Bỏ qua tới nội dung
Bảo mật website· ·6 phút đọc

Cách bảo vệ WordPress khỏi mã độc (checklist gia cố)

Nguyen Hien
Cách bảo vệ WordPress khỏi mã độc (checklist gia cố)
Cỡ chữ

Bảo vệ WordPress khỏi mã độc rẻ và nhẹ nhàng hơn nhiều so với dọn dẹp sau khi bị hack. Phần lớn ca nhiễm không đến từ lõi WordPress mà từ plugin/theme cũ và mật khẩu bị lộ. Dưới đây là checklist gia cố (hardening) theo thứ tự đáng làm nhất — bạn không cần làm hết một lúc, nhưng càng nhiều lớp càng an tâm.

1. Cập nhật và dọn bớt

  • Cập nhật lõi, plugin, theme thường xuyên. Khoảng 14% web nhiễm có thành phần đã lỗi thời lúc bị dọn (Sucuri 2023) — đây là đòn bẩy đơn giản mà hiệu quả nhất.
  • Gỡ những plugin/theme không dùng. Mỗi thứ cài thêm là một cửa rủi ro; theme không kích hoạt vẫn có thể bị khai thác.
  • Tuyệt đối không dùng theme/plugin “null” (bẻ khoá) — gần như luôn kèm cửa hậu.
Sơ đồ thứ tự gia cố WordPress đáng làm nhất: cập nhật, khoá tài khoản, gia cố cấu hình, dựng hàng rào.
Gia cố theo thứ tự đáng làm nhất, không làm tràn lan.

2. Khoá chặt tài khoản

  • Bật xác thực hai lớp (2FA) cho mọi tài khoản quản trị — nên dùng ứng dụng tạo mã (TOTP), tránh 2FA qua tin nhắn SMS vì dễ bị chiếm số.
  • Phân quyền tối thiểu: mỗi người đúng vai trò, hạn chế số tài khoản admin, xoá tài khoản cũ.
  • Mật khẩu mạnh + trình quản lý mật khẩu; giới hạn số lần đăng nhập sai để chống dò mật khẩu.

3. Gia cố cấu hình

  • Chặn sửa file qua giao diện: thêm define('DISALLOW_FILE_EDIT', true); vào wp-config.php — nếu admin bị chiếm, hacker cũng không chèn được code qua trình soạn thảo.
  • Phân quyền file đúng: thư mục 755, file 644, riêng wp-config.php để 440 hoặc 400.
  • Chặn chạy PHP trong thư mục uploads — nơi mã độc hay được nhét vào.
  • Ép HTTPS cho toàn site và trang quản trị.

4. Dựng hàng rào và lưới an toàn

  • Tường lửa ứng dụng web (WAF) — Cloudflare, Sucuri hoặc Wordfence — lọc tấn công trước khi tới web.
  • Giám sát thay đổi file để phát hiện sớm khi có file lạ chen vào.
  • Sao lưu tự động và lưu bản sao ngoài máy chủ — để luôn có đường lui sạch.

5. Đừng quên máy của chính bạn

Một xu hướng đáng chú ý 2024-2025: nhiều ca nhiễm bắt nguồn từ mã độc đánh cắp mật khẩu ngay trên máy tính cá nhân của chủ web, rồi dùng mật khẩu thật để đăng nhập. Vì vậy hãy giữ máy mình sạch, cài phần mềm diệt virus và không lưu mật khẩu hosting trong trình duyệt một cách hớ hênh.

Nếu chỉ làm được ba việc

Bảo mật là chuyện nhiều lớp, nhưng nếu bạn bận và chỉ làm được vài thứ, hãy ưu tiên ba việc có sức nặng nhất:

  1. Cập nhật mọi thứ và gỡ thứ không dùng — chặn nguồn lỗ hổng lớn nhất, gần như không tốn tiền.
  2. Bật xác thực hai lớp và dùng mật khẩu mạnh cho tài khoản quản trị — chặn con đường xâm nhập phổ biến nhất hiện nay.
  3. Bật sao lưu tự động lưu ngoài máy chủ — để dù tình huống xấu nhất xảy ra, bạn vẫn có một bản sạch để quay về.

Ba việc này rẻ, nhẹ mà chặn được phần lớn rủi ro thực tế. Những lớp còn lại — WAF, giám sát thay đổi file, phân quyền chặt — bổ sung dần khi có điều kiện, không cần làm hết trong một ngày.

Sơ đồ so sánh ba việc gia cố đáng làm nhất với những mẹo bảo mật có thể bỏ qua.
Ba việc cốt lõi đáng làm hơn hàng tá mẹo râu ria.

Những “mẹo” có thể bỏ qua

Một số lời khuyên cũ tốn công mà gần như vô ích: đổi tiền tố bảng wp_ (dễ làm hỏng web, gần như không cản được tấn công hiện đại) và ẩn số phiên bản WordPress (chỉ giảm nhiễu, không phải bảo mật thật). Hãy ưu tiên cập nhật, 2FA và WAF trước.

Muốn yên tâm lâu dài

Nếu bạn không có thời gian theo dõi, Web22 có thể gia cố và chăm sóc bảo mật website giúp — cập nhật, sao lưu, giám sát và xử lý ngay khi có dấu hiệu. Phòng bệnh bao giờ cũng nhẹ hơn chữa bệnh.

Câu hỏi thường gặp

Nên cài bao nhiêu plugin bảo mật?

Một bộ tốt là đủ. Cài 5-6 plugin bảo mật cùng lúc gây xung đột và làm web nặng thêm.

Đã có WAF rồi có cần cập nhật nữa không?

Có. WAF lọc tấn công nhưng không thay được việc vá lỗ hổng. Cập nhật vẫn là lớp phòng thủ quan trọng nhất.

Nguồn: WordPress.org — Hardening WordPress, Patchstack — State of WordPress Security 2025.

Đọc tiếp

Bài viết
cùng chủ đề.

Tất cả bài viết