바이브코딩

워드프레스 해킹 방어 5가지

워드프레스는 전 세계 사이트의 40%를 차지해 해킹 표적 1순위. 5가지 주요 공격과 방어.

1. 무차별 로그인 (Brute Force)

봇이 /wp-admin/ 로그인 시도 자동 반복. 대응: Wordfence 무료 — 5회 실패 시 IP 1시간 차단. 관리자 ID를 “admin” 외 다른 이름으로.

2. SQL 인젝션

플러그인 취약점으로 DB 접근. 대응: 모든 플러그인 1주에 1번 업데이트. 잘 안 알려진 플러그인 사용 금지.

3. XSS / 악성 스크립트 삽입

댓글이나 폼으로 JS 삽입. 대응: 댓글 관리자 승인 → 공개. Akismet으로 스팸 필터.

4. 파일 업로드 취약점

가짜 이미지로 PHP 파일 업로드. 대응: wp-content/uploads에서 PHP 실행 차단 .htaccess 추가.

5. wp-config.php 노출

DB 비밀번호 유출. 대응: wp-config.php를 docroot보다 한 단계 위로 이동, 또는 .htaccess로 직접 접근 차단.

Wordfence 필수 설정

  • 방화벽: Enabled
  • 로그인 보안 → 2FA: 활성
  • 스캔: 주 1회 자동
  • 알림: 이메일 ON

관리자 보안 체크리스트

  1. 관리자 ID는 “admin” 아님
  2. 비밀번호 16자 이상 + 특수문자
  3. 2FA 활성
  4. wp-admin URL 변경 (WPS Hide Login)
  5. 관리자 계정 1–2개만
Made by