Dep. Comercial +40 365-882.777 +40 722-241.273 Lun-Vin: 10:00-18:00
View Categories

Ghid de securitate pentru WordPress

1 minut de citit

Câțiva pași esențiali pentru a securiza un site WordPress.

1. Fă un backup

Înainte de orice modificare, salvează site-ul. În cPanel poți folosi JetBackup; ca plugin, recomandăm UpdraftPlus.

2. Actualizează WordPress, temele și plugin-urile

Esențial — actualizările corectează vulnerabilități de securitate. Activează actualizările automate pentru versiunile minore.

3. Schimbă utilizatorul „admin” și folosește parole puternice

Numele implicit admin este cunoscut de atacatori. Creează un utilizator nou cu rol de administrator, apoi șterge-l pe admin. Folosește parole lungi, cu litere mari/mici, cifre și simboluri, și activează 2FA.

4. Regenerează cheile de securitate (salts)

Cheile din wp-config.php criptează cookie-urile de sesiune. Generează chei noi cu generatorul oficial și înlocuiește liniile AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY (și *_SALT).

5. Instalează un plugin de securitate

Folosește un plugin actual, activ dezvoltat: Wordfence, Solid Security (fost iThemes) sau Sucuri Security. Acestea oferă scanare de malware, firewall și limitarea încercărilor de login. (Plugin-urile vechi „WP Security Scan” și „WordPress Firewall 2″ sunt abandonate — nu le folosi.)

6. Schimbă prefixul tabelelor

Prefixul implicit wp_ facilitează atacurile SQL injection. La instalări noi, alege un prefix personalizat (ex. xy7_). Pe site-uri existente, unele plugin-uri de securitate pot face schimbarea — fă întâi backup bazei de date.

7. Blochează indexarea zonei de administrare

Adaugă în robots.txt (din public_html):

User-agent: *
Disallow: /wp-admin/
Allow: /wp-admin/admin-ajax.php

8. Întărește securitatea prin .htaccess (Apache 2.4)

Protejează wp-config.php:

<Files wp-config.php>
  Require all denied
</Files>

Dezactivează listarea directoarelor (adaugă în .htaccess din rădăcină):

Options -Indexes

Restricționează /wp-admin la un IP static (dacă ai unul), într-un .htaccess din wp-admin:

Require ip xx.xx.xx.xx

Notă: pe HostX (CloudLinux), Imunify360 oferă protecție suplimentară (firewall, scanare malware, detecție brute-force).

Actualizat la 26/07/2026