避坑指南 发表于:2026年6月9日

新手建 WordPress 网站最容易犯的 6 个安全错误(以及该怎么补救)

“网站做好了还会被黑?”
这是很多第一次做 WordPress 网站的人最真实的困惑。

事实是:

  • WordPress 本身并不“脆弱”,全球大约 40%+ 的网站都在用它
  • 真正的问题是:很多站点建完就不管,该锁的门一扇没锁

黑客不是一个个盯着你的网站看,它们是:

  • 成千上万的自动化脚本
  • 持续在互联网上扫“常见漏洞”和“常见弱点”

你只要踩中了几个典型坑,就很容易中招。
下面这 6 个错误,是我在新手 WordPress 网站上见到最多的安全隐患。

错误一:还在用 “admin” 做管理员用户名

WordPress 早期安装时的默认管理员名是 “admin”。
这意味着:

  • 黑客已经天然知道你用户名的一半
  • 只剩下密码需要猜

很多暴力破解脚本第一轮尝试的用户名就是:

  • admin
  • administrator
  • yourdomain

如果你的后台用户名正好是 admin,那等于给对方送了一个“助攻”。

正确做法

  • 安装时就不要用 “admin” 当管理员用户名
  • 如果已经在用,尽快按下面步骤处理:
    1. 新建一个管理员账号(比如用你的邮箱或名字当用户名)
    2. 用新账号登录后台
    3. 删除原来的 “admin” 账号,并把原有内容全部归属到新账号名下

这一条只需要改一次,就能挡住一大批最粗暴的攻击脚本。

错误二:使用弱密码,觉得“没人会盯上我”

很多老板会想:

“我这小网站有什么好黑的?”

问题是不在于你“值不值得被黑”,而在于:

  • 黑客用的是程序在全网扫
  • 不会区分你是大公司还是个人博客

弱密码(例如 123456、公司名拼音、手机号 + 简单后缀)在暴力破解脚本面前,真的撑不过几分钟。

正确做法

  • 使用至少 12 位的强密码,包含:
    • 大写字母
    • 小写字母
    • 数字
    • 特殊字符
  • 不要在多个网站重复使用同一个密码
  • 尽量使用密码管理器来保存复杂密码
  • 对支持的场景,优先使用应用程序密码或两步验证来增加一层安全防护

规则很简单:
你自己看一眼都觉得“记不住”的密码,才算是安全密码。

错误三:长期不更新 WordPress 核心、主题和插件

WordPress 和插件作者不是“闲着没事爱更新”,很多更新都是在:

  • 修补刚刚被披露的安全漏洞
  • 提高兼容性和安全性

而很多黑客的套路则是:

  1. 盯公共漏洞公告
  2. 专门去扫那些还停留在老版本的网站

不更新的 WordPress,就像拿着一把“已知断裂点”的锁在街上走。

正确做法

  • 打开自动更新:
    • 至少保证安全性更新自动安装
  • 定期手动检查:
    • 后台提示有更新时,安排一个不太忙的时间点更新
    • 更新前做一次完整备份(尤其是大版本更新前)
  • 删除不再使用的主题和插件:
    • 停用不等于删除
    • 留在后台的旧主题和插件一样可能有漏洞

每月花一点时间“巡检”一次后台更新,比事后花大量时间和钱“救火”划算多了。

错误四:贪便宜使用盗版 / 破解主题和插件

“淘宝十几块钱就能买到原价几百的主题 / 插件,这不香吗?”

这是很多新手最开始的想法。
但现实是:这是 WordPress 安全的地雷区。

原因很简单:

  • 破解版本需要“改动原始代码”才能绕过授权检查
  • 很多所谓“完美破解版”里顺手植入了后门
  • 一旦你安装使用,就等于在服务器上放了一个远程控制开关给陌生人

可能出现的问题包括:

  • 网站被偷偷挂上色情、赌博、非法内容链接
  • 被注入跳转脚本,访客打开你的网站却被跳去别的地方
  • 服务器被用来当肉鸡,参与攻击其他网站

正确做法

  • 所有主题和插件,都从:
    • 官方仓库
    • 正版授权网站
    • 可信的开发者渠道获取
  • 看到明显低于官方价格很多的“破解版”,直接远离

正版的成本,远远低于被黑之后清理、恢复和名誉损失的成本。

错误五:不限制登录尝试次数,让暴力破解“放心干”

WordPress 默认允许:
登录可以无限次尝试。

这对正常用户没问题,但对攻击脚本来说简直是天堂:

  • 可以 24 小时不间断试密码
  • 总有一次能蒙对弱密码

正确做法

  • 安装一款登录尝试限制插件(例如 Limit Login Attempts Reloaded 或类似功能的安全插件)
  • 基本设置建议:
    • 连续输错 3–5 次密码后,锁定该 IP 一段时间
    • 多次被锁定的 IP 直接加入黑名单

这样,哪怕有人在尝试暴力破解,也会在“少数几次错误之后就被挡在门外”,大大减轻服务器压力和安全风险。

错误六:没有备份,出了问题只能“从头来过”

备份本身并不能阻止攻击发生,
但它决定了:出事之后你有没有“回到过去”的能力。

很多网站被黑、误删数据、服务器故障后之所以彻底崩盘,
不是因为问题无法解决,而是——没有任何可用备份

正确做法

  • 设置自动定期备份:
    • 至少包括数据库和 wp-content 目录
    • 频率可根据更新频率设定(例如每周 / 每日)
  • 备份文件不要只放在同一台服务器上:
    • 同时保留在云端(如云存储)或本地
  • 不时做一次“恢复演练”:
    • 确认备份文件确实可用,而不是一堆占空间的摆设

一句话:
备份不是为了防止问题发生,而是为了“出了事不至于一无所有”。

自查清单:你的网站安全基础打勾了吗?

可以用下面这份清单给自己做一个快速体检:

  • 管理员用户名不是 “admin” 或其他常见默认名
  • 使用了复杂强密码,没有在多个网站重复使用
  • WordPress 核心、主题和插件都保持在相对新的安全版本
  • 所有主题 / 插件都来自正规渠道,没有使用破解版
  • 安装了登录尝试次数限制插件
  • 已经配置自动定期备份,并确认备份可用
  • 删除了不用的主题和插件,后台保持干净

如果这几项你都勾上了,
你的 WordPress 安全基础已经比大多数站点强很多。

如果有一两条还没做到,
现在花 10–20 分钟补一下,比未来花几天甚至几周去善后强太多。

安全这件事,本质上不是在追求“100% 不会出事”,
而是在用有限的时间和成本把最常见的风险挡在门外
让自己的网站不至于因为一些完全可以避免的小问题就被轻易攻破。

如果你用的是托管式或代维护建站方案,
也建议拿这几个问题去问一问对方:这些安全措施有没有真正帮你做到。
有些事只需要验证一次,就能让你在之后的很长一段时间里睡得更踏实。