워드프레스는 전 세계 사이트의 40%를 차지해 해킹 표적 1순위. 5가지 주요 공격과 방어.
1. 무차별 로그인 (Brute Force)
봇이 /wp-admin/ 로그인 시도 자동 반복. 대응: Wordfence 무료 — 5회 실패 시 IP 1시간 차단. 관리자 ID를 “admin” 외 다른 이름으로.
2. SQL 인젝션
플러그인 취약점으로 DB 접근. 대응: 모든 플러그인 1주에 1번 업데이트. 잘 안 알려진 플러그인 사용 금지.
3. XSS / 악성 스크립트 삽입
댓글이나 폼으로 JS 삽입. 대응: 댓글 관리자 승인 → 공개. Akismet으로 스팸 필터.
4. 파일 업로드 취약점
가짜 이미지로 PHP 파일 업로드. 대응: wp-content/uploads에서 PHP 실행 차단 .htaccess 추가.
5. wp-config.php 노출
DB 비밀번호 유출. 대응: wp-config.php를 docroot보다 한 단계 위로 이동, 또는 .htaccess로 직접 접근 차단.
Wordfence 필수 설정
- 방화벽: Enabled
- 로그인 보안 → 2FA: 활성
- 스캔: 주 1회 자동
- 알림: 이메일 ON
관리자 보안 체크리스트
- 관리자 ID는 “admin” 아님
- 비밀번호 16자 이상 + 특수문자
- 2FA 활성
- wp-admin URL 변경 (WPS Hide Login)
- 관리자 계정 1–2개만