Ugrás a tartalomra
2026. július 11.·5 perc olvasás

WordPress biztonságossá tétele lépésről lépésre: 12 beállítás, amely megállítja a legtöbb automatizált támadást

Konkrét, elmélet nélküli ellenőrzőlista: 12 biztonsági beállítás, amelyet még ma alkalmazhatsz, hogy kizárd a WordPress-oldalakat feltörő botokat.

Egy WordPress-oldal elleni támadás szinte soha nem személyes. Automatizált botok pásztázzák a teljes internetet éjjel-nappal, gyenge bejelentkezési oldalakat és elavult bővítményeket keresve, majd percenként több ezer jelszót próbálnak ki. Nem számít, hogy az oldalad egy kicsi szépségszalon vagy egy helyi bolt — ha WordPress fut rajta, akkor rajta vagy a listán.

A jó hír: a legtöbb ilyen támadás automatizált és buta. Nem egy zseniális hacker vett célba téged, csupán egy szkript, amely nyitva hagyott ajtókat keres. Ez azt jelenti, hogy egy kis csokornyi helyes beállítás megállítja a támadások zömét. Alább 12 megerősítő lépés következik, abban a sorrendben, ahogy érdemes elvégezni őket, és hogy mit orvosol mindegyik. Semmi marketing, semmi ígéret a „100%-ban biztonságos” állapotra — mert azt senki komoly ember nem garantálja.

Miért támadnak meg akkor is, ha az oldalad pici

Az a hiedelem, hogy „az én oldalamat úgysem nézi senki”, a legdrágább biztonsági hiba, ami létezik. A botok nem válogatnak áldozatot — tömegesen pásztáznak: a /wp-login.php-t keresik, jelszavakat törnek fel nyers erővel, ismert sérülékenységű bővítmények után kutatnak, és kódot próbálnak befecskendezni.

Miért maradsz a listán akkor is, ha nincs forgalmad:

  • a szervered felhasználható spam küldésére vagy más oldalak megtámadására;
  • az oldalaidat tele lehet tömni rejtett linkekkel hamis patikákra vagy kaszinókra, tönkretéve a Google-hírnevedet;
  • az ügyféladatoknak (űrlapok, rendelések) önmagában is értéke van.

Tehát nem egy ellenség ellen védekezel — hanem az internet háttérzaja ellen. A háttérzajt pedig higiéniával lehet megállítani, nem varázslattal.

1–4. beállítás: zárd le a hitelesítést

A legtöbb betörés egyszerűen a bejárati ajtón sétál be — a bejelentkezési oldalon. Itt éred el a legnagyobb eredményt a legkevesebb erőfeszítéssel.

  • 1. Töröld az „admin” felhasználót. Ez az első név, amit minden bot kipróbál. Hozz létre egy új adminfiókot más névvel, és töröld a régit.
  • 2. Hosszú, egyedi jelszavak. Legalább húsz karakter, jelszókezelővel generálva (Bitwarden, 1Password). Soha ne használd újra ugyanazt a jelszót sehol.
  • 3. Kapcsold be a kétlépcsős hitelesítést (2FA). Még ha ki is találják vagy ellopják a jelszavad, a támadó megreked a telefonodon lévő kód nélkül. Az olyan bővítmények, mint a Wordfence vagy a miniOrange, percek alatt hozzáadják.
  • 4. Korlátozd a bejelentkezési próbálkozásokat. Állíts be automatikus zárolást néhány hibás jelszó után. Ez megöli a nyers erővel dolgozó támadásokat, amelyek több ezer próbálkozásra épülnek.

5–8. beállítás: csökkentsd a támadási felületet

Minden aktív bővítmény, sablon és funkció egy újabb ajtó. Minél kevesebb van, annál kevesebbet kell védened.

  • 5. Frissíts mindent, automatikusan. WordPress-mag, sablonok és bővítmények. A betörések túlnyomó többsége olyan sérülékenységet használ ki, amelyet már befoltoztak — a tulajdonos csak sosem telepítette a frissítést. Kapcsold be az automatikus frissítést legalább a biztonsági javításokra.
  • 6. Töröld, amit nem használsz. A deaktivált sablonok és bővítmények is kihasználhatók. Ha valami nem aktív és nem szükséges, távolítsd el teljesen, ne csak tiltsd le.
  • 7. Tiltsd le a fájlszerkesztőt a vezérlőpulton. Add hozzá a `define('DISALLOW_FILE_EDIT', true);` sort a wp-config.php-hez. Így ha valaki ellopja a fiókodat, nem tud egyenesen a vezérlőpultból kódot befecskendezni.
  • 8. Kapcsold ki az XML-RPC-t, ha nem használod. Ez egy régi csatorna, amellyel gyakran visszaélnek nyers erejű és felerősítéses támadásokhoz. A legtöbb biztonsági bővítmény egyetlen kapcsolóval le tudja zárni.

9–12. beállítás: szerver, jogosultságok és egy védőháló

Az utolsó réteg a fájlokról, a kapcsolatról és arról szól, mi történik, ha valami mégis átcsúszik.

  • 9. Helyes fájljogosultságok. A könyvtárak 755, a fájlok 644, a wp-config.php pedig 640 vagy 600 értéken. Semmit sem szabad 777-re állítani. Kérd ezt a tárhelyszolgáltatódtól, ha nincs hozzáférésed.
  • 10. HTTPS mindenhol. Aktív SSL-tanúsítvány és kényszerített átirányítás http-ről https-re, hogy a jelszavak és az űrlapadatok ne titkosítatlanul utazzanak.
  • 11. Egy biztonsági bővítmény tűzfallal (WAF). A Wordfence vagy a Solid Security kiszűri a rossz forgalmat, mielőtt az elérné az oldalt, és riasztásokat küld neked. Nem kötelező, de sok lyukat betöm egy helyről.
  • 12. Automatikus, oldalon kívüli biztonsági mentések. Ez a lista legfontosabb beállítása. Napi vagy heti másolat, külön tárolva (nem ugyanazon a szerveren). Amikor minden más csődöt mond, egy jó biztonsági mentés egy katasztrófát egyórányi munkává változtat.

Dolgok, amelyek biztonságnak tűnnek, de semmit sem érnek

Nem minden véd, ami védelemnek látszik. Néhány dolog, amit gyakran ajánlanak, kevésbé számít, mint gondolnád:

  • A WordPress-verziód elrejtése. A botok mindent megtámadnak, függetlenül a verziótól; nem válogatnak verzió szerint. Ez csak kozmetika.
  • Az adatbázis táblaprefixének megváltoztatása egy meglévő oldalon. Kockázatos, kevés haszonnal; csak a telepítéskor van értelme, utólag nem.
  • A bejelentkezési oldal áthelyezése egy másik URL-re. Elriasztja az egyszerű pásztázásokat, de nem helyettesíti a 2FA-t és a bejelentkezés korlátozását. Ez bónusz, nem megoldás.

A józan szabály: előbb a fontos dolgokat csináld meg — hitelesítés, frissítések, biztonsági mentések — és csak utána a finomításokat. És menekülj mindenkitől, aki azt ígéri, hogy az oldalad „feltörhetetlenné” válik. Ilyen nincs; csak olyan oldalak vannak, amelyeket elég nehéz feltörni ahhoz, hogy a bot továbbálljon a következőre.

Hol kezdd, és miben tudunk segíteni

Ha magad akarod megcsinálni, haladj a fenti sorrendben: előbb a hitelesítés (adminfelhasználó, jelszó, 2FA, bejelentkezés-korlátozás), aztán a frissítések és a biztonsági mentések. Már ez a négy lépés is eltávolítja az automatizált támadások zömét. A többi finomítás.

Ha inkább nem nyúlnál a wp-config.php-hez és a jogosultságokhoz, az teljesen érthető — egyetlen félreütött vessző is tönkretehet egy oldalt. Az MPO Web Studiónál távolról dolgozunk, az egész országban, és el tudjuk végezni a WordPress-oldalad biztonsági auditját, alkalmazzuk a megerősítést, és beállítjuk az automatikus biztonsági mentéseket — előre közölt árakkal. Sőt, még mielőtt bármit fizetnél, készítünk egy demót, hogy lásd, kivel dolgozol.

Írj nekünk WhatsAppon az oldalad címével, és röviden megmondjuk, hol vagy sebezhető, és mit érdemes először megtenni. Felesleges szakzsargon nélkül.

Gyakran ismételt kérdések

Tényleg szükségem van biztonsági bővítményre, vagy elegendők a kézi beállítások?+

A kézi beállítások — jó jelszavak, 2FA, frissítések, biztonsági mentések — elvégzik a munka nagy részét, és ingyenesek. Egy olyan bővítmény, mint a Wordfence, egy helyen ad hozzá tűzfalat és riasztásokat, és különösen kényelmes, ha nem akarsz fájlokhoz nyúlni. Ne használd ürügyként arra, hogy kihagyd az alapokat; ez egy extra réteg, nem helyettesítő.

Nem ronthatja el az automatikus frissítés az oldalamat?+

Előfordulhat, hogy egy frissítés ütközik a sablonoddal vagy egy bővítménnyel, igen. Pontosan ezért nem alku tárgya az előzetes automatikus biztonsági mentés. Ésszerű kompromisszum: engedélyezd az automatikus frissítést a biztonsági javításokra (szinte mindig biztonságos), a fő verziófrissítéseket pedig ellenőrizd kézzel. Egy régi, be nem foltozott oldal sokkal veszélyesebb, mint egy frissítés kockázata.

Honnan tudom, hogy az oldalamat már feltörték-e?+

Egyértelmű jelek: furcsa átirányítások, oldalak vagy linkek, amelyeket nem te adtál hozzá (gyakran patikákra vagy kaszinókra), figyelmeztetés a Google-tól, ismeretlen adminfelhasználók, vagy a tárhelyszolgáltató felfüggeszti a fiókot spam miatt. Egy Wordfence-szel vagy egy szakosodott szolgáltatással végzett vizsgálat megerősíti. Ha fertőzött, állítsd vissza egy tiszta biztonsági mentésből — ne csak töröld, amit látsz.

Elég a szolgáltatóm „biztonságos” tárhelye?+

Segít, de a szervert fedi, nem az oldaladat. A szolgáltató nem választja meg a jelszavadat, nem állítja be a 2FA-dat, és nem frissíti a bővítményeidet — pedig a legtöbb támadás itt jut be. Kezeld a biztonságos tárhelyet jó alapként, amelyre neked (vagy valakinek) még hozzá kell adnia a fenti megerősítést.

Mennyi ideig tart mind a 12 beállítás alkalmazása?+

Aki otthonosan mozog a WordPress vezérlőpultján, annak a hitelesítés és a biztonsági mentés része egy-két órát vesz igénybe. A fájljogosultságok és a wp-config.php tárhely-hozzáférést és egy kis odafigyelést igényelnek. Ha először csinálod, inkább részletekben végezd, mint egyszerre mindent, és minden mélyebb változtatás előtt készíts biztonsági mentést.

Ingyenes útmutató

7 hiba, amely elriasztja az ügyfeleket a weboldaláról

Adja meg az e-mail-címét, és azonnal itt megkapja az útmutatót. Spam nélkül.

A küldéssel elfogadja az Adatvédelmi szabályzatot.
MAz MPO csapataSzemélyesen válaszolunk

Szeretné látni, hogyan nézne ki a cége weboldala?

Írjon nekünk WhatsAppon, és ingyen elkészítünk egy bemutató weboldalt a cége nevével. Előbb megnézi, utána dönt — minden kötelezettség nélkül.

Kérek egy ingyenes bemutató weboldaltÁltalában néhány percen belül válaszolunk