قائمة فحص أمان ووردبريس التي يجب على كل مالك موقع مراجعتها كل ثلاثة أشهر

قائمة فحص فصلية عملية وقابلة للتكرار تغطي التحديثات، وحسابات المستخدمين، والنسخ الاحتياطي، ومراجعات جدار الحماية للحفاظ على حماية موقع ووردبريس طوال العام.

معظم مواقع ووردبريس لا يتم اختراقها بسبب هجوم ذكي أو مستهدف. بل يتم اختراقها بسبب شيء صغير تسرب من بين الشقوق: إضافة لم يقم أحد بتحديثها، حساب مستخدم لم يتم إلغاء تفعيله، كلمة مرور لم تتغير منذ عام 2019. الخبر الجيد هو أن المراجعة الفصلية تكتشف كل هذا تقريبًا.

لست بحاجة لأن تكون مطورًا لتنفيذ هذه القائمة. اضبط تذكيرًا متكررًا كل ثلاثة أشهر، خصص 30 دقيقة، واعمل على القائمة أدناه. اعتبرها فحصًا دوريًا لصحة موقعك، وليست إصلاحًا لمرة واحدة.

لماذا تُعد المراجعات الفصلية مهمة ضمن أفضل ممارسات أمان ووردبريس

أفضل ممارسات أمان ووردبريس ليست شيئًا تضبطه مرة واحدة وتنساه. تُكتشف ثغرات جديدة في الإضافات والقوالب كل أسبوع. قائمة مستخدمي موقعك تكبر وتصغر باستمرار. الأدوات القديمة يتوقف مطوروها عن دعمها. قائمة فحص نفذتها قبل عام لا تخبرك شيئًا تقريبًا عن مستوى المخاطرة الحالي.

الفحص كل ثلاثة أشهر وتيرة جيدة، فهي متكررة بما يكفي لاكتشاف المشاكل مبكرًا، لكنها ليست متكررة لدرجة أن تصبح مهمة مملة تتجاهلها. إذا كان موقعك يتعامل مع بيانات حساسة للعملاء أو يعالج المدفوعات، فقد ترغب في تشغيل نسخة أخف من هذا الفحص شهريًا بدلاً من ذلك.

1. حدّث كل شيء، ثم تحقق مما لم يتم تحديثه

ابدأ بالواضح: نواة ووردبريس، وجميع الإضافات، والقالب الذي تستخدمه. لكن لا تكتفِ بالضغط على "تحديث الكل". عد وتحقق من العناصر التي فشل تحديثها أو ما زالت عالقة عند إصدار قديم. الإضافات المهجورة (التي لم يتم تحديثها منذ أكثر من عام) هي واحدة من أكثر نقاط الدخول شيوعًا للمهاجمين.

إذا لم يلمس المطور إضافة ما منذ 12 شهرًا أو أكثر، ففكر في استبدالها، حتى لو كانت لا تزال تعمل من الناحية الفنية.

2. راجع كل حساب مستخدم

اذهب إلى قسم المستخدمين في لوحة تحكم ووردبريس وانظر إلى كل حساب على حدة. اسأل نفسك:

  • هل ما زال هذا الشخص بحاجة إلى الوصول؟
  • هل يملك الصلاحية المناسبة، أم أكثر مما يحتاج فعليًا؟
  • هل هذا حساب مستقل أو وكالة قديمة كان يجب إزالته منذ أشهر؟

احذف أو خفّض صلاحية أي حساب لا يجتاز هذا الاختبار. مقاول سابق يملك حساب مدير نسيه هو خطر أكبر من معظم الهجمات الخارجية.

3. راجع كلمات المرور وأمان تسجيل الدخول

تأكد من أن كل حساب بمستوى إداري يستخدم كلمة مرور فريدة وقوية، وليست مستخدمة في موقع آخر. إذا لم تفعّل المصادقة الثنائية بعد، فهذا هو الوقت المناسب. لقد شرحنا الخطوات بالتفصيل في كيفية إعداد المصادقة الثنائية على ووردبريس في أقل من عشر دقائق، والأمر فعلًا يستغرق وقتًا أقل من قراءة هذا القسم.

وبينما أنت هناك، تأكد من أن ميزة تحديد محاولات تسجيل الدخول ما زالت مفعّلة. روبوتات الاختراق بالقوة الغاشمة لا تتوقف عن المحاولة لمجرد أنك فعّلتها مرة واحدة. لمزيد من التفاصيل حول تحقيق التوازن بين الأمان وسهولة الاستخدام، راجع كيفية تحديد محاولات تسجيل الدخول على ووردبريس دون إزعاج المستخدمين الحقيقيين.

4. تحقق من الملفات وحسابات المديرين غير المألوفة

المهاجمون الذين يحصلون على وصول غالبًا ما يتركون أبوابًا خلفية، ملفات صغيرة تتيح لهم العودة حتى بعد أن تنظف الفوضى الواضحة. استخدم مدير الملفات في مضيفك أو الوصول عبر SSH لفحص أي ملفات ذات أسماء غريبة في مجلد الرفع، أو ملفات ذات تواريخ تعديل حديثة لم تقم أنت بتعديلها.

وتحقق أيضًا مرة أخرى من قائمة مستخدمي المدير هنا تحديدًا بحثًا عن حسابات لا تتعرف عليها. هذا فحص مختلف عن الخطوة الثانية، لأن الموقع المخترق قد يحتوي على حساب مدير مزيف تمت إضافته دون أن يظهر أبدًا في سير عملك المعتاد.

5. راجع وضع النسخ الاحتياطي لديك

اسأل نفسك بصدق: لو تم مسح موقعك غدًا، هل تستطيع استعادته في أقل من ساعة؟ تأكد من أن النسخ الاحتياطي يعمل فعليًا، وليس فقط مُعدًا. تأكد من أنه يشمل الملفات وقاعدة البيانات معًا. واختبر فعليًا عملية الاستعادة على نسخة تجريبية مرة واحدة على الأقل في السنة، وليس فقط عندما تقع الكارثة.

الاستضافة المُدارة الجيدة تقوم بنسخ احتياطي يومي تلقائي إلى موقع منفصل، مما يجعل هذه الخطوة أقرب إلى فحص سريع منها إلى محاولة يائسة. إذا أردت أن تفهم كيف يجب أن يبدو إعداد النسخ الاحتياطي الجيد، فإن نظرتنا العامة على النسخ الاحتياطي تغطي الأساسيات.

6. قم بإجراء فحص للبرمجيات الخبيثة وسلامة الملفات

حتى مع تحديث كل شيء وإحكام الوصول، يستحق الأمر تشغيل فحص يقارن ملفات نواة ووردبريس الخاصة بك مع النسخ الرسمية ويشير إلى أي شيء تم تعديله أو حقنه بكود مشبوه. إضافات مثل Wordfence أو Sucuri يمكنها القيام بذلك، أو قد يقدم مضيفك فحصًا كجزء من بيئة الاستضافة نفسها.

إذا لم تكن متأكدًا من مدى شمولية حمايتك الحالية، فإن كيفية تدقيق حماية أمان موقعك الحالي دون الاستعانة بمتخصص يشرح عملية تدقيق أشمل.

7. تحقق من شهادة SSL وإعداد HTTPS

تأكد من أن شهادة SSL صالحة ومضبوطة على التجديد التلقائي. تحقق أيضًا من أن كل صفحة تُحمَّل فعليًا عبر HTTPS، وليس فقط الصفحة الرئيسية. تحذيرات المحتوى المختلط (حيث تُحمَّل بعض الموارد عبر HTTP) شائعة بعد تحديثات القالب أو الإضافات، وتُضعف وضعك الأمني بهدوء.

8. راجع جدار الحماية وقواعد الوصول

إذا كنت تستخدم جدار حماية لتطبيقات الويب، خذ بضع دقائق لمراجعة سجلات الحظر. هل هناك أنماط لهجمات متكررة من نفس الدول أو نطاقات IP؟ هل قواعد تحديد المعدل لديك ما زالت مناسبة لمستويات حركة المرور الحالية لموقعك؟ WAF تم إعداده قبل عامين قد لا يعكس كيف يُستخدم موقعك اليوم.

كيف تجعل تنفيذ القائمة يحدث فعليًا

السبب الأكبر لفشل قوائم فحص الأمان ليس أن الناس لا يعرفون ماذا يفحصون. بل أن لا أحد يخصص وقتًا لذلك. ضع الآن حدثًا متكررًا في تقويمك، كل ثلاثة أشهر، مع إرفاق هذه القائمة. والأفضل من ذلك، فوّض بنودًا محددة لمن يدير موقعك يوميًا.

إذا كانت لوحة تحكم ووردبريس تُظهر تحذيرات أمنية أو تشير تلقائيًا إلى مكونات قديمة، استخدم ذلك كنقطة بداية بدلًا من مراجعة كل شيء يدويًا من الصفر. إعداد استضافة ووردبريس مُدارة جيدًا سيُظهر لك هذه التحذيرات قبل أن تبدأ حتى بالتنقل بين الإعدادات.

الخلاصة

لا تستغرق أي من هذه الخطوات الثماني أكثر من بضع دقائق منفردة. ومجتمعة، تغطي الغالبية العظمى من الطرق التي تُخترق بها مواقع ووردبريس فعليًا. أفضل ممارسات أمان ووردبريس ليست عن إيجاد إعداد مثالي منيع. بل عن سد الثغرات الصغيرة والمملة قبل أن يجدها شخص آخر أولًا. ضعها في التقويم، ونفذ القائمة، وتابع فصلك.