✦ אבטחת מידע ותחזוקת אתרים

אבטחת וורדפרס – 15 פעולות חובה למניעת פריצה לאתר

תמונה של מסך iMac מציג לוח בקרה של אבטחת וורדפרס, עם אייקון מגן ירוק ונתוני הגנה פעילים.
תמונה של מסך iMac מציג לוח בקרה של אבטחת וורדפרס, עם אייקון מגן ירוק ונתוני הגנה פעילים.
📋 תוכן עניינים

החדשות הטובות: אבטחת וורדפרס לא דורשת ידע כל כך טכני. רוב הפריצות מנצלות את אותם 5-7 חולשות בסיסיות שאפשר לסגור תוך כמה שעות עבודה. בג'וני סטודיו אנחנו מטפלים באבטחה של מאות אתרי לקוחות, וראינו שהבסיס מספיק לחסום 95% מהאיומים.

במאמר תקבלו 15 פעולות מעשיות לאבטחת וורדפרס – מהבסיסיות (סיסמאות חזקות) ועד למתקדמות (Hardening של wp-config.php). לפני שצוללים פנימה, הנה תובנות מפתח לחטוף מהמדריך:

נקודה תובנה
הסיבה מספר 1 לפריצות סיסמאות חלשות + שם משתמש "admin". 60% מהפריצות נובעות רק מזה.
הזמן הקריטי אתר נפרץ זוכה ל-30,000 ש"ח בנזק ממוצע (תיקון, שחזור, אובדן הכנסות, פגיעה במוניטין).
הפלאגין שחייבים Wordfence או Solid Security בגרסת Free. שניהם פותרים 90% מהמקרים.
גיבוי = תוכנית הצלה בלי גיבוי יומי, פריצה = אובדן מוחלט. עם גיבוי = שחזור תוך שעה.
הטעות הכי שכיחה "לי זה לא יקרה" – בעלי עסקים קטנים בטוחים שהם לא יעניינו האקר. בוטים אוטומטיים תוקפים את כולם.

למה דווקא וורדפרס היא מטרה

וורדפרס היא ה-CMS הפופולרי בעולם. כשאתה האקר ורוצה להשפיע על כמה שיותר אתרים בכמה שפחות מאמץ, אתה כותב כלי שמתקיף וורדפרס. כך עובדים בוטים אוטומטיים: סורקים את הרשת לאתרי וורדפרס, מנסים שילובי משתמש/סיסמה נפוצים, ואם מצליחים – מתקינים malware או redirect.

הפרצות הנפוצות ביותר: סיסמאות חלשות (40%), פלאגינים שלא מעודכנים (35%), ותבניות חינמיות מאתרים לא רשמיים (15%). ה-10% הנותרים זה התקפות מתקדמות יותר – SQL injection, XSS, brute force מתוחכם. רוב המקרים אפשר לסגור עם פעולות בסיסיות שיורדות בהמשך.

15 פעולות חובה לאבטחת וורדפרס

1. סיסמאות חזקות וייחודיות

הצעד הראשון והחשוב ביותר. מינימום 16 תווים, אותיות גדולות וקטנות, מספרים, וסימנים. אל תשתמש באותה סיסמה למספר חשבונות. השתמש במנהל סיסמאות (Bitwarden חינמי, 1Password) – זה משחק מחליף.

2. אל תשתמש בשם משתמש "admin"

50% מנסיונות הפריצה האוטומטיים מנסים את הצירוף "admin/password". אם שם המשתמש שלך משהו אחר – חסכת חצי מהבעיה. תיצור משתמש חדש עם תפקיד Administrator, תעביר את כל הפוסטים אליו, ותמחק את "admin".

3. הפעלת אימות דו-שלבי (2FA)

אפילו אם הסיסמה שלך נדלפה – 2FA חוסם את ההאקר. תוסף Wordfence Login Security (חינמי) או Two-Factor Plugin הרשמי. אישור באפליקציה (Google Authenticator) או SMS. דקה להגדרה, חסימה של 99% מהתקפות.

4. הגבלת ניסיונות התחברות

תוסף Limit Login Attempts Reloaded (חינמי) חוסם IP אחרי 5 נסיונות שגויים. בלי זה, בוט יכול לנסות מיליון סיסמאות. עם זה – הוא חסום אחרי 5.

5. עדכוני וורדפרס + פלאגינים אוטומטיים

וורדפרס משחררת עדכוני אבטחה כל כמה שבועות. תוסף שלא מעודכן 6 חודשים = פצצת אבטחה. הפעלת עדכונים אוטומטיים פוטרת אותך מהאחריות. רק לוודא שיש לך גיבוי לפני (ראה סעיף 6).

6. גיבוי יומי אוטומטי

UpdraftPlus (חינמי) מבצע גיבוי יומי של קבצים + DB ל-Google Drive או Dropbox. אם משהו נפרץ – שחזור בלחיצה אחת. בלי גיבוי – אתר נפרץ הוא אתר שאבד. גם קלאודפלייר נותן שכבת הגנה משלימה.

7. SSL Certificate (HTTPS)

חובה ב-2026. בלי HTTPS, נתונים שמועברים בטופס יכולים להיגנב. רוב ה-hostings נותנים SSL חינמי דרך Let's Encrypt. וגוגל מסמנת אתרים בלי HTTPS כ"לא מאובטח". עוד סיבה לעבור לאחסון אתרים וורדפרס מקצועי שמספק את זה אוטומטית.

8. Wordfence או Solid Security

פלאגין אבטחה גדול שמספק חומת אש (firewall), סריקה לאיומים בזמן אמת, וחסימת בוטים. הגרסה החינמית מספיקה למרבית האתרים. החלופה: Solid Security. בחרו אחד – לא יותר.

9. שינוי URL של דף ההתחברות

ברירת המחדל: /wp-admin או /wp-login.php. כל בוט יודע את זה. שינוי ל-/secret-login (או כל URL אחר) פוטר את 80% מהתקיפות אוטומטיות. תוסף WPS Hide Login עושה את זה ב-2 דקות.

10. הגבלת תפקידי משתמש

אל תיתן Administrator לכל מי שצריך לכתוב מאמר. תפקיד Editor מספיק לעיתים קרובות. ככל שיותר משתמשי Admin – יותר נקודות פריצה. עיקרון Least Privilege: כל אחד מקבל רק את ההרשאות שהוא צריך.

11. סגירת File Editing מ-WP Admin

וורדפרס מאפשרת לעורכי תבניות ופלאגינים לערוך קבצי PHP ישירות מהאדמין. אם האקר נכנס – הוא יכול להשתיל קוד זדוני בלחיצה. הוסף לקובץ wp-config.php את השורה: define('DISALLOW_FILE_EDIT', true);

12. הסתרת גרסת וורדפרס

וורדפרס מוסיפה תג meta שמראה איזו גרסה אתה מריץ. האקרים משתמשים בזה כדי למצוא אתרי וורדפרס פגיעים. תוסף Wordfence או קוד בסיסי בקובץ functions.php של ה-theme מסתיר את זה.

13. סריקת malware תקופתית

גם אם הכל נראה תקין, malware יכול להסתתר חודשים. Wordfence סורק אוטומטית. בנוסף, שירותים חיצוניים כמו Sucuri SiteCheck (חינמי) נותנים בדיקה זמינה. אצל לקוחות שעוברים שדרוג אתר אינטרנט ישן אנחנו מבצעים סריקת malware עומק כחלק מהתהליך.

14. הגבלת PHP execution בתיקיות עליה

תיקיית /uploads/ משמשת לתמונות ולקבצים. אם האקר מצליח להעלות שם קובץ PHP, הוא יכול להריץ קוד. הגבלת PHP execution דרך .htaccess חוסמת את זה. רוב פלאגיני האבטחה עושים את זה אוטומטית.

15. ניטור ולוגים

תוסף WP Activity Log שומר לוג של כל פעולה באתר. אם משהו חשוד קורה (משתמש חדש שלא הוספת, שינוי בתבנית) – תזהה מיד. בלי לוגים, פריצה יכולה להיעלם חודשים מבלי שתשים לב.

חשוב להבין שהשקעה באבטחה היא לא הוצאה – היא ביטוח. עלות אבטחה בסיסית טובה: 0-300 ש"ח לחודש (פלאגינים חינמיים + שעות עבודה ספורות בחודש). עלות פריצה ממוצעת: 30,000-100,000 ש"ח (תיקון, שחזור, אובדן הכנסות, שיווק מחדש לבניית מוניטין). היחס ROI ברור.

הקשר בין אבטחה ל-SEO

אבטחה לא נוגעת רק לבטיחות – היא נוגעת ישירות גם ל-SEO. גוגל מסמנת אתרים שזוהו כ-malware או phishing באזהרה אדומה ענקית, ש-99% מהמבקרים יחזרו ממנה אחורה. אתר שנפרץ פעם אחת יכול להיות מסומן בגוגל גם אחרי שהפריצה תוקנה – לפעמים לחודשים.

בנוסף, יש שיקולי SEO מבניים: HTTPS הוא אות דירוג, אתרי וורדפרס שטעונים malware מקבלים זמני טעינה איטיים יותר, וגוגל יוצר רשימה שחורה של דומיינים שנפרצו – יציאה ממנה לוקחת חודשים. השקעה באבטחה היא גם השקעה בדירוג. בעלי אתרים שמתעלמים מאבטחה משלמים על זה לא רק בנזק ישיר, אלא גם באובדן עמדות בגוגל לאורך זמן.

שגרת תחזוקה אבטחתית – לוח זמנים מומלץ

אבטחה לא נעשית פעם בשנה. כדי לשמור על האתר באמת בטוח, צריך שגרה מסודרת. הנה לוח זמנים שעובד אצל לקוחות שלנו:

יומי: סקירת לוגי כניסה לאתר. אם רואים פעילות חשודה (מספר רב של נסיונות התחברות מ-IP זר), בלוק מיידי. גיבוי אוטומטי שמתבצע ברקע.

שבועי: בדיקה ב-Wordfence Scan. עדכון פלאגינים שיש להם עדכוני אבטחה. סקירת שינויים שהיו באתר בשבוע האחרון (תוסף WP Activity Log).

חודשי: סקירת כל המשתמשים באתר – האם יש אחד שלא צריך גישה? האם תפקידים נכונים? עדכון סיסמאות לאלו שלא הוחלפו 3 חודשים. בדיקה ב-Sucuri SiteCheck.

רבעוני: סקירת כל הפלאגינים – האם כולם בשימוש פעיל? האם אחד מהם לא מתעדכן יותר מ-6 חודשים? סקירה כוללת של ההגדרות. בדיקה שגיבוי באמת עובד (ניסיון שחזור לסביבה זמנית).

שנתי: Audit מקיף – בדיקה של כל ההגדרות, סקירת כל הקבצים בשרת, השוואה ל-checksum רשמי של וורדפרס לזיהוי קבצים שהשתנו לא חוקית. כדאי לעשות עם מומחה חיצוני אחת לשנה.

מה בעלי עסקים מפספסים בעניין האבטחה

חלק מהפעולות שכמעט אף אחד לא חושב עליהן ועלולות להציל את האתר:

1. גיבוי במיקום נפרד. גיבוי שנשאר על אותו שרת = חסר תועלת אם השרת נפרץ. תמיד גיבוי לענן חיצוני (Google Drive, Dropbox, S3). UpdraftPlus עושה את זה אוטומטית.

2. הסרת תבניות ופלאגינים שלא בשימוש. פלאגין שמותקן אבל לא מופעל עדיין יכול לכלול חולשות אבטחה. אם לא צריך – להסיר לחלוטין, לא רק להשבית.

3. הקפדה על הרשאות קבצים. קבצים ב-WordPress צריכים להיות 644, תיקיות 755. אם הרשאות פתוחות מדי (777), כל אחד יכול לכתוב לקבצים. רוב ה-hostings מגדירים נכון, אבל שווה לבדוק.

4. הסתרת xmlrpc.php. זה קובץ ישן שמשמש לתקיפות brute force. אם לא משתמשים בו (רוב האתרים לא), חוסמים אותו ב-.htaccess. תוסף Wordfence עושה את זה.

5. ניטור ה-DNS. חלק מהפריצות כוללות שינוי DNS. אם הדומיין מצביע פתאום ל-IP אחר, הפריצה התרחשה ברמת ה-registrar שלך. תפעיל registrar lock – מונע שינויים ללא אישור נוסף.

סוגי התקפות נפוצות וההגנה

סוג התקפה איך עובדת הגנה
Brute Force ניסיון מיליוני סיסמאות 2FA + Limit Login Attempts
SQL Injection הזרקת קוד SQL דרך טפסים פלאגינים מעודכנים + WAF
XSS הזרקת JavaScript זדוני סינון inputs + Wordfence
File Upload העלאת קובץ PHP זדוני הגבלת PHP בתיקיות העלאה
DDoS הצפת השרת בבקשות Cloudflare + WAF
Malware Injection הזרקת קוד זדוני לקבצים סריקה תקופתית + הרשאות נכונות

מה לעשות אם האתר נפרץ

אם גילית שהאתר נפרץ – אל תתחיל למחוק דברים בפאניקה. הפעולות הראשונות:

שלב 1: בידוד. שנה את כל הסיסמאות (וורדפרס, FTP, hosting, מסד נתונים). השבת זמנית את האתר אם הוא מציג malware.

שלב 2: זיהוי. בדוק את הלוגים. מתי הפריצה התרחשה? איזה IP גישה? אילו קבצים השתנו? Wordfence Scan נותן את כל זה.

שלב 3: שחזור. אם יש לך גיבוי מלפני הפריצה – שחזור מלא. אם אין – שירות תיקון מקצועי כמו Sucuri (~$199-$299).

שלב 4: חיזוק. אחרי השחזור, יישום של כל 15 הפעולות במאמר הזה. אם לא עושים את זה – תיפרץ שוב תוך שבועות.

מיתוסים נפוצים על אבטחת וורדפרס

מיתוס: וורדפרס לא בטוחה

וורדפרס בליבה היא מאוד בטוחה. הבעיה היא במה שמוסיפים – פלאגינים מעדכנים, תבניות חינמיות, סיסמאות חלשות. וורדפרס שמתוחזקת נכון = אחת הפלטפורמות הבטוחות ביותר.

מיתוס: אתר קטן לא מעניין האקרים

הפוך. רוב הפריצות הן אוטומטיות, על ידי בוטים שמחפשים אתרים פגיעים בלי קשר לתוכן. האקר לא צריך לדעת מי אתה – הוא רוצה שרת שיוכל להריץ עליו malware או spam.

מיתוס: SSL זה מספיק

SSL מצפין את התקשורת בין הדפדפן לשרת, אבל לא מגן מפני פריצה לשרת עצמו. SSL הוא מינימום הכרחי, לא פתרון מלא.

שאלות נפוצות על אבטחת וורדפרס

כמה זמן לוקח לאבטח אתר וורדפרס?

למי שעושה לבד – 4-8 שעות לעבור על כל 15 הפעולות. אם יש מומחה – 2-3 שעות. קבוצת לקוחות שלנו עוברת תהליך זה כחלק מ-onboarding לאתר חדש – בלי תוספת תשלום.

פלאגיני אבטחה איטיים את האתר?

פלאגינים מתוקנים נכון לא מאיטים משמעותית. Wordfence עם הגדרות ברירת מחדל מוסיף 50-100ms – לא מורגש. רק אם מפעילים את כל הפיצ'רים, אז זה יכול לעלות. למרבית העסקים – הסכנה גדולה מההאטה.

האם hosting מאובטח לבד מספיק?

לא. גם אחסון מאובטח (managed WordPress hosting) דורש את אותם הצעדים: סיסמאות, 2FA, פלאגינים מעודכנים. הספק מאבטח את התשתית, אתה מאבטח את היישום.

צריך לשלם על Wordfence Premium?

לרוב האתרים העסקיים – לא. הגרסה החינמית פותרת 95% מהמקרים. רק אתרים שטופלו בעבר בפריצה, אתרים פיננסיים, או אתרים בנפח עצום – שווה לעבור Premium ($119 לשנה).

איך יודעים אם האתר נפרץ?

סימנים נפוצים: redirect לאתר אחר, popups שלא הוספת, ירידה דרמטית בדירוג בגוגל, אזהרת malware מ-Search Console, מיילים מ-hosting על "שימוש חריג בשרת". אם מזהים משהו – מיד התחל בתהליך השחזור שתואר במאמר.

לסיכום: אבטחה זו תרבות עבודה, לא פעולה חד-פעמית

אבטחת וורדפרס זה לא דבר שעושים פעם ושוכחים. זה תהליך מתמשך – עדכונים שבועיים, סקירות חודשיות, גיבויים יומיים, וניטור פעיל. כל מי שמתייחס לאתר ככסף – חייב להתייחס לאבטחה כמו לביטוח של אותו כסף.

הצעד הראשון תמיד אותו דבר – להתחיל מהבסיסים: סיסמאות חזקות + 2FA + פלאגין אבטחה + גיבוי יומי. ארבעת הדברים האלה לבדם פותרים יותר מ-90% מהבעיות. השאר זה layers נוספים של הגנה. אם רוצים שמישהו ילווה את התהליך, חברת בניית אתרים מנוסה תיקח את האחריות מההתחלה.

למידע נוסף ולעדכונים על איומים אבטחה חדשים, מומלץ לעקוב אחר בלוג האבטחה הרשמי של וורדפרס ואת בלוג Wordfence שמפרסם איומים חדשים בזמן אמת.

לקבל מאמרים כאלה ישירות למייל?

הרשמה חינמית. מאמרים חדשים + קורסים — ישירות לתיבה שלך. ללא ספאם, הסרה בקליק.

ללא ספאם  ·  הסרה בקליק אחד  ·  כבר 32+ מנויים

מאמרים נוספים שיעניינו אתכם

בואו נבנה משהו שיזכרו.

בחרו מה אתם צריכים ונתחיל מיד

WhatsApp · 050-771-8103 · ייעוץ ראשוני חינם · ללא התחייבות
התקשרו עכשיו
דלגו לתוכן הראשי