חיפוש ]

חיזוק אבטחה באתרי וורדפרס – אופטימיזציה וטיפים

וורדפרס היא מערכת ניהול התוכן הפופולרית ביותר ברשת. היא מפעילה למעלה מ-60% מכלל האתרים המשתמשים במערכת ניהול תוכן, כלומר כ-43% מכלל האתרים ברשת פועלים על וורדפרס.

מאחר והמערכת תופסת נפח כה גדול מהשוק, היא מעלה את הסיכויים לניסיונות פריצה. אין לקחת את נושא האבטחה בקלות ראש, והאמינו לי שאינכם רוצים להגיע למצב בו האתר שלכם נפרץ.

אבטחת האתר כרוכה במספר פעולות. אך לפני שנבצע פעולות אלו, נשאלת השאלה – האם וורדפרס בבסיסה היא מערכת מאובטחת?

האם וורדפרס היא מערכת מאובטחת?

מאחר ומתבצעות פריצות רבות לאתרי וורדפרס, עולה השאלה האם זו מערכת מאובטחת דיה. אם לומר במשפט אחד, וורדפרס לכשעצמה – ובמיוחד קבצי הליבה שלה – כתובים נכון מבחינה זו כך שיהיה מאוד קשה לנצל אותם בכדי לפרוץ לאתר שלכם.

מרבית הפריצות המוצלחות לאתרי וורדפרס הן תוצאה של טעויות אנוש, קונפיגורציה שגויה או תחזוקה לא נכונה של המערכת. הסיבות המרכזיות שגורמות לאתר להיות פגיע הן גירסאות וורדפרס שאינן מעודכנות, תוספים לא מעודכנים, ושימוש בתוספים או תבניות שלא עומד מאחוריהם מפתח מנוסה.

אז היכן בעצם וורדפרס כמערכת הכי פגיעה? על פי דוח Patchstack לשנת 2025, 89% מכלל הפגיעויות בוורדפרס מקורן בתוספים, 11% בתבניות, ופחות מ-1% בקבצי הליבה של וורדפרס. למעלה מ-57% מפגיעויות אלו אינן דורשות אימות כלל לניצול.

במדריך זה אציג מספר פעולות שיחזקו את אבטחת האתר שלכם ויקשו על ניסיונות פריצה.

17 פעולות לחיזוק אבטחה באתרי וורדפרס

תמיד ישנו סיכוי שיצליחו לפרוץ לאתר שלכם ולעולם לא תוכלו למנוע זאת בצורה מוחלטת. אך בכדי להקשות משמעותית על ניסיונות הפריצה יש לבצע מספר פרקטיקות ופעולות שיחזקו את אבטחת האתר שלכם.

1. בחרו את חברת האחסון הכי יקרה שאתם יכולים להרשות לעצמכם

גם אם תבצעו את כל פעולות האבטחה, אם אין מאחוריכם חברת אחסון טובה המאמצים שלכם לא יעזרו יותר מדי. אחוז משמעותי מאתרי הוורדפרס נפגעים בעקבות פגיעויות בסביבת האחסון שלהם.

אז אם אתם על שרת שיתופי, וודאו עם חברת האחסון כי קיים בידוד לחשבון (Account Isolation). אפשרות זו תמנע מאתר נגוע הקיים על השרת להשפיע על אתר הוורדפרס שלכם.

רעיון טוב יותר יהיה לעבוד עם חברת אחסון ייעודית לוורדפרס. בשרתי אחסון מנוהלים המתמחים בוורדפרס, תהיה סבירות גבוהה יותר למצוא חומת אש (Firewall) המתאימה לוורדפרס, כמו גם גירסאות PHP עדכניות, סריקה שגרתית של Malware, שרת שמותאם ייעודית לוורדפרס וצוות של אנשי תמיכה שמכירים את וורדפרס על בוריה.

2. השתמשו בגירסה האחרונה של PHP

PHP היא השפה עליה וורדפרס בנויה, כך ששימוש בגירסה נתמכת בשרת שלכם מאוד חשוב. כל גירסה מז'ורית של PHP נתמכת כארבע שנים לאחר שחרורה (שנתיים של תמיכה פעילה ושנתיים נוספות של עדכוני אבטחה בלבד).

נכון ל-2026, PHP 8.1 וגירסאות ישנות יותר הגיעו לסוף חייהן ואינן מקבלות עדכוני אבטחה. PHP 8.2 נמצאת בתמיכת אבטחה בלבד (עד דצמבר 2026), בעוד PHP 8.3 ו-8.4 הן הגירסאות המומלצות.

אבטחה בגירסות PHP שונות

וודאו שאתם משתמשים לפחות ב-PHP 8.2, ושדרגו ל-8.3 או 8.4 כשחברת האחסון שלכם תומכת בכך.

יש לציין כי קיים גם הבדל בביצועים בין גירסאות ה-PHP השונות. שימוש בגירסה חדשה יותר של PHP ישדרג את מהירות וביצועי אתר הוורדפרס שלכם.

3. וודאו כי וורדפרס והתוספים הקיימים באתר מעודכנים

מאוד חשוב כי גרסת הוורדפרס באתר שלכם תהיה מעודכנת לגרסה האחרונה. כנ"ל לגבי התוספים בהם אתם משתמשים. מעבר לכך, השתמשו אך ורק בתוספים ותבניות עליהן אתם סומכים. התקינו תבניות ותוספים רק מהריפוזיטורי של וורדפרס ובחרו כאלו עם התקנות רבות וציון גבוה בביקורות.

אם אתם נמצאים מאחור ברמת גירסאות אתם חשופים לפריצות רבות יותר, מכיוון שהאקרים נוטים לחפש ולתקוף גירסאות ישנות עם פגיעויות ידועות.

נושא חשוב לא פחות – הקפידו לבצע גיבוי של האתר שלכם! גיבוי יאפשר לכם לשחזר את האתר במהירות במקרה שהאתר שלכם נפרץ.

4. השתמשו בסיסמאות חזקות ומנהל סיסמאות

היו חכמים בבחירת שם המשתמש והסיסמה לממשק הניהול של וורדפרס. אין להשתמש ב-admin כשם משתמש ויש לבחור סיסמה מורכבת. זוהי כנראה אחת הפעולות החשובות ביותר למניעת פריצות, ובצורה אירונית גם הפעולה הכי פשוטה לביצוע.

השתמשו במנהל סיסמאות כמו 1Password, Bitwarden או LastPass ליצירה ושמירה של סיסמאות חזקות וייחודיות. לעולם אל תשתמשו באותה סיסמה במספר אתרים.

5. הפעילו אימות דו-שלבי (2FA)

אימות דו-שלבי מוסיף שכבת אבטחה נוספת מעבר לסיסמה. גם אם תוקף ישיג את הסיסמה שלכם, הוא לא יוכל להתחבר ללא הגורם השני.

הגישה המומלצת היא אימות מבוסס אפליקציה (TOTP) באמצעות אפליקציות כמו Google Authenticator, Authy או Microsoft Authenticator. הימנעו מ-2FA מבוסס SMS כשאפשר, מכיוון שהוא פגיע להתקפות SIM-swapping.

ניתן להפעיל 2FA באמצעות תוספים כמו WP 2FA, Two-Factor, או דרך תוספי אבטחה כמו Wordfence ו-Solid Security שכוללים 2FA כתכונה מובנית.

WordPress.org דורש כעת אימות דו-שלבי לכל החשבונות בעלי הרשאות פרסום. עובדה זו משקפת עד כמה 2FA הפך לקריטי לאבטחת וורדפרס. אם עדיין לא הפעלתם 2FA באתר שלכם – עשו זאת עכשיו.

6. שנו את ה-Login URL ללוח הבקרה של וורדפרס

בכדי למנוע התקפות Brute Force, יהיה נכון לשנות את כתובת הגישה לממשק הניהול של וורדפרס. מכיוון שכולנו יודעים שהגישה לממשק הניהול מתבצעת עם wp-admin כברירת מחדל, האקרים ניגשים לכתובת זו ומנסים שילובים שונים של שמות משתמש וסיסמאות בכדי לנסות ולפרוץ לאתר שלכם.

בכדי להקשות עליהם עלינו לשנות את כתובת ה-URL לממשק הניהול. ניתן לעשות זאת באמצעות תוסף קל לתפעול בשם WPS Hide Login.

תנו מבט במדריך קצר שכתבתי המסביר כיצד לשנות את ה-Login URL ללוח הבקרה של וורדפרס באמצעות תוסף זה.

7. הגבילו את מספר ניסיונות ההתחברות

כברירת מחדל, וורדפרס מאפשרת לנסות סיסמאות שונות ללא הגבלה כלל על כמות הניסיונות. זה הופך את האתר שלכם לחשוף למתקפות Brute Force. ניתן להטמיע מערכת הגבלת ניסיונות התחברות בקלות באמצעות תוסף ייעודי, כמו Limit Login Attempts Reloaded.

8. אבטחו את הקובץ wp-config.php

הקובץ wp-config.php מכיל את כל המידע הדרוש לגישה למסד הנתונים של האתר. זהו הקובץ החשוב ביותר בהתקנת הוורדפרס שלכם.

אבטחו את הקובץ על ידי חסימת גישה ישירה. הוסיפו את הקוד הבא לקובץ .htaccess:

<Files wp-config.php>
    Require all denied
</Files>

שינויים בקובץ .htaccess מומלצים למשתמשים מנוסים בלבד.

9. בטלו את XML-RPC

XML-RPC הוא פרוטוקול ישן המאפשר גישה מרחוק לאתר הוורדפרס שלכם. הוא הוחלף לחלוטין על ידי ה-REST API, שמספק אימות מאובטח יותר מבוסס טוקנים.

האקרים עלולים לנצל את XML-RPC לביצוע מתקפות Brute Force (באמצעות system.multicall שמאפשר לבדוק מאות סיסמאות בבקשה אחת) ומתקפות DDoS דרך pingbacks.

ניתן לבטל את XML-RPC באמצעות תוסף כמו Disable XML-RPC-API, או על ידי הוספת הקוד הבא לקובץ .htaccess:

<Files xmlrpc.php>
    Require all denied
</Files>

בטלו אותו אלא אם אתם משתמשים בכלים שדורשים XML-RPC (כמו אפליקציית וורדפרס לנייד או Jetpack).

10. הסתירו את גירסת הוורדפרס שלכם

עדכוני גירסה של וורדפרס בדרך כלל מכילים עדכוני אבטחה. אם תבדקו את קוד המקור של אתר הוורדפרס שלכם, תמצאו כי גירסת הוורדפרס גלויה בתגית meta.

מידע זה נגיש להאקרים ונותן להם רמז במידה והם מחפשים לתקוף אתרים המשתמשים בגירסאות וורדפרס ישנות יותר עם פגיעויות ידועות.

הסתירו את גירסת הוורדפרס

על מנת להסתיר את גירסת הוורדפרס הוסיפו את הקוד הבא לקובץ functions.php:

function wpversion_remove_version() {
    return '';
}
add_filter('the_generator', 'wpversion_remove_version');

11. השתמשו בתוסף אבטחה

קיימים לא מעט תוספי אבטחה לוורדפרס אשר יבצעו חלק מאותן פעולות שציינו במדריך זה ויעזרו למנוע מתקפות Brute Force ולחזק את אבטחת האתר.

תוספים אלו יעזרו לחסום רשתות זדוניות, לחסום פגיעויות אבטחה, לחייב בחירת סיסמאות חזקות, לסרוק שינויים בקבצי הליבה של וורדפרס, להטמיע חומת אש (Firewall), לעקוב אחר שינויי DNS ועוד.

הנה מספר תוספי אבטחה מומלצים:

12. השתמשו תמיד בחיבור מאובטח

לא משנה מהיכן אתם מתחברים לשרת שלכם, תמיד יש לוודא שהחיבור בו אתם משתמשים הוא חיבור מאובטח. השתמשו בהצפנת SFTP (או SSH) בכדי להתחבר לאתר. על חברת האחסון בה האתר שלכם מאוחסן לספק את הכלים הבטוחים ביותר להתחבר לשרת.

כשאני אומר מאובטחת אני מתכוון לשימוש בגירסאות תומכות ומעודכנות של PHP ו-MySQL, בידוד חשבונות ושימוש בחומות אש. הימנעו מחברות אחסון זולות ושיתופיות, מכיוון שבין היתר אתם יכולים להיתקל בבעיות של שרתים עמוסים וחלוקה של כתובות IP.

13. בטלו את אפשרות עריכת הקבצים מלוח הבקרה של וורדפרס

משתמשים אשר מחוברים כמנהלי מערכת יכולים לערוך את קבצי ה-PHP של התבניות והתוספים באתר. מומלץ לבטל את אפשרות זו ולערוך קבצים אך ורק באמצעות FTP.

ביטול אפשרות עריכת קבצים בלוח הבקרה של וורדפרס

על מנת לבטל את האפשרות הוסיפו את השורה הבאה לקובץ wp-config.php:

define('DISALLOW_FILE_EDIT', true);

14. בטלו רמזים הקשורים להתחברות משתמשים לאתר

כאשר אתם מנסים להתחבר לממשק הניהול של וורדפרס עם שם משתמש או סיסמה לא נכונים, וורדפרס תציג הודעה המציינת איזה מהפרטים שהכנסתם היה שגוי.

הודעה זו מרמזת לאלו המנסים לפרוץ לאתר שלכם איזה מהנתונים אינו נכון. ניתן לשנות הודעות אלו להודעה כללית יותר על ידי הוספת הפונקציה הבאה לקובץ functions.php:

function no_wordpress_errors(){
  return 'Wrong Details - Try Again';
}
add_filter( 'login_errors', 'no_wordpress_errors' );

15. השתמשו בתעודת SSL להצפנת נתונים

הטמעת תעודת SSL חשובה מאוד בכדי לאבטח את לוח הבקרה של וורדפרס. השימוש ב-SSL דואג לתקשורת נתונים מוצפנת ומאובטחת בין המשתמש, הדפדפן והשרת, ובכך מקשה על האקרים ליירט ולגנוב מידע.

בהרבה מקרים תעודת SSL היא אפשרות חינמית המגיעה עם חבילת האחסון, בדרך כלל באמצעות Let's Encrypt.

תעודת SSL משפיעה גם על הדירוג של אתר הוורדפרס שלכם בגוגל ומדרגת אתרים בעלי תעודת SSL גבוה יותר מאשר אתרים ללא תעודה. הנה מאמר שכתבתי המדבר בהרחבה על תעודות SSL והאם יש צורך בהן באתרי וורדפרס.

תעודת SSL באה יחד עם המעבר החשוב לפרוטוקול HTTPS שלו יתרונות בפני עצמו מעבר לאבטחת התקשורת.

16. הוסיפו Security Headers

Security Headers בוורדפרס נוצרו בכדי להגן על אפליקציות ממתקפות נפוצות ללא הצורך לשנות משהו בקוד של האפליקציה שלכם. אומנם פעולה זו אחרונה כרונולוגית בסדר הופעתה בפוסט, אך היא בהחלט אחת מהפעולות הראשונות והחשובות שיש לבצע.

תנו מבט בפוסט שכתבתי על הוספת Security Headers לאתרי וורדפרס.

בדיקת Security Headers

17. אבטחו את REST API של וורדפרס

ה-REST API מאפשר למפתחים לתקשר עם נתוני האתר, מה שמועיל במיוחד באתרים מבוססי Headless, קריאות AJAX ואינטגרציות. אם הוא לא מאובטח, הוא עלול לחשוף מידע רגיש כמו שמות משתמשים, פוסטים שלא פורסמו ועוד.

כברירת מחדל, משתמשים שאינם מחוברים יכולים לגשת למגוון נקודות קצה ב-REST API, מה שעלול להוביל לאיסוף נתונים או התקפות Brute Force.

יש כמה דרכים להגביל ולאבטח את הגישה ל-REST API, כולל:

  • לאפשר גישה רק למשתמשים מחוברים
  • לחסום נקודות קצה מסוימות כמו /wp-json/wp/v2/users
  • להסתיר מידע רגיש של משתמשים כמו כתובות אימייל ושמות תצוגה
  • להשתמש בתוספי אבטחה כדי לשלוט בגישה ל-REST API מבלי לכתוב קוד

כדי ללמוד כיצד לאבטח את REST API בצורה נכונה מבלי לשבור פונקציונליות של תבניות או תוספים – קראו את המדריך המלא על כיצד לאבטח את REST API של וורדפרס.

אל תבטלו את ה-REST API לחלוטין. תכונות ליבה של וורדפרס כמו עורך הבלוקים (Gutenberg), תוספים רבים וממשק הניהול עצמו תלויים בו. במקום זאת, הגבילו גישה לנקודות קצה ספציפיות או דרשו אימות במקומות הנדרשים.

שאלות נפוצות

שאלות נפוצות בנושא אבטחת וורדפרס:

האם וורדפרס מאובטחת מהקופסה?
קבצי הליבה של וורדפרס כתובים היטב ועוברים ביקורות אבטחה באופן קבוע. הרוב המוחלט של הפריצות לוורדפרס מגיע מתוספים מיושנים (89% מהפגיעויות), תבניות (11%), או טעויות אנוש - לא מליבת וורדפרס עצמה. שמירה על עדכניות של כל הרכיבים ויישום הצעדים במדריך זה מפחיתים משמעותית את הסיכון.
מהו הצעד החשוב ביותר לאבטחת האתר?
שמירה על עדכניות של וורדפרס, התוספים והתבניות. רוב ההתקפות המוצלחות מנצלות פגיעויות ידועות בתוכנה מיושנת. לאחר מכן, הפעלת אימות דו-שלבי ושימוש בסיסמאות חזקות וייחודיות הם הצעדים המשפיעים ביותר.
האם אני צריך תוסף אבטחה?
תוסף אבטחה אינו הכרחי אם אתם מיישמים את כל הצעדים הידניים במדריך זה. עם זאת, תוספים כמו Wordfence או Solid Security מאפשרים אוטומציה של משימות רבות, מוסיפים חומת אש, סריקת Malware ומודיעין איומים בזמן אמת. לרוב בעלי האתרים, תוסף אבטחה שווה את הנוחות.
האם כדאי לבטל את XML-RPC?
כן, אלא אם אתם משתמשים בכלים שדורשים אותו (כמו אפליקציית וורדפרס לנייד או Jetpack). XML-RPC הוא פרוטוקול ישן שהוחלף לחלוטין על ידי ה-REST API. הוא מהווה וקטור תקיפה נפוץ למתקפות Brute Force ו-DDoS, וביטולו מסיר סיכון מיותר.
באיזו גירסת PHP כדאי להשתמש לוורדפרס?
השתמשו ב-PHP 8.3 או 8.4. נכון ל-2026, PHP 8.1 וגירסאות ישנות יותר הגיעו לסוף חייהן ואינן מקבלות עדכוני אבטחה. PHP 8.2 נמצאת בתמיכת אבטחה בלבד עד דצמבר 2026. הרצת גירסת PHP שאינה נתמכת פירושה שפגיעויות ידועות לעולם לא יתוקנו, מה שמשאיר את האתר חשוף.
האם האתר שלי עדיין יכול להיפרץ אחרי כל הצעדים האלו?
שום אמצעי אבטחה אינו חסין ב-100%. עם זאת, יישום הצעדים במדריך זה הופך את האתר שלכם למטרה הרבה יותר קשה. רוב התוקפים מחפשים מטרות קלות - אתרים עם תוכנה מיושנת, סיסמאות חלשות וללא הקשחת אבטחה. על ידי העלאת הרף, אתם מפחיתים משמעותית את הסיכוי להתקפה מוצלחת. הקפידו תמיד על גיבויים סדירים כרשת ביטחון.

לסיכום

כפי שאתם רואים ישנן הרבה פעולות שניתן לבצע בכדי לחזק את האבטחה של אתר הוורדפרס שלכם. הרבה מההמלצות לוקחות רק מספר דקות על מנת להטמיע אותן, עשו זאת ובכך תוכלו להיות קצת יותר רגועים לגבי אבטחת האתר.

אני מקווה שמצאתם מדריך זה מועיל, הרגישו חופשי להגיב ולשתף ומאוד אשמח אם תכתבו בתגובות על טיפים נוספים שיש ברשותכם כך שכולנו נוכל ללמוד 🙂

דיון ותגובות
45 תגובות  ]
  • רוב 20 אוקטובר 2016, 12:24

    התוסף All In One WP Security & Firewall נחשב לטוב?

    • רועי יוסף 21 אוקטובר 2016, 4:41

      לא ניסיתי תוסף זה מעולם האמת, אך ממה ששמעתי / קראתי הוא בהחלט תוסף אבטחה ראוי…

    • adgr 25 נובמבר 2018, 13:45

      שלום.

      לגבי תוסף All in One SEO Pack מאת: Michael Torbert. כמקדם מזה 15 שנים. אני לאחרונה משתמש בו לא מעט. הוא טוב, עד טוב מאוד. תלוי מה הידע וההבנה שלך בקידום.

      באופן בסיסי מאפשר כתובות קנוניות, טייטלים, תיאור, טאגים, מפת אתר, בחירת סוגים דפים לאינדוקס, צורת תצוגה, הטמעת גוגל אנליטיקס

  • עופר 19 יוני 2017, 14:58

    שלום רועי, תודה על הכתבות האיכותיות.
    כנראה שנפגעתי מהתקפה וכל נסיון התחברות שלי מוביל לעמוד הבית הרגיל. אין לי אפשרות להכנס למערכת הניהול. כרגע הקבצים שלי ב DIRECT ADMIN ואני לא יודע איך להביא למצב של איחזור הסיסמא שלי משם.

    האם לדעתך זה יכול לעזור ? האם תוכל לסייע לי ולמי שעוד נפגע בשלבים איך לעשות זאת דרך ה DIRECT ADMIN ? חיפשתי בגוגל וכל המדריכים הם על CPANEL..

    תודה מראש,
    עופר.

    • רועי יוסף 19 יוני 2017, 15:48

      היי עופר 🙂
      איני מבין מה יעזור לך לאחזר סיסמא, האם כשאתה מנסה להתחבר למערכת הניהול של וורדפרס אתה מקבל הודעה שהפרטים שגויים? אם זה לא המצב שחזור סיסמא לא יעזור לך..

      • עופר 19 יוני 2017, 16:18

        תודה על התגובה המהירה,
        אני לא מקבל הודעת שגיאה אלא מיד מתבצע REDIRECT לעמוד הבית. כאילו נכנסתי מ"בחוץ".

  • סלבה איסקוב 31 מרץ 2018, 12:20

    שלום רועי תודה רבה על המדריך אך יש לי שגיאה 500 בגלל שניסיתי להתעסק בקוד אפילו שאני לא יודע?
    אתה אולי יכול לתת לי הסבר איפה הטעות שלי? אני פשוט הוספתי בכל מקום שכתבת מבלי לחשוב פעמיים ואחד מתחת על השני.
    תודה רבה לך.

    • slava 31 מרץ 2018, 12:23

      עובד לי עכשיו אחרי שניקיתי את פאקטשיאון אתה אולי יודע מה הבעיה? שעשיתי?

      • רועי יוסף 2 אפריל 2018, 21:53

        היי סלבה,

        קשה לי לומר מה הבעיה שנתקלת בה ומדוע אתה מקבל שגיאה 500. אני מציע שתעבור אחד אחד על הסעיפים ותבדוק איזה מהם מפיל את האתר….

        אתה מוזמן לשתף איזה מהם היה בעייתי ואבדוק..

        • SlavaIskov 14 מאי 2018, 20:32

          תודה רבה על המדריך והשגיאה 500 שאני מקבל זה בגלל הבוטים ניסיתי הכל אף לא עובד ולא יודע למה

  • אלחנן 22 מאי 2018, 10:15

    האם Wordfence מטפל בחלק מהעניינים האלה בעצמו?

  • כפיר 17 אוגוסט 2018, 18:00

    מאמר מעולה. כל הכבוד על ההשקעה.

  • אלחנן לבבי 1 ספטמבר 2018, 23:03

    לדעתי disable rest api פוגע בשליחה של טפסי CF7 בניידים.

    כיוון שCF7 מאוד פופולרי, כדאי לציין שצריך לאפשר עבורו rest api דרך האפשרויות של disable rest api. בנוגע לשאר התוספים לא נתקלתי בבעיות.

    • רועי יוסף 13 ספטמבר 2018, 13:24

      הוא פוגע באופן כללי, לא רק בניידים אלחנן ובהחלט שווה לציין זאת. אעדכן את המאמר בהקדם…

  • יניב ששון 29 ספטמבר 2018, 10:19

    מאמר מושקע ומקיף את כל האפשרויות, כל הכבוד על התרומה.

    תודה רבה

  • רוני 31 אוקטובר 2018, 12:33

    היי, תודה רבה!! מפורט מאוד. לגבי סעיף 12 – בטלו את הגישה לתיקיית wp-includes, הדבקתי את הקוד…הוא הסתיר הרבה מהקבצים אבל חלקם עדיין מוצגים. האם יש קוד שחוסם גם אותם?

    תודה!

    • רועי יוסף 31 אוקטובר 2018, 12:40

      איזה קבצים לדוגמה עדיין מוצגים? בעיקרון המטרה היא להסתיר קבצי PHP.

  • adgr 25 נובמבר 2018, 13:48

    לגבי אתר וורדפרס ופישינג.חברת האחסון טוענת שיש פריצה לאתר שלי, וכל פעם מבוצע פישינג לאתר.
    מגיעים לאתר ומופנים מייד לאתר החטפן אפילו לשניים. האם אפשר למחוק , לתקן, לפתור בעיה זו ?
    תודה.

    • רועי יוסף 15 דצמבר 2018, 18:24

      סליחה על התגובה המאוחרת ואני מניח שנפתרה הבעיה כי בהחלט אפשר. תעזר בבעל מקצוע..

  • שלומי 19 פברואר 2019, 19:53

    אחלה פוסט, כל הכבוד.
    שאלה, לגבי מניעת גישה לתיקיות באתר, אני צריך לסגור עם תג כלשהו? כי אני רואה שעדיין ניתן לצפות ברשימת התיקיות והקבצים?

    Options All -Indexes

  • יוני 8 אפריל 2019, 10:10

    תודה על המדריך המשוקע, יש לך אולי מדריך או הסבר מה עושים במקרה שכבר קיימת מתקפת DDOS על האתר?

  • אהרן 26 יולי 2019, 1:03

    לגבי פתרון 21 ניסיתי להעתיק את הקוד (דרך העורך של וורדפרס) וזה התשובה שקבלתי בנסיון לשמור: "השינויים בקוד PHP שוחזרו בגלל שגיאה בשורה 36 בקובץ wp-content/themes/scoop/functions.php. נא לתקן ולשמור שנית.״

    syntax error, unexpected '<', expecting end of file"

    תודה אהרן

  • שיר ש 19 אוגוסט 2019, 16:12

    היי, האם יש הגדרה שלא מאפשרת לגשת לפריט ב MEDIA של WORDPRESS , ממסמך WORD (באמצעות לינק) ?

  • שיר ש 19 אוגוסט 2019, 16:53

    תודה ….
    מקבלת 403 בפניה מ WORD לרכיב ב MEDIA …

    • רועי יוסף 19 אוגוסט 2019, 17:06

      את מדברת על קישור רגיל מוורד לקובץ Media כלשהו בוורדפרס? מה הקישור? (אנא המשיכי את השיחה באותה תגובה ואל תפתחי תגובה חדשה)..

      • שיר ש 20 אוגוסט 2019, 9:12

        תודה ….
        מקבלת 403 בפניה מ WORD לרכיב ב MEDIA …

        האם תרצה ממש את הלינק שלקחתי מה MEDIA?

      • שיר ש 20 אוגוסט 2019, 12:31

        אכן קישור רגיל שאני לוקחת מהמדיה של WP ושותלת בוורד – לא נפתח שם.

  • זאב פינקלשטיין 13 מאי 2020, 14:05

    שלום
    מאמר מעולה!

    ברשותי אתר וורדפרס, איבטחתי את האתר בעבר, לאחר התעסקויות רבות בלוח הבקרה של וורדפרס נוכחתי לדעת כי האתר אינו מאובטח (הפך לHTTP מHTTPS)

    א. האם יתכן כי התעסקות בלוח הבקרה של וורדפרס לאתר יסיר את האבטחה, או שהאפשרות היחידה היא שפג תוקפנ של תעודת האבטחה? (לא אני רכשתי את התעודה לאתר לכן אינני יודע באיזה חברה מדובר)

    ב. האם תוכל להמליץ לי על חברות שיוכלו לבצע אבטחה לאתר שלי?
    מדובר על אתר משרד הנדסה ולא על אתר מכירות המצריך אבטחה כבדה

    האתר הוא: http://WWW.SHIRA-E.COM

    • רועי יוסף 17 מאי 2020, 13:31

      היי זאב,

      כן – ייתכן ששינויים בלוח הבקרה יגרמו לבעיות HTTPS. אתה מוזמן לדבר איתי לגבי אבטחה האתר דרך עמוד הצור קשר באתר.

  • מזל 10 אוגוסט 2020, 18:01

    "אין להשתמש ב-admin כשם משתמש" – מה הכוונה? מה זה האדמין, הכוונה למייל של מנהל האתר? כתוב לי ב"משתמשים" בממשק הניהול שלא ייתן לשנות את שם המשתמש. אם עושים את סעיף 20 זה לא מספיק?

    • רועי יוסף 11 אוגוסט 2020, 0:00

      היי מזל 🙂

      הכוונה לוודא כי שם המשתמש אינו admin אלא שם ייחודי כלשהו. באפשרותך ליצור משתמש חדש שיהיה מנהל מערכת ולאחר מכן תוכלי למחוק את אותו משתמש admin…

  • ניסים 24 דצמבר 2020, 14:53

    רציתי בבקשה לשאול, ולא מצאתי מקום מתאים יותר, איך ניתן לדרוש ממשתמשים חדשים באתר, שיאשרו את כתובת הדוא"ל שלהם, ע"י קישור/ קוד שיישלח אליהם למייל בעת ההרשמה.

    תודה רבה על המאמרים המחכימים, מאד נהנה לקרוא!!

  • ruth 25 מאי 2021, 12:13

    שלום,
    רציתי לשאול.
    האם יש לי אפשרות לייצר לבד שרת שבו יהיה הוורדפרס, כדי שהוא יהיה מאובטח? מה הדרך הכי טובה לאבטחת מידע בwordpress?

    תודה

    • רועי יוסף 25 מאי 2021, 15:17

      היי רות,

      לא בטוח שאני מבין מה הכוונה בלייצר שרת. בחרי חברת אחסון טובה ובצעי את פעולות האבטחה הרלוונטיות ובזה זה נגמר.

  • חיים 19 אוגוסט 2024, 0:45

    תודה רבה על המאמר המועיל,
    האם וורדפרנס מטפל בסעיפים 6,7,8,9,11,12,13?

השאירו תגובה

הוסיפו קוד באמצעות הכפתורים מטה. למשל, בכדי להוסיף PHP לחצו על הכפתור PHP והוסיפו את הקוד בתוך השורטקוד. מצאתם שגיאה בפוסט? עדכנו אותנו...

Savvy WordPress Development official logo