该文件不存在,请创建一个新的.

    (3)将此代码段添加到.htaccess文件以阻止除您之外的所有访问:

    order allow,deny
    deny from all
    allow from [your_IP_address]
    order allow,deny

    deny from all

    allow from [your_IP_address]

    order allow,deny
    
    deny from all
    
    allow from [your_IP_address]

    (4)保存更改。

    Tip:确保您的IP地址是静态的。否则,您需要定期更新 .htaccess 文件。

    2. 创建备份

    创建被黑站点的备份将更容易识别恶意软件。通过将良好备份的WordPress文件与破解后版本的WordPress文件进行比较,您将能够更快地找到恶意代码。

    按照以下步骤使用宝塔面板提供的功能备份您的WordPress站点文件和数据库:

    (1)导航到“网站”菜单,找到对应的网站,点击“备份”列下方对应的操作项进行网站文件备份。

    宝塔网站文件备份

    (2)服务器完成下载准备后,可以单击下载将备份下载到本地计算机。

    宝塔网站文件备份下载

    (3)备份您的网站文件后,对您的WordPress数据库执行相同操作。单击“数据库”菜单,然后选择你需要备份数据的网站的备份列对应的操作项,即可进行数据库备份。

    宝塔网站数据库备份

    (4)如需要下载数据库备份,可以选择对应的备份文件并点击下载

    宝塔网站数据库备份下载

    3.检查可用的备份

    对于那些作为网站管理员完成尽职调查的人来说,这一步应该很容易。如果您无法使用受感染的备份文件恢复WordPress站点,则旧版本可以作为您的B计划,让您恢复黑客攻击前的数据并更快地重新开始。

    否则,我们建议您联系您的主机服务商,看看他们是否有您网站文件的备份。根据您的托管服务提供商,您可能会自动生成预破解备份文件。

    4.更新所有密码和访问密钥

    许多黑客使用恶意软件进行暴力攻击以破解管理员帐户的登录凭据。更改密码可以减慢它们的速度,并最大限度地减少另一个安全风险对您的 WordPress 网站造成严重破坏的可能性。

    确保使用强密码并避免一次在多个帐户上重复使用它们。有很多在线密码生成器,例如安全密码生成器随机密码生成器,它们可以帮助您创建具有各种字母和数字组合的不可预知的密码。

    以下是一些需要尽快重置密码的帐户:

    • 托管账户——大多数托管服务提供商,都将密码更改功能放在账户信息页面上。
    • FTP帐户– 让您的FTP帐户受到威胁,黑客可以发动FTP攻击。通过更改主帐户和辅助帐户的密码来最小化这种风险。
    • SSH帐户‒ 更改您的帐户密码和SSH密钥,以防止黑客访问您的网站数据。
    • WP-Admin 凭据‒重置您的管理员密码和有权访问您网站后端的其他WordPress用户帐户的登录凭据。
    • WP Salts——更改您的WordPress Salt密钥将有助于保持您的登录详细信息经过哈希处理,从而增强您的WordPress帐户免受暴力攻击。

    重要的!如果您的个人帐户与被黑WordPress网站的密码相同,请同时更改它们。

    5.更新WordPress

    39.3%的被黑WordPress网站运行的是过时的WordPress版本。通过使您的CMS保持最新状态,您将消除黑客可以利用来攻击您的网站的漏洞。

    以下是您需要更新的软件和文件的清单:

    • WordPress版本‒通过WordPress管理仪表板的更新选项卡将您的WordPress更新到最新版本。
    • 主题和插件——过时的WordPress插件和主题的更新提示应该出现在更新部分。不要忘记通过删除未使用的主题和插件来消除潜在的安全问题。
    • PHP版本‒ 宝塔用户可以的网站设置菜单切换更新PHP版本。

    6.检查最近的更改和访问

    您的WordPress站点日志会跟踪服务器上的所有流量和更改。在黑客入侵期间检查日志中的可疑活动可以更轻松地识别流氓帐户和受感染文件。

    首先,通过在SSH上运行find命令来分析您的变更日志:

    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name ‘*.file_extension’ -ctime n
    find . -type f -name '*.file_extension' -ctime n

    file_extension值替换为您要检查的文件类型。我们建议搜索JavaScript和PHP文件,因为这两个文件扩展名都是恶意软件注入的常见目标。将正值或负值添加到n占位符以确定搜索范围。

    例如,以下SSH命令显示三天前添加或修改的所有PHP文件:

    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name ‘*.php’ -ctime -3
    find . -type f -name '*.php' -ctime -3

    至于访问日志,宝塔面板用户可以通过仪表盘网站部分下的网站对应的设置,在弹出面板访问网站日志-响应日志查看它们。

    宝塔网站访问日志

    7.删除符号链接

    符号链接或符号链接是指向另一个文件或目录的文件类型,用作快捷方式。虽然它们提供了多个访问点,但黑客可以利用它们发起符号链接攻击并获得对您的根目录的访问权限。

    通过SSH运行此命令以解锁文件和目录中的符号链接:

    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;
    find . -type l -exec unlink {} ;

    8.重置文件和文件夹权限

    限制具有管理员角色的用户数量是防止黑客访问机密站点文件的重要安全措施。如果发生安全漏洞,我们建议将文件和文件夹权限重置为其默认值,以清除具有无效访问权限的WordPress用户。

    文件权限设置应该可以通过您的托管帐户仪表盘访问。您可以参考“WordPress文件权限”,恢复原本的文件及文件夹权限。

    推荐的755文件夹权限意味着这些文件夹中文件的所有者可以读取、写入和执行它们,而其他 WordPress 用户只有读取和执行访问权限。

    9. 使用防病毒软件扫描您的PC

    网络攻击最初可能针对您的WordPress网站,但无法确定恶意软件感染是否尚未传播到您的 PC。使用防病毒软件扫描您的 PC 将有助于消除潜在的恶意软件感染并防止它损害您的硬件。

    以下是一些带有恶意软件扫描功能的最佳防病毒解决方案:

    步骤 2:重新安装WordPress核心文件

    完成先决条件后,是时候重新安装WordPress了。如果您仍然可以访问WordPress仪表盘,请导航到更新并单击立即重新安装按钮。

    否则,您可以使用FTP客户端手动重新安装WordPress核心文件。以下参考步骤:

    (1)与您的Web服务器建立FTP连接。

    (2)在根目录中找到wp-content文件夹,右键单击它,然后选择Download

    WP-CONTENT文件下载备份

    (3)访问wordpress.org网站下载最新版本WordPress。

    (4)解压最新版本的WordPress压缩包,并上传到服务器覆盖现有的文件。

    (5)返回您的FTP客户端并刷新目录列表。将之前下载的wp-content文件夹重新上传到根目录。此步骤允许您保留插件和主题文件。

    步骤 3:比较受感染和干净的WordPress安装

    此时,您将拥有受感染和干净的WordPress文件。将这些文件放在两个单独的文件夹中,并通过您的FTP客户端比较内容。FileZilla具有目录比较功能,您可以使用它来简化流程。如果您有很多文件要处理,请考虑使用Beyond Compare

    密切注意JavaScript和PHP文件,因为它们是恶意软件的理想宿主。然后,根据需要将尽可能多的干净WordPress文件上传到网站,并定期检查网站是否正常工作。

    或者,在SSH中使用diff命令比较受感染文件夹和干净文件夹:

    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content
    diff -r wordpress-clean/ wordpress-infected/ -x wp-content

    留意最近更改或添加的任何文件。

    步骤 4:从上传中清除PHP文件

    由于恶意PHP文件可能是您网站被黑的原因,因此从您的Uploads文件夹中删除PHP文件是受损WordPress网站清理过程的重要步骤。

    您可以通过FTP客户端手动执行此操作,方法是在wp-content文件夹中找到Uploads 。像FileZilla这样的大多数FTP客户端都提供了过滤功能,这将使这个过程变得简单。另一种方法是在SSH中使用find命令:

    find . -name “*.php”
    find . -name “*.php”
    find . -name "*.php"

    步骤 5:在文件中查找后门

    黑客可能会在文件中嵌入后门,从而在您的WordPress网站中制造安全漏洞,因此删除任何携带它们的被黑文件非常重要。

    后门通常看起来类似于WordPress核心文件。wp-config.phppluginsthemeuploads文件夹中的文件是后门注入的最流行目标。

    要识别潜在的后门,请检查您的文件中是否存在以下 PHP 函数:

    • base64
    • exec
    • move_uploaded_file
    • str_rot13
    • gzuncompress
    • eval
    • stripslashes
    • system
    • assert
    • preg_replace (with /e/)

    使用以下SSH命令来检测位于您的目录中的任何被黑文件:

    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name ‘*.php’ | xargs egrep -i “(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *(“
    find . -type f -name '*.php' | xargs egrep -i "(mail|fsockopen|pfsockopen|stream_socket_client|exec|system|passthru|eval|base64_decode) *("

    以下命令将定位具有后门函数的图像文件:

    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname ‘*.jpg’ | xargs grep -i php
    find wp-content/uploads -type f -iname '*.jpg' | xargs grep -i php

    最后,使用以下命令定位受感染的iframe:

    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name ‘*.php’| grep -i ‘<iframe’
    find . -type f -name '*.php'| grep -i '<iframe'

    重要的!一些插件在其操作中使用这些功能,因此请务必测试所做的任何更改。我们建议下载原始插件文件并将其代码与您从被黑站点下载的文件进行比较,以避免删除基本功能。

    步骤 6:检查SQL数据库文件

    您的数据库无法免受恶意软件注入的影响。在确保您的WordPress核心和内容文件是干净的之后,下一步是仔细查看您的数据库。

    首先,使用phpMyAdmin将您的MySQL数据库导出为.sql备份文件。使用像Sublime这样的文本编辑器,检查文​​件中的恶意内容。不要从数据库备份文件中删除可疑条目。相反,请记下它们的位置并继续下一步。

    步骤 7:查看每个页面的代码并发布

    在此步骤中,查找您的问、页面和评论部分中的恶意条目。检查他们的修订历史以检测任何可疑活动。

    仔细查看在第6步中发现可疑条目的位置。使用文本编辑器删除所有恶意代码,并在需要时重新格式化内容。

    当您使用它时,请删除您在清理过程中发现的垃圾邮件。

    步骤 8:从URL拦截列表中删除您的网站

    此时,您的WordPress网站应该没有恶意代码。剩下要做的就是从Google的黑名单中删除您网站的URL。

    您可以通过Google Search Console执行此操作。导航到您的管理仪表板并打开Security & Manual Actions -> Security issues选项卡。选择I have fixed these issues -> Request a review以让Google审核并重新索引您的WordPress网站。

    请注意,Google可能需要几天时间来处理黑名单删除请求。

    验证您的网站

    考虑查看如何将域添加到Google Search Console以验证您的网站所有权并请求审核。

    最好的WordPress恶意软件删除插件

    您已经了解了手动从WordPress网站中删除恶意软件所需的步骤。如果您对自己的技术技能没有信心,请考虑使用 WordPress 恶意软件删除插件来简化清理过程。

    以下是三个可供选择的最佳WordPress安全插件。随意选择最适合您的需求和偏好的一种。

    1. WordFence Security

    WordFence Security

    WordFence Security的WordPress恶意软件扫描程序可以轻松从您的WordPress站点中删除恶意软件。该插件还包括一个计划的安全扫描功能,以自动化该过程,确保您的WordPress网站安全,而无需对您进行过多的微观管理。

    该插件带有一个Web应用程序防火墙——它是对您网站安全性的重要补充,可以阻止恶意流量并防止暴力攻击。它与恶意软件扫描程序一起工作以阻止包含恶意脚本的请求。

    此外,WordFence Security还包括登录安全功能,例如双因素身份验证和reCAPTCHA。该插件还允许您使用已知的泄露用户密码阻止登录。

    以每年99美元至950美元的价格升级到WordFence高级版,您可以访问实时IP拦截列表和国家/地区阻止功能,阻止来自您选择的恶意IP地址或国家/地区的所有请求。

    其他值得注意的高级功能包括实时恶意软件签名更新、调查和恶意软件删除、事件后黑名单删除和搜索引擎安全清理。

    2.All In One WP Security & Firewall

    All In One WP Security & Firewall

    这个WordPress安全和防火墙插件提供了用户帐户安全功能,可以检测默认的“管理员”用户名以及相同的登录名和显示名。它通过提供密码强度工具停止用户名枚举并促进强密码

    登录和用户注册安全功能带有暴力保护、自动强制注销和IP锁定。您可以监控所有用户的帐户活动,包括失败的登录尝试,并将某些IP地址列入白名单。

    其他WordPress安全功能包括添加自定义WP前缀、计划的自动数据库备份、.htaccesswp-config.php文件备份以及文件更改检测扫描程序的能力。

    简而言之,All In One WP Security & Firewall是最好的免费插件之一,可以从被黑网站中删除恶意软件并防止未来的恶意软件攻击。

    3.Sucuri Security

    Sucuri Security

    与WordFence安全插件一样,Sucuri有免费和高级版本。免费插件提供基本的WordPress安全功能,如文件完整性监控、安全强化和活动审计、远程恶意软件扫描、黑名单监控和黑客攻击后安全措施。不幸的是,网站防火墙是为高级用户保留的。

    高级版每年收费199.99至499.99美元,并由Sucuri安全专家提供无限制的恶意软件和黑客清除功能。所有计划都包括基于云的Web应用程序防火墙、每30分钟到12小时的网站安全扫描以及清理后的基本报告。

    Sucuri还可以在您的WordPress网站被列入黑名单时通知您,并代表您提交删除请求。CDN速度增强功能将在恶意软件感染后提高您的搜索引擎排名。

    购买WordPress恶意软件删除服务

    各种WordPress插件提供一流的功能,可以从WordPress网站中删除恶意软件,并保护它们免受未来的恶意软件感染。但是,在处理复杂的恶意软件时,可能需要专业的帮助。

    如果您缺乏执行上述流程所需的技术专长,建议您购买WordPress安全服务。

    WordPress安全专家可以确保恶意软件删除过程正确完成。此外,您可以让他们修补您的WordPress网站的安全漏洞,以确保其以最佳方式运行。

    UpworkFiverrCodeable等自由职业者平台托管了大量的专业WordPress专家可供租用。以下是一些提示,可帮助您找到WordPress恶意软件清除专家:

    • 写一份清晰的工作描述——这样做将有助于设定期望、预算和所需技能。
    • 仔细审查应聘者的作品集——深入了解应聘者的过往经历将使您更好地了解他们的技能、专业知识以及他们是否能够胜任这项任务。
    • 浏览过去的客户评论——确保候选人的职业道德和沟通方式符合您的偏好。一个好的承包商应该为您提供定期的状态更新,并对整个过程保持透明。
    • 使用参考‒ 请您的朋友或联系人推荐与他们合作过的值得信赖的专家。

    保护您的网站

    考虑查看如何保护WordPress指南,以帮助您识别和修补站点中的安全漏洞。

    小结

    可以通过多种方式从您的WordPress网站中删除恶意软件。如果您具有执行清理过程所需的技术专长和时间,则可以手动执行此操作。

    WordPress安全插件可以简化流程并添加额外的安全措施以防止未来的恶意软件攻击。如果一切都失败了,您可以聘请WordPress安全专家为您完成工作。

    无论首选方法如何,最好尽快采取行动。虽然可以恢复被黑的网站,但如果不加以修复,网络攻击可能会损害其搜索引擎排名和您的品牌声誉。

  • 10个常见的WordPress安全问题以及解决方法

    10个常见的WordPress安全问题以及解决方法

    WordPress是一个功能强大且流行的内容管理系统 (CMS)。然而,它并非没有缺点。由于应用如此广泛,它也是黑客的常见目标。因此,网站所有者可以从熟悉WordPress安全问题并采取措施预防这些问题中受益。

    好消息是您可以采取许多不同的步骤来保护WordPress。无论您是在处理被黑网站还是希望采取预防措施来保护您的网站,都可以使用大量服务、工具和解决方案。

    在这篇文章中,我们将为您提供10个最常见的WordPress漏洞列表。我们将讨论每个问题的一些主要原因,然后提供预防这些问题发生的解决方案。

    保护您的WordPress网站的重要性

    WordPress是全球最受欢迎的CMS,为40%以上的网站提供支持。这是一个开源项目,这意味着任何人都可以为其开发做出贡献。

    全世界有数百万人使用WordPress。由于其受欢迎程度,CMS成为黑客和恶意用户的主要目标。

    安全漏洞可能会危及您网站和访问者数据的安全。如果网络犯罪分子渗入您的网站,可能会导致停机时间延长和私人信息泄露。此事件不仅会损害您的流量和业务,还会对您的品牌声誉造成长期损害。

    确保您的网站受到WordPress漏洞的保护可以最大限度地减少您成为攻击受害者的机会。通过掌握安全和执行安全审计,您可以优化站点的性能并保持客户的信任和忠诚度。

    10个常见的WordPress安全问题和漏洞(以及如何防止它们)

    现在我们了解了更多关于WordPress安全性为何如此重要的信息,让我们来看看您可能遇到的一些问题。以下是10个常见的WordPress漏洞以及如何保护您的网站免受这些漏洞的侵害!

    1.弱密码

    网站所有者和用户犯的最大错误之一是使用弱密码。易于猜测的密码使黑客更容易访问您的网站。

    例如,最常见的网络攻击之一是蛮力攻击。在这次黑客攻击中,代理和机器人使用不同的密码组合,直到他们能够破解代码并闯入。他们利用您的登录页面来访问您的网站。

    这就是为什么确保WordPress网站上的每个用户都使用复杂密码至关重要的原因。我们建议使用密码生成器工具,例如WordPress用户页面内置的工具。

    10个常见的WordPress安全问题以及解决方法-1

    此外,明智的做法是定期更新您的密码。如果您担心忘记密码,可以使用NordPassLastPass等密码管理器工具。

    同样,我们还建议限制登录尝试并启用双因素身份验证 (2FA)。WordPress默认不提供这些功能。但是,您可以使用WordPress登录安全插件(例如Loginizer )轻松添加它们。

    10个常见的WordPress安全问题以及解决方法-1

    这个免费工具可以通过阻止可疑IP、启用2FA和限制登录尝试来帮助防止暴力攻击。

    2. 恶意软件

    黑客可以使用恶意软件用恶意代码感染您的网站,从而窃取敏感数据。如果您正在处理被黑网站,您的文件很有可能感染了恶意软件。

    恶意软件有不同的变体。影响 WordPress 网站的一些最常见类型包括恶意 重定向偷渡式 下载后门攻击

    当涉及到这些类型的安全问题时,最好的做法是预防。但是,即使使用安全协议,您仍然可能成为恶意软件的受害者。

    第一步是验证是否存在恶意软件。它可能在您的文件、文件夹和数据库中。您可以使用Wordfence等工具在您的网站上执行恶意软件扫描:

    10个常见的WordPress安全问题以及解决方法-1

    这个免费增值插件提供端点防火墙和恶意软件扫描程序,以帮助您掌握网站的安全性。它还包括2FA功能。

    WordPress恶意软件删除有多种解决方案。根据您的网站受到的影响程度,您可能需要删除损坏的文件或从备份中恢复以前的网站版本。这就是为什么定期备份您的网站如此重要的原因之一。

    3. 跨站脚本(XSS)

    跨站脚本 (XSS)漏洞经常出现在WordPress插件中。这些攻击涉及黑客加载包含不安全JavaScript脚本的页面以窃取浏览器数据。

    例如,一旦您的网站被注入脚本,下次访问者访问您的网站并填写表格时,数据可能会被盗。

    在WordPress中防止XSS的最佳方法之一是随时更新您的网站。还有一些WordPress安全插件可以帮助保护您的网站免受此类攻击和许多其他类型的攻击。

    除了Wordfence,您还可以使用Web应用程序防火墙 (WAF)服务,例如Sucuri

    10个常见的WordPress安全问题以及解决方法-1

    除了监控和过滤您的流量,Sucuri还提供URL路径阻止列表功能。将登录页面URL添加到阻止列表后,除非您将其添加到授权列表,否则任何人都无法访问它。

    4. 过时的软件、插件和主题

    确保您定期更新WordPress的重要性怎么强调都不为过。不幸的是,如果您是运行过时软件版本的WordPress用户之一,那么您更容易受到攻击。

    过时的软件、插件和主题是一些最常见的WordPress安全问题的原因。主题和插件开发人员会定期发布更新,其中包括关键的安全补丁和错误修复。

    随时了解站点上安装的任何扩展程序的更新有助于防止攻击。

    我们建议您确保每次登录您的站点时都更新您的所有软件、插件和主题。

    您可以直接从WordPress管理员(仪表盘 -> 更新)查看更新是否可用。

    10个常见的WordPress安全问题以及解决方法-1

    如果您认为自己无法记住手动执行此过程,则可以改为启用自动更新。密切关注即将发布的WordPress更新和未来版本也是一个好主意,这样您就可以充分准备您的网站。

    我们还建议删除任何未使用的主题或插件。您可以通过导航到插件-> 已安装插件 -> 已启用来做到这一点。

    10个常见的WordPress安全问题以及解决方法-1

    全选,然后从下拉菜单中单击删除。要删除不活动的WordPress主题,您可以转到外观-> 主题。选择要删除的主题后,单击右下角的删除按钮。

    您还应该考虑测试新版本的插件或主题,以确保它与您的网站兼容。BlogVault之类的插件可以让您更轻松地管理更新。

    使用BlogVault,您可以安全地更新您的网站,而不必担心新版本会搞砸任何事情。该插件使您能够在临时站点上测试插件,然后再在您的实时站点上使用它。

    5. 分布式拒绝服务 (DDoS) 攻击

    另一种常见的WordPress安全问题是分布式拒绝服务 (DDoS) 攻击。当黑客用操纵的流量淹没服务器时,就会发生这种情况,导致它们崩溃并将托管在它们上的所有站点都推送到离线状态。

    这种黑客攻击可能会导致停机,进而损害您的声誉。通常,这些类型的攻击针对托管安全性较差的站点。为了防止DDoS攻击,重要的是要有监控工具来识别可疑活动。

    诸如WP Activity Log之类的插件可以帮助解决这个问题。

    10个常见的WordPress安全问题以及解决方法-1

    您可以使用WP Activity Log来监督在您的网站上所做的任何更改。该插件还可以让您知道何时添加、修改或删除新文件。

    为WordPress投资优质的网络托管也很重要。选择具有一系列安全功能和工具的可靠提供商可以大大保护您的网站,我们将在本文后面讨论。

    6.结构化查询语言(SQL)注入

    结构化查询语言 (SQL)是一种用于与数据库通信的编程语言。WordPress网站使用MySQL数据库来运行。

    当网络犯罪分子未经授权访问您的数据库,进而访问您的站点数据时,就会发生SQL注入。一旦他们进入,黑客就可以直接更改您的数据库。

    例如,黑客可以创建新的管理员用户,然后使用这些凭据登录您的WordPress站点。他们还可以将新数据添加到您的数据库中,例如恶意链接。

    提交、联系和支付表单是SQL注入的常见入口点。而不是表单字段要求的信息,黑客会将受感染的代码直接提交到您的SQL数据库中。

    为防止这种情况发生,对您的表单提交施加限制和限制至关重要。例如,您可以禁止提交中的特殊字符。

    此外,您可以添加reCAPTCHA为您的表单提交增加一层安全性。您可以使用Wordfence等WordPress插件来完成此操作。

    7. 搜索引擎优化 (SEO) 垃圾邮件

    搜索引擎优化 (SEO) 对许多WordPress网站所有者都很重要。不幸的是,黑客可以针对您的排名靠前的页面,并与SQL注入类似,用垃圾关键字和虚假广告感染它们。这些元素可以将用户引导至阴暗或恶意网站。

    黑客可以通过暴力攻击和过时主题和插件的漏洞来执行SEO垃圾邮件。使SEO垃圾邮件如此危险的一件事是,它很难被发现。

    SEO垃圾邮件可能与网络犯罪分子在您网站的页面上添加垃圾邮件关键字(例如“廉价劳力士手表”)一样微妙。不幸的是,当SEO爬虫抓取您的网站时,他们可能会将您的页面标记为垃圾邮件行为并惩罚您。

    防止此WordPress安全问题的最佳方法之一是使用Wordfence或Sucuri进行恶意软件扫描。此外,明智的做法是监控您的分析。在这里,您可以识别任何突然的流量高峰或搜索引擎排名页面 (SERP)位置的剧烈变化。

    8. HTTP代替HTTPS

    多年来,谷歌一直强调网站安全的重要性及其在SEO中的作用。一些常见的WordPress安全问题可归因于通过超文本传输​​协议 (HTTP)而不是超文本传输​​协议安全 (HTTPS)运行您的网站。

    如果您的网站在浏览器栏中的URL名称旁边有一个封闭的挂锁图标,您就会知道您的网站是否正在运行安全连接。

    10个常见的WordPress安全问题以及解决方法插图8

    如果没有,访问者将看到一个红色三角形图标和警告消息您的连接不是私密链接。”

    10个常见的WordPress安全问题以及解决方法-1

    挂锁图标是一个信任标志,表明网站使用安全套接字层 (SSL) 证书。SSL协议对从网站到浏览器的流量进行加密,使信息不会被第三方拦截或非法使用。

    许多托管服务提供商在他们的计划中包含SSL证书。但是,您也可以从Let’s Encrypt证书颁发机构 (CA)获取SSL证书,或者直接在宝塔控制面板里面生成免费SSL证书。

    9. 网络钓鱼

    网络钓鱼是一种恶意软件,它通过伪装成真实或值得信赖的策略说服毫无戒心的用户提供他们的个人信息。这些攻击通常来自电子邮件或短信。

    在大多数情况下,该消息会提示用户执行操作,例如更新他们的密码,以防止发生一些不好的事情(例如除非他们更新,否则他们的帐户被锁定)。当用户单击电子邮件中包含的链接时,它会将他们重定向到看似合法的网站,然后要求他们提供登录详细信息。

    如果 Google 在您的网站上检测到网络钓鱼诈骗,您可能会被列入黑名单并失去客户信任。为了防止网络钓鱼诈骗,使用WordPress安全插件来监控您的网站活动并阻止可疑用户非常重要。

    10. 低质量托管

    正如我们之前提到的,您的WordPress托管服务提供商在您的网站安全中扮演着举足轻重的角色。保护有限的低质量或低质量托管是黑客的常见目标。

    共享主机可能特别令人担忧,因为服务器上的所有站点共享资源。这意味着如果一个网站受到影响,通常所有网站都会受到影响。

    这并不是说共享主机很危险。相反,重要的是选择一个对WordPress安全性保持警惕和彻底的共享托管服务提供商。

    如果您运行较大的网站,您可能会考虑升级到云托管计划。虽然它比共享托管贵一些,但云托管计划让您高枕无忧,因为您知道您的网站有自己的分配资源,您不需要与任何人共享。

    小结

    作为最受欢迎的CMS,WordPress是用于构建和管理网站的可靠且强大的解决方案。但是,要使其保持最佳性能,熟悉最常见的WordPress安全漏洞至关重要。然后,您可以采取积极措施保护您的网站免受攻击。

    这篇文章讨论了10个最常见的WordPress安全问题,从使用导致暴力攻击的弱密码到导致XSS和SQL注入的过时软件。幸运的是,您可以采取一些步骤来保护您的网站,包括使您的软件保持最新状态、安装WordPress安全插件以及投资质量托管。

    WordPress安全常见问题 (FAQ)

    在这一点上,您希望对一些最重要的WordPress安全问题以及您可以采取的措施来保护您的网站免受这些问题的影响有深入的了解。现在,让我们总结一些常见问题解答。

    “出现严重错误”是什么意思?

    许多WordPress用户会遇到错误消息“此网站出现严重错误”。无需惊慌,因为这并不一定意味着您在发生这种情况时已被黑客入侵。相反,该消息指示导致PHP脚本停止运行的致命PHP错误。您可以调试WordPress,检查错误日志,并修复任何主题或插件冲突来解决它。

    最大的WordPress安全漏洞是什么?

    许多WordPress漏洞可归因于三个类别之一。根据最近的WordPress漏洞报告97%的漏洞来自WordPress插件,2.4%来自主题,只有0.05%来自核心软件。

    WordPress安全吗?

    总体而言,WordPress被认为是高度安全的CMS。开发人员不断进行更新和错误修复以修补任何漏洞。但是,WordPress网站的大部分安全性取决于所有者是否遵循最佳安全实践。WordPress安全漏洞是不可避免的。尽管如此,积极的措施可以帮助加强保护并在潜在问题成为重大问题之前解决它们。

  • 通过AIOWPS插件使用防火墙保护WordPress站点

    通过AIOWPS插件使用防火墙保护WordPress站点

    防火墙设置允许更好地保护您的WordPress网站以及其他选项,如暴力破解和评论垃圾邮件预防。为您的WordPress网站启用防火墙的一种简单方法是使用“All in one WP security and firewall”(AIOWPS)之类的插件。

    在本文中,我们将详细讨论如何使用AIOWPS插件提供的防火墙设置来保护WordPress站点。

    AIOWPS插件提供的防火墙设置

    安装并激活插件后,导航到“WP Security > Firewall”菜单以查看以下选项:

    AIOWPS插件防火墙设置

    AIOWPS插件防火墙设置

    • 基本防火墙规则
    • 附加防火墙规则
    • 6G黑名单防火墙规则
    • 爬虫机器人
    • 防盗链
    • 404检测
    • 自定义规则

    启用这些选项中的大多数将在.htaccess文件中插入代码并防止黑客访问您的站点。强烈建议在启用防火墙选项之前备份您的整个站点和.htaccess。

    启用防火墙后,还要检查您网站的可访问性。例如,在Google搜索控制台或PageSpeed Insights工具中使用fetch作为Google选项来检查 Googlebot 是否可以通过防火墙访问您的网站。

    插件提供启用每个防火墙设置的积分,并将积分相加以在“仪表盘”部分下显示总积分。更多的点表明您的网站的安全性更高,但考虑到您的网站的可访问性不受影响。

    基本防火墙规则(共 40 分)

    您在基本防火墙规则选项卡下有三个选项。

    1. 基本防火墙设置(15 分)

    此选项将为您的站点添加以下功能:

    • 拒绝访问 .htaccess和wp-config.php文件
    • 禁用服务器签名
    • 将文件上传大小限制为10MB

    理想情况下,您应该能够激活此选项,而不会对您的站点产生任何其他不利影响。

    2. WordPress XMLPRC & Pingback漏洞保护(15 分)

    当您使用cPanel托管帐户中可用的统计工具之一监控流量时,您会看到许多机器人试图访问您网站上的“xmlprc.php”文件。黑客使用WordPress提供的这种XML-PRC API服务,使用“拒绝服务”(DoS) 等方法攻击您的网站。确保您没有将XML-PRC用于其他功能,例如通过 WordPress iOS/android应用程序发布。如果启用,您将无法通过移动应用发布。

    3. 阻止对调试文件的访问(10 分)

    启用调试后,WordPress将在“wp-content”文件夹下生成一个debug.log文件。此文件可能包含重要信息,启用此选项将拒绝访问该文件。您可以通过FTP帐户访问调试文件。

    附加防火墙规则(共 55 分)

    在这里,您可以找到WordPress网站的高级防火墙设置。

    1.目录内容列表(5分)

    此选项将禁用浏览器上的目录列表视图。通常WordPress允许您列出允许任何人查看您站点的目录结构的文件目录。例如,用户可以查看“yoursite.com/wp-content/uploads/”以查看您网站上所有上传的文件。因此,建议启用此选项以防止目录列表。如果您发现此选项不起作用,您可以与您的主机讨论托管服务器是否配置为支持此功能。

    2. Trace and Track (10 分)

    禁用跟踪和跟踪将有助于防止HTTP跟踪攻击。这种类型的攻击通常用于从HTTP标头请求中提取cookie和其他信息。

    3. 代理评论发布(10 分)

    启用此选项可防止使用代理服务器发布评论。据信,大多数机器人使用代理服务器发布评论,因此启用此选项将阻止垃圾评论。

    4. 错误的查询字符串(15 分)

    停止错误的查询字符串将防止跨脚本攻击 (XSS)。由于插件和主题可以使用查询字符串,请确保启用此选项不会破坏您的网站。

    5. 高级字符串过滤器(15 分)

    这与上一个选项类似,并防止使用某些高级字符串。当黑客使用其中一个字符串时,插件将返回403 access denied并保护您的站点。如果您的任何插件或主题使用AIOWPS插件阻止的字符串,此选项也可能会破坏您的站点。

    6G黑名单防火墙规则(共20分)

    6G防火墙规则是由第三方网站Perishable Press定义的.htaccess指令。它是旧版5G防火墙黑名单的更新和改进版本。6G保护包括以下内容:

    • 格挡字符通常用于攻击。
    • 阻止恶意编码URL字符。
    • 阻止黑客在查询字符串中使用非法字符。
    • 防止常见的利用模式。

    您可以为您的站点启用5G和6G防火墙保护。再次确保站点没有损坏,并且搜索引擎机器人可以在启用防火墙设置后访问您的站点。

    6G黑名单/防火墙设置

    6G黑名单/防火墙设置

    互联网机器人(共 5 分)

    该插件将通过测试机器人并节省带宽来阻止所有具有“Googlebot”等字符串的假机器人。

    防盗链(共 10 分)

    盗链表示在其他一些网站上使用您的图像。每次在其他站点上加载图像时,这都会耗尽您的服务器资源。启用“防图像盗链”复选框将拒绝从其他站点链接时访问您的图像。

    404检测(共5分)

    对于尝试访问站点上不存在的URL的用户,将显示404错误页面。但有时一些机器人会反复尝试访问旧页面或不存在的页面并消耗带宽。您可以启用“启用404 IP检测和锁定”复选框来监控和阻止您怀疑的IP地址。

    自定义规则

    在本节下,您可以编写自定义指令并插入.htaccess文件以提高WordPress站点的安全性。仅当您知道如何编写指令时才使用此部分,否则不要选中它。

    小结

    AIOWPS插件仅为防火墙部分提供135分,总共470分。这表明为您的WordPress网站使用防火墙的重要性。同时,我们注意到一些选项会阻止网站或Googlebot访问该网站。确保测试您网站的可访问性并仅启用您所需的选项,尽管总点数较少。

  • WordPress遭遇蛮力攻击的8种对应措施

    WordPress蛮力攻击保护措施

    蛮力攻击是通过试错法尝试解锁受密码保护的网页的方法。劫机者使用复杂的机器人来猜测登录、注册和其他页面表单上的用户名和密码,并试图接管该网站。机器人不断尝试猜测凭据并在您的服务器上施加大量负载。

    因此,即使您不是从安全角度考虑,也必须阻止这些机器人/用户以减少托管服务器上的负载。在本文中,让我们讨论如何防止WordPress中的暴力攻击。

    停止WordPress中的蛮力攻击

    有不同的方法可以保护您的登录页面并阻止WordPress中的暴力攻击。但是,您需要一个插件来启用这些功能,在本文中,我们将主要使用Jetpack和All In One WP Security and Firewall插件进行说明。

    有时您的托管公司可能会为此提供专用插件。例如,您可以在使用SiteGround托管时使用SiteGround安全插件。

    1. 使用Jetpack插件进行暴力预防

    Jetpack提供了许多模块,“Security”是阻止暴力攻击的模块之一。

    • 转到管理面板中的“Jetpack > Settings”菜单。
    • 当您在“Security”部分时,向下滚动并激活“Protect”模块。

    在Jetpack中启用蛮力攻击保护

    在Jetpack中启用蛮力攻击保护

    • 启用后,Jetpack将自动保护您的站点,而登录表单上没有任何可见的验证码。
    • 此外,您可以单击“Protect”选项并添加IP地址列表以允许访问您的登录页面。该插件仅允许列出的IP地址访问您的WordPress登录页面,所有其他IP将被阻止登录到管理仪表盘。

    Jetpack中的白名单IP

    Jetpack中的白名单IP

    2. 使用All in One WP Security & Firewall插件进行暴力预防

    Jetpack的暴力预防非常简单,没有太多其他选择。All in One WP Security & Firewall插件是流行且免费的安全插件之一,有助于有效保护您的WordPress网站。从您的WordPress仪表盘安装并激活插件。它将在管理仪表盘的侧边栏上创建一个新菜单“WP Security”。

    搜索All in One WP Security & Firewall插件

    搜索All in One WP Security & Firewall插件

    该插件以积分衡量您网站的安全性,激活各个安全选项将增加积分。为了防止暴力破解,请导航到“WP Security > Brute Force”部分以查看多个选项,如下所示:

    蛮力攻击预防选项

    蛮力攻击预防选项

    在使用任何安全设置进行处理之前,请确保具备以下条件:

    • 使用站点文件和数据库备份整个站点。该插件将创建数据库表并修改.htaccess等站点文件。
    • 确保您可以通过FTP访问您的托管服务器。当您被锁定在管理仪表盘之外并且无法登录时,这是恢复文件所必需的。
    • 仅当该选项适用且您需要时才启用。

    我们将在以下部分解释此插件可用的其他选项。

    3.重命名登录页面

    通过将后缀“/wp-admin/”或“/wp-login.php?action=login”添加到您的站点,可以轻松访问WordPress登录页面。由于任何人都可以使用其中一个URL访问您的站点,因此暴力预防的第一步是重命名登录页面。选中“启用重命名登录功能”框并提供难以猜测的所需字符串。

    重命名WordPress登录页面

    重命名WordPress登录页面

    例如,如果您想将登录页面 URL 更改为“yoursite.com/login/”,则在文本框中输入“login”一词。

    • 重命名登录页面将使您注销,您需要使用新 URL 再次登录。
    • 此功能将影响所有用户,因此如果您有用户注册或需要注册才能在您的网站上发表评论,请不要激活。
    • 此功能将影响使用默认登录页面的任何其他插件的功能。

    4. 基于Cookie的暴力预防

    防止暴力攻击的下一个选项是基于浏览器上可用的cookie。启用复选框“Enable Brute Force Attack Prevention”并在下一个“Secret Word”文本框中提供密码。

    WordPress的基于Cookie的暴力登录预防

    WordPress的基于Cookie的暴力登录预防

    例如,如果您想将密码词添加为“test”,那么登录URL将为“http://yoursite.com/?test=1”。您可以将“/?secret-word=1”添加到您的站点URL以访问登录页面。此外,您可以设置“Re-direct URL”以将未经授权的用户重定向到该页面。通常,您可以将其设置为localhost IP 地址“http://127.0.0.1”,以防止服务器负载。如果您有受密码保护的页面,则启用复选框“My Site Has Posts Or Pages Which Are Password Protected”。

    如果您有一个使用Ajax的主题或插件,则启用复选框“My Site Has a Theme or Plugins Which Use AJAX”。通常大多数主题和插件都使用Ajax,因此您应该启用此选项并测试您的站点是否正确加载。

    • 此方法类似于重命名登录页面,因此上述所有警告也适用于此方法。
    • 由于“rename login page”和“cookie based brute force prevention”方法都会更改登录页面URL,因此您可以在您的站点上一次使用其中一种方法。

    5.登录验证码

    由于前两个选项会影响多用户环境,例如具有登录、注册和电子商务功能的网站,因此仅启用验证码是您可以用来阻止暴力攻击的最简单方法之一。在本节下,您有三个选项可以在表单上启用数学验证码:

    • 在默认的WordPress登录页面上添加验证码。
    • 在使用WordPress函数“wp_login_form()”的网站上使用的所有表单上启用验证码。
    • 在丢失密码请求表单上启用验证码。

    All in One WP Security插件中的登录验证码设置

    All in One WP Security插件中的登录验证码设置

    6.登录白名单

    与Jetpack的白名单管理类似,All in One WP Security & Firewall插件也提供“Login Whitelist”选项。这将只允许列出的IP地址访问您的WordPress登录页面,而所有其他IP地址将被拦截

    使用All in One WP Security插件设置登录IP白名单

    使用All in One WP Security插件设置登录IP白名单

    7.Honeypot保护

    最后一个选项是启用“Enable Honeypot On Login Page”。这将在登录表单上设置一个新字段,该字段对人类用户不可见,仅对机器人可见。由于机器人用于填写登录表单上的所有字段,如果隐藏字段被填写,插件将停止访问。因此有助于有效地停止机器人。

    WordPress登录页面的Honeypot设置

    WordPress登录页面的Honeypot设置

    8. 限制登录尝试

    限制登录尝试是防止WordPress暴力攻击的主要解决方案。All In One WP Security插件还具有限制登录尝试次数的选项。但是,如果您不想使用繁重的插件,则可以使用专门的插件来限制登录尝试。例如,您可以使用限制登录尝试重新加载插件来配置任何人都可以尝试登录的允许尝试次数。如果达到限制,插件将拦截IP地址并通知管理员。通过这种方式,您可以允许合法用户登录,同时在几次尝试后阻止自动机器人。

    小结

    All in One WP Security & Firewall插件提供了保护您的WordPress网站的详尽方法。尽管这看起来很有吸引力,但请确保测试每个功能并仅在您的站点需要时使用。重命名登录页面、基于cookie的选项和IP白名单可用于没有用户注册的单个用户站点。其余选项,如启用登录验证码和Honeypot,可以在所有类型的网站上使用,没有任何问题。您还可以一起使用“Jetpack”和“All in One WP Security & Firewall”插件来阻止对您网站的暴力攻击。

  • 如何强化WordPress并修复权限错误

    如何强化WordPress并修复权限错误

    WordPress的美妙之处在于您可以随心所欲地深入兔子洞。如果您的技术知识为零,那么您在指尖就能拥有与经验丰富的专业编码员相同的相对能力。虽然有时,当您需要深入研究WordPress的后端以修复权限错误时,它有助于了解您在做什么。

    简单来说,如果您的权限错误,您将无法访问某些文件或文件夹。事实上,更正确的说法是服务器不允许任何人访问这些文件。解决方法是深入了解,进行一些更改,然后退出。

    在接下来的几分钟内,我们将在WordPress中查看以修复权限错误。更重要的是,我们将为您提供一切所需的一切,让您做好它。

    什么是“权限”(以及为什么需要它们)

    权限的电梯音调是它们保护您的文件和文件夹免受未经授权的访问。更复杂的是,每个文件和文件夹都有一定的权限级别。如果诸如浏览器之类的客户端试图打开或以其他方式使用该文件,服务器将检查是否具有这样做的正确权限。

    如果客户端签出,服务器会将文件ping到浏览器作为HTTP请求的一部分。相反,如果客户端没有正确的权限,你会得到一个错误。

    在大多数情况下,您不会遇到权限错误。这是因为系统的工作是将访问权限限制为只允许需要文件或文件夹的人访问。如果您没有文件权限,您的WordPress网站以及您的服务器可能会遇到恶意攻击的真正麻烦。

    您需要什么来帮助WordPress修复权限错误

    好消息是您不需要很多东西来重新强化WordPress并修复权限错误。事实上,您只需要一个工具:安全文件传输协议 (SFTP) 客户端。市场上有一些这样的,但有三个我们最喜欢。

    对于初学者来说,FileZilla是通过SFTP访问您的站点的标准工具,尽管Cyber​​duck具有同样多的可用性和功能:

    cyberduck

    如果您想要一个还可以为您做很多其他事情的高级SFTP解决方案,Panic’s Transmit是一个很棒的工具:

    Panic's Transmit

    这可以帮助连接到WordPress并修复权限错误、从云存储中推送和提取数据等等。

    无论您选择哪种SFTP工具,在打开网站的引擎盖之前,您还需要检查以下内容是否到位:

    • 对您的服务器的管理访问权限。简而言之,如果您在尝试修复权限错误时遇到权限错误,您将陷入困境!
    • 了解如何使用SFTP,尽管您在这里不需要高深的技能 – 足以访问您的服务器和编辑文件设置。当然,有很多方法可以在您的WordPress服务器上使用SFTP

    此外,虽然了解文件权限如何与WordPress一起工作很有用,并且会加快修复所需的时间,但现在没有必要。本文将向您展示要更改哪些设置以及如何更改,并且为了修复错误,您不需要知道血腥的细节。

    我们还建议您对您的网站进行最新且干净的备份,以防您所做的更改无法按照您的需要进行。如果你“tank”你的网站,你会很高兴有一个新的备份存在。

    如何强化WordPress并修复权限错误

    当您希望安装主题或插件时,会出现权限错误。因为WordPress无法访问该文件,所以您需要帮助它。

    我们将通过四个步骤来做到这一点:

    1. 使用SFTP登录您的服务器。
    2. 确保文件具有正确的权限。
    3. 查看您的文件夹是否也具有正确的权限。
    4. 检查一堆特定文件是否具有唯一权限集。

    好消息是您可以使用前几个步骤中的指导来执行其余步骤。另外,请注意,我们在这些步骤中使用Cyber​​duck,但每个SFTP客户端都有自己的方法来修改文件权限。如果您使用与我们不同的东西,请查看您的文档以了解确切的功能。

    首先,您需要进入您的服务器。

    1. 通过SFTP访问您的服务器

    您的第一步是登录您的服务器。为此,您需要您的SFTP凭据。通常,您可以在主机控制面板中找到这些:

    sftp凭据

    您也可以在托管公司的电子邮件中找到它们,因此也可以在您的收件箱中搜索这些登录详细信息。

    一旦你有了它们,启动你的SFTP客户端,并寻找打开一个新连接的选项——它可能在你的客户端中被称为不同的东西:

    cyberduck登录界面

    从这里,使用您的凭据填充字段。不过,如果您可以选择,请确保您使用的是显式SFTP连接。一些工具没有相同数量的潜在连接,并且可能默认为SFTP。不过,请仔细检查您是否能够:

    选择连接协议sftp

    登录后,您将进入您的目录。这将包含您的所有站点,您的下一个任务是选择正确的WordPress站点并修复其中的权限。

    站点本身可以​​有多种名称—— public_htmlrootwww或站点名称。找到您的站点后,双击进入该文件夹。里面是你所有的WordPress核心文件。从这里,您需要选择文件和文件夹,并设置正确的权限。

    2.为文件设置正确的文件权限

    一旦您可以访问站点的根目录,您就可以开始设置正确的权限。在我们向您展示如何操作之前,让我们先来看看文件权限的世界。

    文件权限设置快速入门

    权限包含三个部分:读取写入执行。反过来,这些让WordPress从文件中获取数据,向其中添加数据,并对其运行其他操作。

    显示每个文件的权限的传统方式是通过一组三位数字。每个数字代表显式用户组(所有者、组或其他用户)的特定操作(读取、写入或执行)。

    我们将使用这些三位代码提及文件权限,大多数SFTP客户端也会向您展示它们的含义。这意味着您可以选择使用其中一种方法,同时引用另一种方法。

    选择您的文件和更改权限

    准备好后,选择服务器中的每个文件,并确保取消选择文件夹。从这里,您需要查找您的文件权限设置。在Cyber​​duck中,您可以右键单击并转到信息屏幕,但在FileZilla中,您可以选择文件权限。无论如何,这将弹出一个包含三位数字和一组复选框的框:

    文件权限

    您的大多数WordPress文件都应该具有644权限。将其键入框中后,还单击选项以递归应用更改。同样,它可能会在您选择的客户中说出不同的内容。

    单击以确认后,这是一项不碍事的任务。接下来是处理您的文件夹。

    3.为文件夹设置正确的权限

    要设置文件夹的文件权限,请使用与上一步相同的过程。这一次,您将文件替换为文件夹。

    首先,选择根目录中的每个文件夹,然后打开文件夹权限设置。这一次,您要755用作权限。再次确认您的更改,这就是几乎完成的任务。

    4.确保某些特定文件具有唯一权限

    在结束之前,一些WordPress和服务器文件的权限与其他文件不同。具有不同权限设置的主要WordPress文件是wp-config.php。因为这是一个重要文件,所以您要确保它几乎是只读的。不过应该有一些许可元素,所以按照前面的步骤,将权限更改为440.

    这意味着没有人可以写入或执行该文件。不过,您可能会遇到一些服务器和/或插件设置的问题。如果是这种情况,请开始打开文件,直到您不再看到任何错误。首先尝试444,然后600,下一步640,如果解决了问题,请644使用。

    您可能还希望将index.php文件设置为444,因为它是另一个重要的文件,它受益于更多限制。不过,644这里也很好。

    WordPress.org网站上有一篇关于文件权限以及如何为特定文件设置权限的综合文章。如果您想知道如何设置特定文件或文件夹,请查看本文,您应该会找到答案。

    当然我们也有关于WordPress权限的相关文章:《WordPress权限:了解它们以及其最佳设置》,推荐大家进一步深入阅读。

    小结

    就像俱乐部外的任何天鹅绒绳索一样——如果你的名字没有被记录下来,你就不会进来。WordPress有自己的VIP部分——你网站的服务器——如果浏览器或用户没有正确的权限来访问里面的文件,它被拒绝了。

    在这篇文章的整个过程中,我们一直在WordPress的后台修复权限错误并让损坏的网站重新运行。最好的方法是使用SFTP,因为所涉及的步骤不需要时间。您只需要确保文件和文件夹具有特定的权限设置,您的网站就会恢复正常。

  • WordPress恢复模式(Recovery Mode)的终极指南

    WordPress恢复模式的终极指南

    如果您是WordPress的普通用户,您很可能会不时遇到错误。严重错误、技术困难或可怕的WordPress白屏死机可能会毁掉您的一天并使您的网站离线,让毫无戒心的访问者想知道发生了什么。这不仅会花费您宝贵的点击次数,而且可能会使访问者永远不会返回您的网站。由于WordPress恢复模式,这些问题是短暂的并且更容易修复。

    什么是WordPress恢复模式?

    WordPress 5.2发布之前,您通常会看到WordPress白屏死机。自2019年5月引入WordPress恢复模式以来,当发生不良情况时,用户通常会在其网站上看到错误消息。当检测到问题时,WordPress会向管理员发送一封电子邮件,其中包含登录链接和有关错误的详细信息。

    WordPress恢复模式通知邮件

    您可能想知道是什么导致了这些消息。大多数情况下,这是由于代码损坏或插件更新严重错误造成的。其他可能的原因是插件冲突、主题问题或您可能已实现的自定义代码。无论是什么原因,WordPress都能很好地识别何时出现问题并让您知道它。

    WordPress进入恢复模式时会发生什么?

    发生错误时,WordPress将尝试识别问题并将其隔离。如前所述,会生成一封电子邮件并将其发送给站点管理员。接下来,WordPress将禁用错误代码,以便您可以登录到您的站点来纠正问题。请注意,恢复模式不会为您修复您的网站。它只允许您访问该站点,以便您可以更正它。世界其他地方都会看到错误消息,因此尽快解决问题至关重要。

    您可以在恢复模式下做什么?

    恢复模式最好的一点是能够在不需要FTP的情况下解决错误。这在处理插件或主题问题以及修复一两行损坏的代码时非常有用。当您登录到恢复模式时,您可能会直接在WordPress仪表盘中了解您的问题。恢复模式由管理栏右上角的一个大红色按钮指示。

    您可以修复有问题的插件

    在此示例中,您将看到错误源于插件未正确加载。仪表盘显示描述问题的错误消息,并为您提供修复它的链接。

    恢复模式界面

    单击提供的链接后,您将被重定向到显示问题插件的新屏幕,以及详细说明遇到的特定问题的代码行。在此示例中,您有两个选择。停用插件,或继续使用它。显然,安全的选择是停用插件。然后,您将对发生的问题进行故障排除,并采取措施进行修复。

    WordPress恢复模式问题

    解决主题问题

    此示例为我们提供了一个严重错误,其中包含有关导致错误的更具体的详细信息。基本上,我们在主题的functions.php文件中删除了一个分号,以触发恢复模式。

    主题报错提示

    WordPress做了它的事情并生成了一封电子邮件,让我们知道存在问题。如屏幕截图所示,我们提供了一个链接来登录以纠正问题。此外,WordPress让我们确切地知道错误是什么。

    主题错误邮件提醒

    登录后,我们发现我们的主题存在问题。WordPress提示我们点击进入主题屏幕。

    主题错误链接

    在这一点上,我们知道问题是什么(因为是我们造成的),并纠正它。但是,如果您发现自己处于类似情况,您的下一步行动应该是禁用您的主题,检查您的functions.php文件是否有错误,并在查找导致问题的代码时启用默认主题。

    安全模式是否与恢复模式做同样的事情?

    简而言之,没有。Divi等主题通常使用安全模式来禁用插件、自定义脚本和子主题。此外,一些插件(例如WP Safe Mode)提供相同的功能。恢复模式和安全模式的区别很简单。在恢复模式下,导致问题的特定插件或主题被禁用,而不是所有主题和插件。

    为什么需要WordPress恢复模式?

    WordPress恢复模式会派上用场有几个原因。首先,它允许您通过在站点上显示不同类型的错误消息来识别站点错误。无论是严重的错误消息、技术难题,还是只是 PHP 错误,恢复模式都可以证明对解决它们很有用。另一个可能的原因是您当前版本的PHP不支持您的主题或其中一个插件。

    WordPress恢复模式中显示的常见错误

    大多数情况下,WordPress会通过向您提供错误消息来提醒您注意问题。您可能会看到各种类型的消息,因此我们将帮助您识别它们以及每种消息的可能原因。

    1. 严重错误信息

    WordPress严重错误信息

    WordPress恢复模式中的严重错误消息通常包含以下消息:

    There has been a critical error on your website. Please check you site admin email inbox for instruction.

    严重错误信息常见原因

    您收到此错误消息的原因可能有很多。大多数时候,它可以缩小到几个。让我们探讨最常见的原因。

    有问题的插件

    可在WordPress中使用的大量插件是其最佳功能之一。话虽如此,它可能是一把双刃剑。在为您的站点安装和使用新插件时,通常最好进行研究。有些已过时、不再受支持或与最新版本的WordPress不兼容,应避免使用。然而,即使是最好的计划有时也会被毁掉。在这种情况下,恢复模式是您的朋友。

    自定义代码出错

    即使是经验丰富的WordPress开发人员有时也会犯错误。WordPress很棒,因为您可以自定义它以满足您的需求。有很多机会可以编写自定义脚本、创建自定义插件或简单地使用一点javascript来增强主题的功能。有时,只需要一个缺少的分号就可以让整个事情崩溃。使用恢复模式,当您犯错时,您不必担心从头开始构建。问题通常会被识别出来,有时甚至可以精确到代码行,这样您就可以修复问题并迅速恢复运行。

    不完整的或过时的主题

    主题非常适合让您的WordPress从人群中脱颖而出。像Divi这样的主题允许您广泛地自定义您的网站,从而提供无穷无尽的设计选项。市场上有1000种主题。有时,当主题更新时,电线会交叉,您的主题可能会中断。此外,在某些情况下,您安装了主题并忘记更新它。如果 WordPress 发布了与您的主题不兼容的更新版本,您可能会收到技术困难错误消息。

    2. 技术问题错误信息

    技术问题错误信息

    您可能需要恢复模式的另一个原因是当您收到可怕的技术问题错误消息时。WordPress恢复模式中的技术困难错误消息通常包含以下简单但非常令人不安的消息:

    The site is experiencing technical difficulties.

    技术问题错误信息常见原因

    虽然您看到此问题的原因可能有很多,但最常见的问题是主题或插件冲突。其他可能的原因可能是您的网站被注入了恶意软件。

    与插件的主题冲突

    有时在插件更新期间,可能会与您的主题发生冲突。著名的主题创建者通常会很好地保持他们的框架是最新的。但是,在某些情况下,主题更新还不够。如前所述,明智的做法是选择具有良好声誉且定期更新的插件。选择未经您当前版本的WordPress测试的插件可能会导致您的网站出现错误。

    插件与另一个插件冲突

    与主题冲突类似,插件也可能与其他插件不兼容。在安装新插件之前做你的研究。检查支持渠道以及该特定插件的 WordPress.org 论坛页面,以在下载前了解潜在问题。在考虑新插件时,您应该考虑WordPress插件库的其他选项。如果您是闪电博用户,我们所开发的插件是寻找为您的网站添加新功能的好地方。此外,当您的网站需要新功能时,其他高级插件产品也是不错的选择。

    您的网站已被黑客入侵

    让您的网站被黑客入侵可能是网站所有者或开发人员可能遇到的最可怕的情况之一。您可能会被锁定在您的网站之外,您的网站可能会被重定向,或者它可能被不良行为者用于邪恶目的。当您的网站被黑客入侵时,可能会运行脚本并引发错误,从而提醒WordPress存在它们。那时恢复模式将启动。

    3. PHP代码错误

    有时您不会看到严重或技术困难的错误消息。您的屏幕上可能只有几行PHP。在这种情况下,这通常是由您的主题问题引起的。您的主题可能已过时、缺少代码或您实现的自定义代码导致冲突。

    4. 你的PHP版本有问题

    要评估的另一件事是在您的站点上运行的php版本。有时,通过切换到不同的版本可以轻松纠正问题。例如,如果您的主题已过时且没有可用的新版本,则将php回滚到旧版本可能会解决问题。但是,WordPress不建议回滚超过7.4。这样做会使您的站点容易受到安全问题和性能下降的影响。

    您还可以使用WordPress的内置站点健康功能检查您的WordPress站点健康状态。检查 WordPress 的站点运行状况,从仪表盘导航到工具 > 站点运行状况。这应该显示您是否使用过时的PHP版本,以及其他关键问题和建议。

    站点健康

    如何进入WordPress恢复模式

    基本上可以通过三种方式访问​​恢复模式:

    1. 访问WordPress恢复电子邮件。这需要单击WordPress恢复模式电子邮件中提供的链接。
    2. 通过wp-config.php手动访问WordPress恢复模式。这包括通过FTP将一行PHP代码添加到您的wp-config.php文件中,如果您无权访问您的管理员电子邮件。
    3. 手动添加恢复URL。这涉及手动重新创建恢复模式URL。

    让我们更详细地探讨这些方法。

    访问WordPress恢复电子邮件

    确保恢复电子邮件的第一步是确保您的管理员电子邮件地址在WordPress中正确。您需要在遇到问题之前执行此操作,因为您可能无法访问wp-admin仪表盘。拥有不正确的管理员电子邮件将阻止您以简单的方式使用恢复模式。

    要检查这一点,请登录您的WordPress站点并导航到设置。接下来,单击常规。查找WordPress管理电子邮件地址。如果您的电子邮件地址正确,您应该能够在出现问题时收到恢复电子邮件。

    WordPress管理员邮箱地址

    发生错误时,WordPress会向您发送一个电子邮件地址,提醒您网站上的问题。电子邮件中包含的链接会将您带到恢复登录屏幕。登录后,您将可以看到有关错误的详细信息 – 使您能够纠正问题。

    如何手动访问WordPress恢复模式

    WordPress恢复模式是一项很棒的功能,但是如果您无法访问管理员电子邮件并需要更改它怎么办?有时您无法访问网站后端来更改电子邮件,因此您需要尝试不同的方法来启用恢复模式。

    编辑您的Wp-config.php文件

    对于此示例,您将使用FileZilla等FTP程序来编辑wp-config.php文件。您需要定义一个电子邮件地址,以便WordPress知道将警报消息发送到哪里。我们将使用FileZilla向您展示如何编辑文件。

    首先,打开FileZilla并与您的服务器建立连接。您可以通过大多数WordPress托管服务提供商找到并生成SFTP凭据。获得建立连接所需的信息后,单击站点管理器

    FileZilla站点管理

    出现对话框时,单击当前站点,或单击新站点添加新站点。从下拉菜单中选择SFTP ,然后输入您的主机端口。接下来,从登录类型菜单中选择正常,填写您的用户密码信息,然后单击连接

    FileZilla服务器连接

    通过选择/public-html/文件夹导航到wp-config文件。选择wp-config.php文件,然后单击view/edit

    编辑wp-config.php文件

    接下来,将以下代码行添加到文件中。请务必将you@yoursite.com更改为您的电子邮件地址。

    define( ‘RECOVERY_MODE_EMAIL’, ‘you@yoursite.com’ );
    define( ‘RECOVERY_MODE_EMAIL’, ‘you@yoursite.com’ );
    define( 'RECOVERY_MODE_EMAIL', 'you@yoursite.com' );

    最后,点击保存。添加代码告诉WordPress将恢复电子邮件发送到您在WordPress设置中指定的管理员电子邮件地址。请记住,如果系统在当天已经生成了一封电子邮件,那么您需要等待24小时才能收到另一封电子邮件。这并不总是适合你,所以让我们探索另一种方式。

    手动添加恢复URL

    如果您不能等待24小时让WordPress发送恢复电子邮件,可以尝试另一种方法。您可以手动生成恢复链接以访问该站点。

    在浏览器中打开您网站的主页。接下来,将其添加到URL后面。

    /wp-login.php?action=entered_recovery_mode

    我们想提一下,这在我们尝试进行此修复的大多数网站上都有效。话虽如此,如果您使用插件或其他方法来屏蔽您的wp-admin登录URL,则需要使用以下链接的变体。请务必将/custom-login/替换为您的自定义登录URL后缀。

    /custom-login/?action=entered_recovery_mode

    当您手动重新创建恢复URL时,您可能不会收到那些方便的错误来告诉您问题出在哪里。在这种情况下,您需要设置故障排除上限并开始工作。

    如何退出恢复模式

    退出恢复模式非常容易。WordPress提供了几个链接供您退出。首先是单击wp-admin面板顶部栏中的红色退出恢复模式按钮。其次,是通过单击仪表盘中错误消息旁边的链接。

    退出WordPress恢复模式

    请务必注意,您应该确保在退出恢复模式之前已更正任何问题。如果您在没有解决问题的情况下这样做,您的网站将继续显示错误消息,使访问者无法访问您的网站。

    如果您无法退出恢复模式怎么办?

    在极少数情况下,即使解决了问题,您也可能无法退出恢复模式。在这些情况下,您需要启用调试以尝试确定问题所在。有几种方法可以解决这个问题。

    首先,您可以编辑wp-config.php文件。为此,请通过FTP打开您的wp-config.php文件。第一行应该已经存在。您只需要将false更改为true。需要添加第二行。这基本上告诉WordPress使调试日志可见。如果您仍然无法访问网站的后端,则此方法很有价值。

    define( ‘WP_DEBUG’, true );
    define( ‘WP_DEBUG_LOG’, true );
    define( ‘WP_DEBUG’, true );
    define( ‘WP_DEBUG_LOG’, true );
    define( 'WP_DEBUG', true );
    define( 'WP_DEBUG_LOG', true );

    当您确实可以访问后端时,最好使用第二种方法。WordPress存储库中有几个调试插件可用。我们推荐的一项是运行状况检查和故障排除。它会让您对站点中发生的事情有一个很好的了解,并可以帮助您解决问题。

    最后一个选项是在您的托管服务提供商中使用调试模式。

    小结

    WordPress恢复模式是一项很棒的功能,可帮助您识别和纠正网站上的问题。大多数情况下,问题可以很容易地追溯到插件、主题冲突或自定义代码中的错误。但是,可能存在需要额外故障排除的情况。如果我们前面提到的方法对您不起作用,请尝试通过一些常见的WordPress错误排除故障,以使您的网站从死亡边缘恢复。

  • 如何提升WordPress评论加载性能

    如何提升WordPress评论加载性能

    你有没有注意到你最受欢迎的博客文章——那些引发大量评论的文章——需要更长的时间才能加载?如果您的评论系统没有经过仔细配置,很高兴看到WordPress评论滚滚而来,但它确实会减慢您的网站速度。

    想想使评论起作用的资源:

    • 查询数据库以提取现有评论,
    • 为每个新评论创建数据库条目,
    • 评论和评论元数据由访问者的浏览器接收和处理,
    • 请求、下载和加载外部资源,例如Gravatar,以及
    • 在许多情况下,必须下载和处理大型JavaScript和jQuery资源,才能使评论系统按预期方式工作。

    结果,繁忙的评论部分会增加网络服务器的负载,增加页面的整体大小,增加所需的HTTP请求数量,并添加额外的JavaScript资源供浏览器应对。无论您是使用原生WordPress评论还是插入了第三方评论系统(如Disqus或Facebook评论),评论都会拖累您网站的速度,您应该优先考虑优化您的网站的性能网站的评论部分。顺便提一句。如果您在处理垃圾评论时遇到问题,请务必阅读我们关于如何阻止WordPress垃圾评论主题的详细指南。

    修复加载缓慢的评论的策略

    如果您发现评论部分正在减慢您最受欢迎的博客文章的加载速度,您可以做一些事情:

    • 完全禁用评论。这肯定会解决问题。但是,如果您的评论部分没有增加任何价值,您真的应该考虑它。如果您的评论部分太忙而使您的网站变慢,那么它可能会增加足够的价值,您不会想将其杀死。查看我们关于如何在WordPress中禁用评论的完整教程。
    • 优化原生WordPress评论。如果您使用的是原生WordPress评论系统,您可以采取一些措施来加快速度。
    • 使用第三方评论系统。如果您的网站托管在廉价且资源匮乏的共享服务器上,那么使用第三方评论系统可能会加快包含大量评论的页面的速度。
    • 延迟加载评论。无论您使用的是WordPress原生评论还是Disqus之类的第三方评论系统,都要找到一种延迟加载评论的方法,以免它们减慢初始页面渲染速度。

    让我们分别考虑每种策略,以便您找出最适合您网站的策略。

    优化原生WordPress评论

    您可以做两件事来加速已经加载了大量原生WordPress评论的网页:限制最初加载的评论数量并使用本地托管的头像。让我们依次看看每个选项。

    限制显示的评论数量

    默认情况下,WordPress设置为在初始页面加载时加载您的所有评论。但是,加载数十甚至数百条评论,每条评论都包括一个独特的头像,确实会扩大您的页面并创建大量额外的HTTP请求。

    您可以非常轻松地减少初始页面加载时加载的评论数量。

    • 转到WordPress管理区域中的设置 > 讨论
    • 查找其他评论设置部分。
    • 选中分页显示评论旁边的复选框,并为您希望在初始页面加载时显示的评论数量添加一个值。
    • 滚动到页面底部单击按钮保存更改

    WordPress管理后台中的评论设置

    WordPress管理后台中的评论设置

    完成这些步骤后,您指定的评论数量将在初始页面加载时显示。

    使用本地托管的头像或在您的CDN上

    WordPress内置了对Gravatar的支持。这意味着任何拥有Gravatar帐户的用户在使用原生WordPress评论系统对博客发表评论时,都会将他们的自定义图像添加为头像。这为评论部分添加了一个很好的个性化元素,但成本很高。加载WordPress评论时,每个唯一的Gravatar都需要一个HTTP请求。因此,如果一个页面加载了来自50个不同评论者的评论,则需要50个HTTP请求才能下载所有这些Gravatar。可以想象,这会对页面速度产生相当大的影响

    如果您认为Gravatar不值得添加HTTP请求,您可以有两种选择。首先,您可以通过转到设置>讨论,找到头像部分并取消选中头像显示框来完全禁用头像。

    如果您不想采取如此激烈的措施,另一种选择是切换到本地托管的头像。为此,请安装WP User Avatar插件。安装完成后,转到Avatars > Settings并选中复选框以Disable Gravatar and use only local avatars。如果您不喜欢WP User Avatar附带的默认头像,woorkup教程中有一张关于使用本地托管头像的干净神秘用户图片,您可以上传并用作默认头像。

    请记住,进行此更改后,所有评论都将使用默认头像显示,除非用户在您的网站上注册并上传自定义头像。

    您最后的选择是将您的Gravatars加载到您自己的CDN上

    使用第三方评论系统

    您可能出于多种原因对切换到第三方评论系统感兴趣。首先,需要考虑服务器负载。创建和加载评论是一个资源密集型过程。如果您的博客评论部分真的很忙,那么将该工作卸载到第三方评论系统将减轻您网站服务器的负载。

    此外,第三方系统提供比原生WordPress评论系统更好的用户体验。他们还可能鼓励更多访问者发表评论,因为已经拥有第三方系统帐户的访问者可以立即发表评论,而无需注册或向您的网站提供详细信息。

    在某些情况下,所有这些好处都会发挥作用。然而,这并不是普遍正确的。

    不是每个人都喜欢第三方评论系统,其他人担心在幕后收集的数据。此外,第三方评论系统比原生 WordPress 评论更快的想法在理论上听起来不错,但实际上事情通常不会这样发展。

    如果您决定使用第三方评论系统,那么这样做是因为您喜欢使用该特定系统的体验,并且因为您确信您的网站访问者会像您一样喜欢它。不要切换到第三方评论以获得可能比现实更理论的感知性能改进。如果您确实跳转到第三方系统,请务必考虑实施下一个策略:延迟加载。

    延迟加载评论

    无论您是使用原生WordPress评论还是第三方系统,延迟加载评论都是一种几乎可以肯定会加快页面加载时间的技术。延迟加载的评论系统会从初始页面渲染中删除,并在访问者到达页面中的某个点时由JavaScript加载,或者通过单击“查看评论”之类的按钮来加载。

    如果实现延迟加载听起来有点技术性,那是因为它是。谢天谢地,你不必弄清楚。您可以使用一些插件来延迟加载您选择的评论系统。

    延迟加载原生WordPress评论

    延迟加载评论的功能并未内置于WordPress核心中。但是,我们推荐的一个很棒的轻量级免费解决方案是Lazy Load for Comments插件

    WordPress插件-Lazy Load for Comments

    WordPress插件-Lazy Load for Comments

    该插件可从WordPress插件目录中获得。因此,您可以直接从WordPress管理区域安装它。这将通过延迟加载所有WordPress头像来减少HTTP请求的数量。配置非常简单。只需安装并在讨论设置下,有两个选项。默认情况下,它设置为“On Scroll”,这是大多数人可能更喜欢的。您还可以将其设置为“On Click”,这将创建一个按钮供访问者在评论加载之前单击。

    滚动或点击

    滚动或点击

    延迟加载本机评论的另一个选项是使用wpDiscuz插件。

    WordPress插件-wpDiscuz

    WordPress插件-wpDiscuz

    该插件可从WordPress插件目录中获得。因此,您可以直接从WordPress管理区域安装它。

    • 转到插件 > 安装插件
    • 搜索“wpDiscuz”,然后选择立即安装按钮。
    • 安装插件后,转到Comments > Settings
    • 向下滚动,直到看到显示Comments loading/pagination type的行,然后选择Lazy loading comments on scrolling单选按钮。
    • 接下来,转到设置 > 讨论
    • 在“其他评论设置”部分中,减少“分页显示评论”字样后面框中的数字。
    • 使用小于10的数字,然后保存更改。
    • 请注意不要选中此行旁边的复选框。如果选中此框,默认的WordPress评论分页将覆盖wpDiscuz实现的延迟加载功能。

    现在,当您访问任何评论超过10条的页面时,只会加载前10条评论。到达评论部分的底部后,其他评论将自动加载。

    延迟加载Disqus

    如果您确实使用Disqus,那么延迟加载Disqus评论非常重要。如果您不这样做,Disqus可能会成为您网站加载速度的真正障碍。但是,与原生WordPress评论相比,延迟加载Disqus评论实际上可以加快您的网站速度

    Disqus Conditional Load插件

    Disqus Conditional Load插件

    Disqus Conditional Load是一个免费插件,可用于在您的网站上延迟加载Disqus。如果您以前从未使用过Disqus,您首先需要注册一个帐户并将新站点添加到Disqus。设置Disqus站点后,通过转到插件> 安装插件,搜索“Disqus Conditional Load”并选择立即安装来安装Disqus Conditional Load 。

    安装完成后,转到Comments > Disqus并选择Upgrade以配置您的数据库以使用Disqus。在以下屏幕上,使用您的Disqus用户名和密码登录Disqus。在下一个屏幕中,选择几分钟前添加的Disqus站点,然后选择“Next按钮。完成最后一步后,Disqus将安装在您的网站上,并配置为在读者到达您博客的评论部分时延迟加载。

    除了延迟加载所有图像(头像)之外,如果您不使用它,它还可以让您禁用计数脚本。因此,您的WordPress网站上的JavaScript调用减少了一次。

    延迟加载Facebook评论

    上面提到的Disqus Conditional Load插件的同一开发者还创建了一个免费插件,用于在您的WordPress网站上延迟加载Facebook评论。Facebook的脚本以使网站陷入瘫痪而闻名,即使这些脚本是异步加载的。

    Lazy Facebook Comments插件

    Lazy Facebook Comments插件

    Lazy Facebook Comments是一个免费插件,您可以使用它来加载滚动评论或单击按钮。这可确保您仅在需要时加载Facebook脚本。您还可以调整评论数量、配色方案、语言、宽度、排序顺序等。

    小结

    评论是大多数博客的核心功能,但新兴的评论部分确实会降低您网站的加载速度。您可以通过优化原生WordPress评论和延迟加载评论以将其从初始页面加载中删除,从而加快评论和WordPress网站的速度。

  • 如何清理WordPress网站Header部分不必要代码?

    如何清理WordPress网站Header部分不必要代码?

    很长一段时间以来,我一直在使用几个插件来清理WordPress Headers中的一些字段。在大多数情况下,我会说您通常不需要很多信息。

    为什么WordPress将这些功能和链接添加到您的网站?

    嗯,原因很明显。WordPress是一个非常大的CMS平台,被超过27%的在线博客网站使用。每个出版商都有自己的要求。有些喜欢wp-admin浏览器页面发布文章,有些使用第三方工具,有些使用 iOS或Android应用。

    如果您使用网络版本在您的WordPress网站上发布文章,那么您应该从您的WordPress网站中删除所有不必要的链接。

    有什么优势?

    1. 页面加载速度肯定更快
    2. 内容代码比增加
    3. 您的重要网站内容现在略高于搜索引擎的读取方式

    让我们看一下WordPress Headers中的一些链接。以下步骤将帮助您清理和优化WordPress网站的header部分。

    WordPress添加EditURI到您的网站Header,如果您通过第三方工具发布文章,这是必需的。

    <link type=“application/rsd+xml” title=“RSD” href=“https://crunchify.com/xmlrpc.php?rsd”>
    <link type=”application/rsd+xml” title=”RSD” href=”https://crunchify.com/xmlrpc.php?rsd”>
    <link type="application/rsd+xml" title="RSD" href="https://crunchify.com/xmlrpc.php?rsd">

    怎么禁用?将下方代码添加到您的主题functions.php文件中:

    remove_action (‘wp_head’, ‘rsd_link’);
    remove_action (‘wp_head’, ‘rsd_link’);
    remove_action ('wp_head', 'rsd_link');

    2.删除WordPress版本号

    版本号可能会暴露您的WordPress版本信息,让某些有预谋的人有机可乘。

    <meta name=“generator” content=“WordPress 4.9.2”>
    <meta name=”generator” content=”WordPress 4.9.2″>
    <meta name="generator" content="WordPress 4.9.2">

    下面的代码将从站点中删除WordPress版本号。

    function crunchify_remove_version() {
    return ;
    }
    add_filter(‘the_generator’, ‘crunchify_remove_version’);
    function crunchify_remove_version() {
    return ”;
    }
    add_filter(‘the_generator’, ‘crunchify_remove_version’);
    function crunchify_remove_version() {
        return '';
    }
    add_filter('the_generator', 'crunchify_remove_version');

    如果您不使用Windows Live Writer写作,完全可以移除WordPress网站Header的以下内容。

    <link type=“application/wlwmanifest+xml” href=“https://www.wbolt.com/wp-includes/wlwmanifest.xml”>
    <link type=”application/wlwmanifest+xml” href=”https://www.wbolt.com/wp-includes/wlwmanifest.xml”>
    <link type="application/wlwmanifest+xml" href="https://www.wbolt.com/wp-includes/wlwmanifest.xml">

    在你的主题function添加以下代码:

    remove_action( ‘wp_head’, ‘wlwmanifest_link’);
    remove_action( ‘wp_head’, ‘wlwmanifest_link’);
    remove_action( 'wp_head', 'wlwmanifest_link');

    如果您使用其他的固定链接形式,WordPress默认的短连接是完全没有意义的,可以考虑移除。

    <link href=“https://www.wbolt.com/?p=8112”>
    <link href=”https://www.wbolt.com/?p=8112″>
    <link href="https://www.wbolt.com/?p=8112">

    在你的主题function添加以下代码:

    remove_action( ‘wp_head’, ‘wp_shortlink_wp_head’);
    remove_action( ‘wp_head’, ‘wp_shortlink_wp_head’);
    remove_action( 'wp_head', 'wp_shortlink_wp_head');

    5.从所有静态资源中删除查询字符串

    静态资源查询字符串

    静态资源查询字符串

    添加下面的代码,所有查询字符串都将被删除。

    function wbolt_cleanup_query_string( $src ){
    $parts = explode( ‘?’, $src );
    return $parts[0];}
    add_filter( ‘script_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    add_filter( ‘style_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    function wbolt_cleanup_query_string( $src ){
    $parts = explode( ‘?’, $src );
    return $parts[0];}
    add_filter( ‘script_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    add_filter( ‘style_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    function wbolt_cleanup_query_string( $src ){
        $parts = explode( '?', $src );
        return $parts[0];}
    add_filter( 'script_loader_src', 'wbolt_cleanup_query_string', 15, 1 );
    add_filter( 'style_loader_src', 'wbolt_cleanup_query_string', 15, 1 );

    注: explore ('?', $src)将删除?符号后的所有内容。如果您只想删除with ver的查询字符串,请替换??ver.

    WordPress REST API使CMS能够与其他Web属性进行通信,无论它们是用什么编程语言编写的。

    但是,很多网站不使用它,因此在大多数情况下,它只是不必要的代码。默认情况下,每个站点的标题中都包含一个链接:

    <link href=“https://www.wbolt.com/wp-json/”>
    <link href=”https://www.wbolt.com/wp-json/”>
    <link href="https://www.wbolt.com/wp-json/">

    在你的主题function添加以下代码:

    remove_action(‘wp_head’, ‘rest_output_link_wp_head’, 10);
    remove_action(‘template_redirect’, ‘rest_output_link_header’, 11, 0);
    remove_action(‘wp_head’, ‘rest_output_link_wp_head’, 10);
    remove_action(‘template_redirect’, ‘rest_output_link_header’, 11, 0);
    remove_action('wp_head', 'rest_output_link_wp_head', 10);
    remove_action('template_redirect', 'rest_output_link_header', 11, 0);

    禁用WordPress网站上的嵌入将执行以下操作:

    • 它可以防止其他人嵌入您的网站,也可以防止您嵌入网站。
    • 删除oEmbed特定的JavaScript。
    • 禁用对oEmbed结果的过滤。
    • 删除oEmbed发现链接。
    • 关闭oEmbed自动发现。
    • 删除所有嵌入重写规则。
    remove_action(‘wp_head’, ‘wp_oembed_add_discovery_links’, 10);
    remove_action(‘wp_head’, ‘wp_oembed_add_discovery_links’, 10);
    remove_action('wp_head', 'wp_oembed_add_discovery_links', 10);

    这是一个完整的代码:

    将以下代码添加到主题的functions.php文件中,一切就绪。

    // ******************** Clean up WordPress Header START ********************** //
    function wbolt_remove_version() {
    return ;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);
    remove_action(‘wp_head’, ‘rest_output_link_wp_head’, 10);
    remove_action(‘wp_head’, ‘wp_oembed_add_discovery_links’, 10);
    remove_action(‘template_redirect’, ‘rest_output_link_header’, 11, 0);
    remove_action (‘wp_head’, ‘rsd_link’);
    remove_action( ‘wp_head’, ‘wlwmanifest_link’);
    remove_action( ‘wp_head’, ‘wp_shortlink_wp_head’);
    function wbolt_cleanup_query_string( $src ){
    $parts = explode( ‘?’, $src );
    return $parts[0];
    }
    add_filter( ‘script_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    add_filter( ‘style_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    // ******************** Clean up WordPress Header END ********************** //
    // ******************** Clean up WordPress Header START ********************** //
    function wbolt_remove_version() {
    return ”;
    }
    add_filter(‘the_generator’, ‘wbolt_remove_version’);

    remove_action(‘wp_head’, ‘rest_output_link_wp_head’, 10);
    remove_action(‘wp_head’, ‘wp_oembed_add_discovery_links’, 10);
    remove_action(‘template_redirect’, ‘rest_output_link_header’, 11, 0);

    remove_action (‘wp_head’, ‘rsd_link’);
    remove_action( ‘wp_head’, ‘wlwmanifest_link’);
    remove_action( ‘wp_head’, ‘wp_shortlink_wp_head’);

    function wbolt_cleanup_query_string( $src ){
    $parts = explode( ‘?’, $src );
    return $parts[0];
    }
    add_filter( ‘script_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    add_filter( ‘style_loader_src’, ‘wbolt_cleanup_query_string’, 15, 1 );
    // ******************** Clean up WordPress Header END ********************** //

    // ******************** Clean up WordPress Header START ********************** //
    function wbolt_remove_version() {
        return '';
    }
    add_filter('the_generator', 'wbolt_remove_version');
    
    remove_action('wp_head', 'rest_output_link_wp_head', 10);
    remove_action('wp_head', 'wp_oembed_add_discovery_links', 10);
    remove_action('template_redirect', 'rest_output_link_header', 11, 0);
    
    remove_action ('wp_head', 'rsd_link');
    remove_action( 'wp_head', 'wlwmanifest_link');
    remove_action( 'wp_head', 'wp_shortlink_wp_head');
    
    function wbolt_cleanup_query_string( $src ){
        $parts = explode( '?', $src );
        return $parts[0];
    }
    add_filter( 'script_loader_src', 'wbolt_cleanup_query_string', 15, 1 );
    add_filter( 'style_loader_src', 'wbolt_cleanup_query_string', 15, 1 );
    // ******************** Clean up WordPress Header END ********************** //
  • 什么是WordPress自动保存及如何更改保存间隔和禁用

    什么是WordPress自动保存及如何更改保存间隔和禁用

    WordPress Autosave是我最喜欢的功能之一,它让我们在编辑我们许多网站上的文章或页面时高枕无忧。

    如果您使用过其他没有自动保存功能的CMS,您可能会经历过那个可怕的时刻,当您按下“保存”时,您的登录超时,您将失去一切。

    WordPress自动保存可以防止这样的悲惨故事,这种故事一次又一次地发生在很多人身上。

    默认情况下,WP会在您更新内容后每60秒自动保存您的文章、页面或自定义文章类型。

    这可以非常方便地保留未保存内容的副本,否则您可能由于不同的原因而丢失,例如过期的cookie、浏览器崩溃、互联网连接丢失、无意导航、WP核心或插件错误/崩溃等。

    除了自动将内容保存到数据库之外,从最近的WP版本开始,该功能现在还利用浏览器的本地存储功能来防止在您意外快速离线(例如突然断电)时丢失您的内容。

    虽然WordPress自动保存功能可以成为那些经常在WP管理员中编辑内容的人的救命稻草,但由用户决定是否需要启用该功能。好消息是您可以根据自己的喜好禁用该功能或​​自定义保存间隔。在我们设计的网络博客上,我们倾向于保持原样或缩短一点。

    在这篇文章中,让我们详细了解一下自动保存功能。

    什么是WordPress自动保存

    当您撰写或编辑内容时,您对文章所做的更改将每60秒自动保存一次。

    当文章更新或自动保存时,它将在您的文章编辑器的右下角被视为通知。

    请参阅下面的屏幕截图。

    文章自动保存时间戳

    自动保存后,如果您的文章被更新,下一次保存将覆盖旧的。这意味着您的表格每60秒不会增长超过一次。每个文章只存储一个(最新的)自动保存。

    这与您按下更新按钮时完全不同,每次都会创建一个新的WordPress文章“修订”。

    现在您可能已经注意到这一点 – 当您尝试关闭浏览器选项卡而不保存您的文章时,您会看到一个警告弹出,通知您文章未保存。

    文章自动保存弹窗提示

    使用自动保存的好处是,即使您在未保存的情况下离开选项卡,下次登录时您在文章编辑器中看到的第一件事就是文章的自动保存版本。

    最好的是,这些自动保存不会覆盖您发布的文章或保存的修订。因此,您可以在下次登录时轻松开始编辑自动保存的文章。

    在浏览器上临时保存WordPress文章

    除了将您的内容保存在数据库中之外,如果您离线,WP现在还利用浏览器的本地存储功能。当您在线返回时,它会通知您是否发现任何差异。

    本地临时保存文章

    此功能使您能够准确地从离开的位置继续书写。

    自动保存使WordPress成为更好的内容编辑工具

    虽然WP无疑是目前最好的CMS,但它仍然缺乏MS Word和Google文档的许多内容编写、内容编辑和协作功能。

    由于这个事实,仍然有许多博主更喜欢离线创建文章或使用Google文档进行协作编辑。此类用户仅在文章完成编写后才使用WP管理员。

    这为网站的编辑和作者创造了更多的工作 – 将内容从文档迁移到您的后端需要大量时间,因为大部分格式都会在此过程中丢失。

    但是,这种增强的WordPress自动保存功能使该CMS向前迈进了一步,成为更可靠的内容编辑工具。

    如果您仍在使用第三方应用程序进行内容创建和协作,除了此功能之外,以下是WordPress管理员可能是您最佳选择的几个原因。

    WordPress文章修订

    WordPress文章修订允许您比较已保存文章的不同版本。如果您需要查看文章的以前版本(也许如果您错误地进行了更改),这可以成为救命稻草。截至目前,没有其他离线文字处理器提供这一惊人的功能。

    文章其他人编辑提醒

    锁定文章编辑

    自3.6版本以来,WordPress发布了一个名为post lock的新编辑控制功能。这允许文章作者锁定文章,直到完成编辑。对于多作者博客来说,这可能是一个有用的功能,其中作者协作为每篇文章做出贡献。

    更好的语法检查器

    尽管WordPress提供了大量的文章编辑器功能,但它仍然落后于MS Word等可靠的语法检查工具。如果这就是您仍然使用离线文字处理应用程序的原因,您需要做的就是安装Grammarly浏览器插件。

    文章语法检测

    Grammarly是一款免费的在线语法检查器,在校对和语法检查方面比MS Word好得多。

    毫无疑问,所有这些功能将使WordPress成为可靠的内容创建和编辑工具。

    如何更改自动保存间隔

    现在我们已经了解了WordPress自动保存功能的各种好处,让我们看看如何根据您的喜好更改保存间隔。

    例如,如果您使用慢速互联网连接来写博客,您可能需要增加自动保存间隔,以确保您的浏览器不会在WordPress每分钟强制保存时频繁挂起。

    或者,如果您想尽量减少因操作系统崩溃或断电而丢失内容的可能性,您可能需要缩短时间间隔,以便更频繁地保存内容。

    更改WordPress自动保存设置只需进行一些调整。

    如果您想更改自动保存间隔,只需找到您网站的wp-config.php文件,在其上插入以下代码片段并保存即可。

    define(‘AUTOSAVE_INTERVAL’, 120 );
    define(‘AUTOSAVE_INTERVAL’, 120 );
    define('AUTOSAVE_INTERVAL', 120 );

    上面的代码将自动保存间隔更改为120秒。在保存之前,请根据您的喜好随意编辑上述代码中的数字(以秒为单位)。

    请务必在wp-config.php文件中的以下代码行之前添加上述代码片段,否则设置将不起作用。

    require_once(ABSPATH . ‘wp-settings.php’);
    require_once(ABSPATH . ‘wp-settings.php’);
    require_once(ABSPATH . 'wp-settings.php');

    如何禁用自动保存功能

    WP的美妙之处在于您可以轻松自定义或禁用它提供的几乎所有功能。

    在极少数情况下,如果您不想为您的网站使用自动保存功能,您可以按照以下指南轻松禁用它。

    在本节中,您会发现使用两种方法禁用自动保存——编辑wp-config.php文件和编辑functions.php文件。

    您可以使用以下任何一种方法来禁用WordPress自动保存功能。

    编辑wp-config.php文件以禁用WordPress自动保存

    编辑wp-config.php文件可能是禁用WordPress自动保存的最简单方法。

    尽管您可以通过禁用WP_POST_REVISIONS来禁用它,但这种方法的问题在于它也会禁用后期修订。

    所以正确的方法是增加wp-config.php文件中的自动保存间隔,这样它就永远不会自动保存任何东西。

    define(‘AUTOSAVE_INTERVAL’, 86400);
    define(‘AUTOSAVE_INTERVAL’, 86400);
    define('AUTOSAVE_INTERVAL', 86400);

    上面的代码片段确保你的文章会在 86400 秒后被保存;那是一天之后。

    通过编辑functions.php文件禁用WordPress自动保存

    但真的,真的,你为什么要禁用它啊?

    禁用此功能的最聪明的方法是在您的functions.php文件中添加几行代码 – 这就是您的WordPress的动作钩子。添加代码后,您可以保存文件。

    add_action( ‘admin_init’, ‘disable_autosave’ );
    function disable_autosave() {
    wp_deregister_script( ‘autosave’ );
    }
    add_action( ‘admin_init’, ‘disable_autosave’ );

    function disable_autosave() {

    wp_deregister_script( ‘autosave’ );

    }

    add_action( 'admin_init', 'disable_autosave' );
    
    function disable_autosave() {
    
        wp_deregister_script( 'autosave' );
    
    }

    它的作用是简单地取消注册自动保存脚本,您可以在wp-admin/post.php文件和wp-admin/post-new.php文件中找到该脚本。

    常见问题

    什么是WordPress自动保存?

    WordPress自动保存是WordPress编辑器的一项功能,它会定期自动保存编辑器的内容,这样您就不必手动按下更新按钮。

    如何在WordPress中关闭自动保存?

    要在WordPress中关闭自动保存,您需要对WordPress的functions.php文件进行小幅调整。添加以下代码并保存,您的自动保存将被禁用:

    add_action( ‘admin_init’, ‘disable_autosave’ );
    function disable_autosave() {
    wp_deregister_script( ‘autosave’ );
    }
    add_action( ‘admin_init’, ‘disable_autosave’ );

    function disable_autosave() {
    wp_deregister_script( ‘autosave’ );
    }

    add_action( 'admin_init', 'disable_autosave' ); 
    
    function disable_autosave() {
     wp_deregister_script( 'autosave' ); 
    }

    如何返回到以前版本的WordPress?

    如果您想返回WordPress中文章的先前版本,请找到修订链接,单击浏览并单击恢复此修订以将当前版本替换为文章的先前版本之一。

    我在哪里可以找到WordPress的修订版?

    您可以在“发布”选项卡中屏幕右侧的WordPress中找到修订。如果您没有看到 Revisions 选项,请单击右上角的Screen Options并启用Revisions复选框

    如何在WordPress上保存更改?

    要在WordPress上保存更改,请单击“发布”选项卡中的“更新”按钮。请注意,WordPress还会按照此处描述的autosave_interval设置的定义定期自动保存编辑器的内容。