Bảo mật WordPress toàn diện: 12 bước chống hack cho người mới bắt đầu

Vì sao website WordPress hay bị hack?

WordPress chiếm hơn 40% thị phần website toàn cầu — và đó cũng chính là lý do nó trở thành mục tiêu số 1 của hacker. Tin tốt là hơn 90% các vụ hack WordPress thành công đều khai thác những lỗ hổng cơ bản: không cập nhật, mật khẩu yếu, plugin nulled… chứ không phải kỹ thuật tấn công cao siêu nào.

Nói cách khác, chỉ cần làm đúng những bước cơ bản dưới đây, website của bạn đã an toàn hơn 90% các site WordPress ngoài kia.

1. Luôn cập nhật WordPress, theme và plugin

Đây là nguyên tắc bảo mật quan trọng nhất. Mỗi bản cập nhật thường vá các lỗ hổng bảo mật đã được phát hiện. Hãy:

  • Bật tự động cập nhật cho các bản vá bảo mật nhỏ của WordPress core.
  • Cập nhật theme/plugin ngay khi có bản mới, nhưng backup trước khi update bản lớn.
  • Xóa hẳn theme/plugin không dùng — plugin bị bỏ xó không cập nhật chính là “cửa hậu” phổ biến.

2. Dùng mật khẩu mạnh và khác nhau cho từng tài khoản

Tấn công brute force (dò mật khẩu) vẫn diễn ra hàng triệu lần mỗi ngày trên toàn cầu. Mật khẩu quản trị phải dài ít nhất 12 ký tự, gồm chữ hoa, chữ thường, số và ký tự đặc biệt. Tuyệt đối không dùng lại mật khẩu của email/Facebook cho tài khoản admin website. Dùng trình quản lý mật khẩu như Bitwarden (miễn phí) để lưu trữ.

3. Bật xác thực 2 lớp (2FA)

Ngay cả khi lộ mật khẩu, hacker vẫn không đăng nhập được nếu bạn bật 2FA. Plugin Wordfence Login Security (miễn phí) hoặc Google Authenticator giúp bật 2FA cho tài khoản quản trị chỉ trong vài phút. Đây là lớp bảo vệ “rẻ mà chất” nhất bạn có thể thêm cho website.

4. Đổi đường dẫn đăng nhập mặc định

Bot tấn công luôn nhắm vào /wp-admin và /wp-login.php. Plugin WPS Hide Login (miễn phí, nhẹ) cho phép đổi đường dẫn đăng nhập thành một địa chỉ bí mật chỉ bạn biết, ví dụ /dang-nhap-rieng-tu. Một thay đổi nhỏ nhưng loại bỏ được phần lớn traffic brute force.

5. Giới hạn số lần đăng nhập sai

Cài plugin Limit Login Attempts Reloaded để tự động khóa IP sau 3–5 lần đăng nhập sai. Kết hợp với đổi URL đăng nhập ở bước 4, bot gần như không còn cơ hội dò mật khẩu.

6. Cài plugin bảo mật tổng thể

Một plugin bảo mật tốt giống như “bảo vệ 24/7” cho website:

  • Wordfence Security (miễn phí): tường lửa (WAF), quét malware, chặn IP độc hại — lựa chọn phổ biến nhất.
  • Sucuri Security: giám sát toàn vẹn file, quét malware từ xa.
  • iThemes Security: nhiều tùy chọn hardening tự động.

Chỉ dùng 01 plugin bảo mật chính để tránh xung đột.

7. Backup định kỳ và lưu ở nơi khác

Backup không ngăn hack, nhưng là “phao cứu sinh” giúp bạn khôi phục website trong 15 phút khi sự cố xảy ra. Plugin UpdraftPlus (miễn phí) cho phép lên lịch backup tự động hàng ngày/tuần và đẩy lên Google Drive, Dropbox…

Nguyên tắc: backup ở nơi khác server website — hacker xóa cả server thì backup cùng server cũng mất theo.

8. Phân quyền file và thư mục đúng chuẩn

Trên hosting, đặt quyền:

  • Thư mục: 755
  • File: 644
  • File wp-config.php: 600 hoặc 640 để bảo vệ thông tin database.

Tuyệt đối không để 777 trừ khi thực sự cần và chỉ trong thời gian ngắn.

9. Tắt chỉnh sửa file từ trang quản trị

Mặc định WordPress cho phép sửa code theme/plugin ngay trong admin (Giao diện → Theme File Editor). Nếu hacker chiếm được tài khoản admin, đây là con đường nhanh nhất để cài mã độc. Hãy tắt nó bằng cách thêm vào wp-config.php:

define('DISALLOW_FILE_EDIT', true);

10. Bảo vệ wp-config.php và chặn truy cập nhạy cảm

Thêm đoạn sau vào file .htaccess (nếu dùng Apache/LiteSpeed) để chặn truy cập trực tiếp vào wp-config.php:

<files wp-config.php>
order allow,deny
deny from all
</files>

Ngoài ra nên chặn liệt kê thư mục, chặn truy cập file xmlrpc.php nếu không dùng (đây là mục tiêu DDoS/brute force phổ biến).

11. Cài SSL và ép toàn site dùng HTTPS

HTTPS mã hóa dữ liệu giữa người dùng và server, bảo vệ thông tin đăng nhập khỏi bị nghe lén — đặc biệt quan trọng với trang admin và form thanh toán. Hầu hết hosting hiện nay tặng SSL miễn phí (Let’s Encrypt); sau khi cài, nhớ ép chuyển hướng toàn bộ HTTP sang HTTPS và cập nhật URL trong WordPress.

12. Chọn hosting uy tín, có bảo mật ở tầng server

Bảo mật bắt đầu từ server: hosting chất lượng sẽ có tường lửa tầng server, quét malware định kỳ, cô lập tài khoản (CloudLinux CageFS), backup tự động… Đừng ham hosting quá rẻ mà đánh đổi cả website.

Kết luận

Bảo mật WordPress không phải việc làm một lần mà là thói quen duy trì: cập nhật đều đặn, mật khẩu mạnh + 2FA, backup tự động, và một plugin bảo mật đáng tin cậy. Làm tốt 12 bước trên, website của bạn đã vững vàng trước đại đa số các cuộc tấn công phổ biến.

Bạn đã thực hiện được bao nhiêu bước trong danh sách này? Chia sẻ ở phần bình luận nhé!

4.8/5 - (46 bình chọn)
Đăng ký
Thông báo về
guest
0 Bình Luận
Oldest
Newest Most Voted
Inline Feedbacks
Xem tất cả
0
Rất thích suy nghĩ của bạn, hãy bình luận.x
()
x