Bỏ qua đến nội dung

TP.HCM (VN)

bao ve wordpress khoi ma doc

9 tháng 6, 2026

Cách bảo vệ WordPress khỏi mã độc (checklist gia cố)

Dọn mã độc xong phải giữ web khỏi nhiễm lại. Checklist gia cố (hardening) WordPress: cập nhật, bỏ đồ lậu, mật khẩu mạnh và 2FA, siết quyền file, tường lửa, sao lưu định kỳ.

Nguyen Hien

Tôi là Nguyen Hien, Founder Web22, freelance team

Dọn mã độc xong phải giữ web khỏi nhiễm lại. Checklist gia cố (hardening) WordPress: cập nhật, bỏ đồ lậu, mật khẩu mạnh và 2FA, siết quyền file, tường lửa, sao lưu định kỳ.

Bảo vệ WordPress khỏi mã độc rẻ và nhẹ nhàng hơn nhiều so với dọn dẹp sau khi bị hack. Phần lớn ca nhiễm không đến từ lõi WordPress mà từ plugin/theme cũ và mật khẩu bị lộ. Dưới đây là checklist gia cố (hardening) theo thứ tự đáng làm nhất — bạn không cần làm hết một lúc, nhưng càng nhiều lớp càng an tâm.

1. Cập nhật và dọn bớt

  • Cập nhật lõi, plugin, theme thường xuyên. Khoảng 14% web nhiễm có thành phần đã lỗi thời lúc bị dọn (Sucuri 2023) — đây là đòn bẩy đơn giản mà hiệu quả nhất.
  • Gỡ những plugin/theme không dùng. Mỗi thứ cài thêm là một cửa rủi ro; theme không kích hoạt vẫn có thể bị khai thác.
  • Tuyệt đối không dùng theme/plugin “null” (bẻ khoá) — gần như luôn kèm cửa hậu.
Sơ đồ thứ tự gia cố WordPress đáng làm nhất: cập nhật, khoá tài khoản, gia cố cấu hình, dựng hàng rào.
Gia cố theo thứ tự đáng làm nhất, không làm tràn lan.

2. Khoá chặt tài khoản

  • Bật xác thực hai lớp (2FA) cho mọi tài khoản quản trị — nên dùng ứng dụng tạo mã (TOTP), tránh 2FA qua tin nhắn SMS vì dễ bị chiếm số.
  • Phân quyền tối thiểu: mỗi người đúng vai trò, hạn chế số tài khoản admin, xoá tài khoản cũ.
  • Mật khẩu mạnh + trình quản lý mật khẩu; giới hạn số lần đăng nhập sai để chống dò mật khẩu.

3. Gia cố cấu hình

  • Chặn sửa file qua giao diện: thêm define('DISALLOW_FILE_EDIT', true); vào wp-config.php — nếu admin bị chiếm, hacker cũng không chèn được code qua trình soạn thảo.
  • Phân quyền file đúng: thư mục 755, file 644, riêng wp-config.php để 440 hoặc 400.
  • Chặn chạy PHP trong thư mục uploads — nơi mã độc hay được nhét vào.
  • Ép HTTPS cho toàn site và trang quản trị.

4. Dựng hàng rào và lưới an toàn

  • Tường lửa ứng dụng web (WAF) — Cloudflare, Sucuri hoặc Wordfence — lọc tấn công trước khi tới web.
  • Giám sát thay đổi file để phát hiện sớm khi có file lạ chen vào.
  • Sao lưu tự động và lưu bản sao ngoài máy chủ — để luôn có đường lui sạch.

5. Đừng quên máy của chính bạn

Một xu hướng đáng chú ý 2024-2025: nhiều ca nhiễm bắt nguồn từ mã độc đánh cắp mật khẩu ngay trên máy tính cá nhân của chủ web, rồi dùng mật khẩu thật để đăng nhập. Vì vậy hãy giữ máy mình sạch, cài phần mềm diệt virus và không lưu mật khẩu hosting trong trình duyệt một cách hớ hênh.

Nếu chỉ làm được ba việc

Bảo mật là chuyện nhiều lớp, nhưng nếu bạn bận và chỉ làm được vài thứ, hãy ưu tiên ba việc có sức nặng nhất:

  1. Cập nhật mọi thứ và gỡ thứ không dùng — chặn nguồn lỗ hổng lớn nhất, gần như không tốn tiền.
  2. Bật xác thực hai lớp và dùng mật khẩu mạnh cho tài khoản quản trị — chặn con đường xâm nhập phổ biến nhất hiện nay.
  3. Bật sao lưu tự động lưu ngoài máy chủ — để dù tình huống xấu nhất xảy ra, bạn vẫn có một bản sạch để quay về.

Ba việc này rẻ, nhẹ mà chặn được phần lớn rủi ro thực tế. Những lớp còn lại — WAF, giám sát thay đổi file, phân quyền chặt — bổ sung dần khi có điều kiện, không cần làm hết trong một ngày.

Sơ đồ so sánh ba việc gia cố đáng làm nhất với những mẹo bảo mật có thể bỏ qua.
Ba việc cốt lõi đáng làm hơn hàng tá mẹo râu ria.

Những “mẹo” có thể bỏ qua

Một số lời khuyên cũ tốn công mà gần như vô ích: đổi tiền tố bảng wp_ (dễ làm hỏng web, gần như không cản được tấn công hiện đại) và ẩn số phiên bản WordPress (chỉ giảm nhiễu, không phải bảo mật thật). Hãy ưu tiên cập nhật, 2FA và WAF trước.

Muốn yên tâm lâu dài

Nếu bạn không có thời gian theo dõi, Web22 có thể gia cố và chăm sóc bảo mật website giúp — cập nhật, sao lưu, giám sát và xử lý ngay khi có dấu hiệu. Phòng bệnh bao giờ cũng nhẹ hơn chữa bệnh.

Câu hỏi thường gặp

Nên cài bao nhiêu plugin bảo mật?

Một bộ tốt là đủ. Cài 5-6 plugin bảo mật cùng lúc gây xung đột và làm web nặng thêm.

Đã có WAF rồi có cần cập nhật nữa không?

Có. WAF lọc tấn công nhưng không thay được việc vá lỗ hổng. Cập nhật vẫn là lớp phòng thủ quan trọng nhất.

Nguồn: WordPress.org — Hardening WordPress, Patchstack — State of WordPress Security 2025.

Dịch vụ liên quan

Bảo trì và vận hành website giữ trang chạy bền Dịch vụ bảo trì và vận hành website là việc trông coi một trang web sau khi bàn giao, gom chăm sóc…

Cùng chủ đề Bảo mật website

Đang tính làm website hoặc muốn web đang chạy nhanh hơn? Nhắn cho Web22 một câu là được.