WordPress là nền tảng phổ biến nhất thế giới, nhưng cũng chính vì vậy mà nó trở thành mục tiêu ưa thích của các cuộc tấn công tự động. Tin vui là phần lớn rủi ro bảo mật có thể được giảm thiểu đáng kể chỉ với vài thói quen đơn giản. Dưới đây là checklist cơ bản bạn nên áp dụng.
1. Luôn cập nhật phiên bản mới nhất
WordPress lõi, theme và plugin cần được cập nhật thường xuyên. Phần lớn các bản vá đều nhằm khắc phục lỗ hổng bảo mật đã được công bố công khai, nghĩa là nếu bạn trì hoãn cập nhật, website của bạn gần như đang “công khai” điểm yếu cho kẻ xấu khai thác.

2. Sử dụng mật khẩu mạnh và xác thực hai lớp
- Đặt mật khẩu dài, kết hợp chữ hoa, chữ thường, số và ký tự đặc biệt, không trùng với mật khẩu dùng ở nơi khác.
- Bật xác thực hai lớp (2FA) cho tài khoản quản trị, đây là lớp bảo vệ hiệu quả ngay cả khi mật khẩu bị lộ.
- Không sử dụng tên đăng nhập mặc định “admin”.
3. Giới hạn số lần đăng nhập sai
Cài đặt plugin giới hạn số lần đăng nhập thất bại (login lockdown) để chống lại các cuộc tấn công dò mật khẩu tự động (brute force). Sau một số lần nhập sai nhất định, IP đó nên bị khóa tạm thời.
4. Sao lưu (backup) định kỳ và tự động
Backup là “phao cứu sinh” cuối cùng khi mọi biện pháp phòng ngừa khác thất bại. Nên thiết lập sao lưu tự động hằng ngày hoặc hằng tuần, lưu trữ ở nơi khác ngoài server chính như Google Drive hoặc Dropbox, để tránh trường hợp cả website lẫn bản backup đều bị mất cùng lúc.
5. Cài chứng chỉ SSL (HTTPS)
SSL không chỉ giúp mã hóa dữ liệu truyền giữa trình duyệt và server mà còn là yếu tố xếp hạng được Google ưu tiên. Hầu hết hosting hiện nay đều hỗ trợ SSL miễn phí (Let’s Encrypt), nên đây là việc gần như không tốn chi phí nhưng lại rất cần thiết.
6. Gỡ bỏ theme và plugin không sử dụng
Mỗi plugin hoặc theme cài thêm là một điểm có thể chứa lỗ hổng. Hãy xóa hoàn toàn (không chỉ vô hiệu hóa) những theme, plugin không còn dùng đến, đặc biệt là các theme/plugin không còn được nhà phát triển cập nhật.

7. Ẩn thông tin phiên bản WordPress
Việc để lộ phiên bản WordPress đang dùng giúp kẻ tấn công dễ dàng tra cứu các lỗ hổng đã biết tương ứng với phiên bản đó. Có thể ẩn thông tin này bằng vài dòng code trong file functions.php hoặc dùng plugin bảo mật hỗ trợ.
8. Sử dụng plugin tường lửa (firewall)
Các plugin như tường lửa ứng dụng web (WAF) giúp lọc bớt lưu lượng truy cập độc hại trước khi chúng chạm đến mã nguồn website, đồng thời có khả năng quét mã độc định kỳ.
Mẹo nhỏ: hãy đặt lịch kiểm tra bảo mật định kỳ hằng tháng thay vì chỉ xử lý khi sự cố đã xảy ra – phòng bệnh luôn rẻ hơn chữa bệnh rất nhiều lần.
9. Phân quyền người dùng hợp lý
Nếu website có nhiều người cùng quản trị, hãy phân quyền theo đúng vai trò (Biên tập viên, Cộng tác viên…) thay vì cấp quyền Quản trị viên cho tất cả, giảm thiểu rủi ro khi một tài khoản bị chiếm quyền.
Bảo mật website là công việc cần duy trì liên tục chứ không phải làm một lần rồi thôi. Nếu bạn cần rà soát và thiết lập bảo mật toàn diện cho website WordPress của mình, hãy nhắn Zalo cho ThinhND qua số 0911947997.

