首页 › WordPress 安全问题
安全
WordPress 安全问题
WordPress 不是那种“因为太流行所以不安全”的模糊感觉。它是一套带登录入口 URL、有插件生态、还有数据库的 PHP 应用。这就是攻击面。静态 HTML 则没有这些。
Quick answer
反复出现的 WordPress 安全问题包括暴露的 wp-login、过期插件(包括 phpunit 调试文件)、XML-RPC,以及被窃取的管理员 Cookie。你可以加固,但无法让 PHP + 插件从服务器上消失。迁移到静态 Hugo 并删除 WordPress,可以彻底移除这一类风险。这就是 WordPressEscape。
那些老掉牙的漏洞
- wp-login / xmlrpc 暴力破解
- 插件 CVE(像 phpunit eval-stdin 这一类垃圾问题)
- 缺少权限校验的 Admin AJAX
- 全局可写的 uploads 目录
Wordfence 像安全带,它不是一辆更小、更难撞的车。
为什么“勤打补丁就好”行不通
总得有人去点更新、测一遍主题,还不能装盗版插件。小企业没有安全团队,他们只需要一个能接订单的站点。这正是我们做这套服务的对象。
直接把攻击面拿掉
没有 PHP,没有插件,没有 wp-admin。只剩托管在 Cloudflare 上的 HTML。如果你还想改动页面,用 ESC'dashboard 就行。如果你已经被黑,先控制局面,再迁移。
扫描可检测在线 WP
我们会告诉你 wp-login 是否还在,或者有没有人已经做过静态导出但留下了痕迹。
常见问题
WordPress 本身不安全吗?
核心代码可以没问题。但插件、PHP 和 wp-login 组合起来,相比静态 HTML,会形成一个体积极大的攻击面。
静态网站会被黑吗?
HTML 文件本身不会执行代码。托管账号仍有可能被盗——但你已经去掉了最常见的那类 WP 漏洞。
我还能保留类似 WordPress 的编辑器吗?
可以。ESC'dashboard 一次性 $189,生成的是静态页面,而不是 PHP。
wordpress security problemswordpress security issuesis wordpress safe