برای افزایش امنیت وردپرس و جلوگیری از حملات رباتها (Brute Force)، قرار دادن لایه امنیتی دوم (نام کاربری و رمز عبور تحت وب) روی پوشه مدیریت سایت توصیه میشود. این کار با مسدود کردن دسترسی مستقیم به فرمهای ورود، لود سرور شما را نیز کاهش میدهد.
برای این کار باید پسوردگذاری را روی پوشه wp-admin و فایل ورود wp-login.php در هاست تسلاسرور اعمال کنید:
مرحله اول: پسوردگذاری روی پوشه wp-admin
۱. وارد کنترلپنل سیپنل تسلاسرور شوید.
۲. از بخش Files روی گزینه Directory Privacy (حریم خصوصی دایرکتوری) کلیک کنید.
۳. پوشه public_html را باز کرده و روی دکمه Edit کنار پوشه wp-admin کلیک کنید.
۴. در صفحه باز شده، تیک گزینه Password protect this directory را فعال کرده و یک نام دلخواه (مثلاً Secure Admin Area) برای نمایش به کاربران وارد کنید، سپس روی Save بزنید.
۵. به صفحه قبل بازگردید و در کادر Create User، یک نام کاربری و رمز عبور قوی تعریف کرده و روی Save کلیک کنید.
رفع تداخل فایل admin-ajax.php (ضروری):
برخی افزونهها و قابلیتهای سایت (مانند فرمها یا سبد خرید) برای کارکرد صحیح نیاز به دسترسی آزاد به فایل admin-ajax.php دارند. برای اینکه این لایه امنیتی مانع کارکرد آنها نشود:
- از بخش File Manager وارد پوشه public_html/wp-admin شوید.
- فایل .htaccess درون این پوشه را ویرایش کرده و کدهای زیر را به ابتدای فایل اضافه و ذخیره کنید:
<Files "admin-ajax.php">
Satisfy Any
Allow from all
</Files>
مرحله دوم: پسوردگذاری روی فایل wp-login.php
رباتهای مخرب معمولاً مستقیماً فایل wp-login.php را هدف قرار میدهند. از آنجایی که ابزار سیپنل فقط پوشهها را قفل میکند، باید قفل امنیتی را به صورت دستی روی این فایل نیز اعمال کنیم:
- ابتدا به پوشه public_html/wp-admin بروید و فایل .htaccess موجود در آن را باز کنید.
- کدهای مربوط به احراز هویت که توسط سیپنل تولید شده را کپی کنید. این کدها ظاهری شبیه به کادر زیر دارند:
AuthType Basic
AuthName "Secure Admin Area"
AuthUserFile "/home/username/.htpasswd/public_html/wp-admin"
Require valid-user
(توجه: آدرس AuthUserFile در هاست شما متفاوت و مخصوص به خودتان خواهد بود).
3. حالا به پوشه اصلی هاست خود (public_html) بازگردید و فایل .htaccess اصلی سایت را ویرایش کنید.
4. کدهای کپی شده را در ابتدای فایل و در بین تگ <Files "wp-login.php"> قرار داده و فایل را ذخیره کنید:
<Files "wp-login.php">
AuthType Basic
AuthName "Secure Admin Area"
AuthUserFile "/home/username/.htpasswd/public_html/wp-admin"
require valid-user
</Files>
اکنون با مراجعه به آدرس مدیریت سایت خود، ابتدا یک کادر پاپآپ امنیتی مرورگر برای شما باز خواهد شد که پس از وارد کردن نام کاربری و رمز عبور ساخته شده در سیپنل، میتوانید به صفحه اصلی ورود وردپرس دسترسی پیدا کنید.