• Home
  • WordPress
    • Thủ thuật WordPress
    • WordPress plugins
    • WordPress themes
    • Hosting và domain
  • Kiếm tiền
    • Google AdSense
    • Tiếp thị liên kết
    • Rút gọn link
  • Quà tặng
  • Khuyến mãi
  • Đánh giá
  • Dịch vụ
    • WordPress Hosting
    • Cài đặt WordPress
    • Quét mã độc website
    • Tối ưu WordPress
    • Mua theme Paradise
  • Thông báo
  • Liên hệ

WP Căn bản

Kiến thức căn bản cho người dùng WordPress

wordpress-theme-tot-nhat

Trang chủ » WordPress » Thủ thuật WordPress » 5 Lỗi bảo mật thường gặp trên WordPress và cách khắc phục

5 Lỗi bảo mật thường gặp trên WordPress và cách khắc phục

25/06/2015 22/02/2018 Trung Hiếu 26 Bình luận

Mục lục bài viết

  1. Những lỗi bảo mật thường gặp trên WordPress
    1. 1. Blog/ website của bạn hiển thị cho mọi người thấy bạn đang sử dụng mã nguồn WordPress và phiên bản hiện tại của nó
      1. Vấn đề
      2. Giải pháp
    2. 2. Tất cả mọi người đều biết trang đăng nhập, khu vực quản trị của bạn nằm ở đâu
      1. Vấn đề
      2. Giải pháp
    3. 3. WordPress có một table prefix mặc định mà tất cả mọi người đều sử dụng (wp_)
      1. Vấn đề
      2. Giải pháp
    4. 4. Các tập tin có trong theme và plugin có thể được chỉnh sửa thông qua bảng điều khiển WordPress
      1. Vấn đề
      2. Giải pháp
    5. 5. WordPress có thiết lập firewall rất mở, có thể cho phép bots độc hại tấn công
      1. Vấn đề
      2. Giải pháp

Những lỗi bảo mật thường gặp trên WordPress và cách khắc phục.

5-loi-bao-mat-thuong-gap-tren-wordpress-va-cach-khac-phuc

Bảo mật luôn là một vấn đề được quan tâm sát sao bởi các nhà phát triển WordPress. Tuy nhiên, có một thực tế là chính những thiết lập mặc định của WordPress lại là nguyên nhân khiến blog/ website của bạn dễ bị tấn công. Trong bài viết này, tôi sẽ hướng dẫn cho các bạn cách làm thế nào để khắc phục 5 mối đe dọa bảo mật có mặt trong tất cả các bộ cài mặc định của WordPress. Bạn nên nhanh chóng sửa chữa tất cả 5 lỗi bảo mật này để giảm thiểu nguy cơ bị hack.

Tham khảo thêm:

  • Bảo mật blog WordPress của bạn với 5 bước đơn giản
  • Thủ thuật giúp bảo vệ blog WordPress luôn an toàn

Những lỗi bảo mật thường gặp trên WordPress

1. Blog/ website của bạn hiển thị cho mọi người thấy bạn đang sử dụng mã nguồn WordPress và phiên bản hiện tại của nó

Vấn đề

Theo mặc định, WordPress sẽ hiển thị cho mọi người thấy blog/ website của bạn được xây dựng bằng cách sử dụng mã nguồn WordPress, thậm chí cung cấp luôn cả phiên bản hiện tại.

thong-tin-phien-ban-wordpress

Điều này có thể là một nguy cơ bảo mật. Nhiều hacker có thể chọn blog/ website của bạn làm mục tiêu tấn công vì một lý do đơn giản là nó được xây dựng trên nền tảng WordPress. Nếu ai đó tìm thấy một điểm yếu bảo mật trong bộ cài WordPress, trong theme hay plugin, họ có thể tìm cách truy cập trái phép vào blog/ website của bạn. Trong khi đó, nếu bạn che giấu thành công việc blog/ website của mình được xây dựng trên nền tảng WordPress, khi hacker tìm kiếm các blog/ website WordPress bằng cách sử dụng phần mềm chuyên dụng hay crawlers, họ sẽ bị đánh lừa rằng blog/ website của bạn không phải là một mục tiêu.

Giải pháp

Để khắc phục lỗi bảo mật kể trên, bạn có thể sử dụng plugin Hide My WP, WP Hide & Security Enhancer hoặc Hide My WordPress.

2. Tất cả mọi người đều biết trang đăng nhập, khu vực quản trị của bạn nằm ở đâu

Vấn đề

Nếu bạn vẫn đang phơi bày cho mọi người thấy blog/ website của mình được xây dựng trên nền tảng WordPress (không chủ động che giấu nó bằng cách sử dụng một plugin như Hide My WP), những người có ý định xấu sẽ nhanh chóng tìm ra vị trí trang đăng nhập (thường là /wp-login.php hay /wp-admin/) và tấn công brute force để dò thông tin đăng nhập nhằm chiếm quyền quản trị.

trang-dang-nhap-wordpress

Giải pháp

Để khắc phục nguy cơ này và triệt để làm giảm khả năng bị tấn công brute force, chúng ta cần phải ngăn không cho hacker và các phần mềm độc hại tìm ra trang đăng nhập.

Có hai cách chính để giải quyết vấn đề:

  • Bạn có thể thay đổi vị trí vật lý của trang đăng nhập bằng cách sử dụng plugin Custom Login URL.
  • Một ý tưởng khác là bạn có thể giới hạn việc truy cập vào trang đăng nhập và khu vực Admin dựa theo địa chỉ IP hoặc giới hạn số lần đăng nhập thất bại. Bạn có thể làm điều này với một plugin chuyên dụng như Login LockDown hoặc các plugin bảo mật như Sucuri Security, Wordfence, iThemes Security, All In One WP Security & Firewall.

3. WordPress có một table prefix mặc định mà tất cả mọi người đều sử dụng (wp_)

Vấn đề

Tiền tố bảng (table prefix) là những ký tự đứng trước tên của các bảng trong cơ sở dữ liệu của bạn. Ví dụ với bảng users, nếu sử dụng tiền tố tiêu chuẩn của WordPress, nó sẽ là wp_users. Nếu bạn sử dụng tiền tố bảng mặc định, hacker có thể dễ dàng đạt được quyền truy cập vào blog/ website của bạn bằng cách khai thác các lỗi bảo mật SQL injection. Bởi vì họ biết chính xác nơi để bơm thông tin vào cơ sở dữ liệu của bạn, sau đó truy cập và kiểm soát blog/ website.

Giải pháp

Rất may là bạn có thể dễ dàng loại bỏ mối đe dọa này. Nếu bạn đã cài đặt WordPress sử dụng tiền tố wp_ mặc định, bạn có thể thay đổi nó bằng cách sử dụng các plugin như Sucuri Security hoặc iThemes Security. Tất nhiên, bạn cần phải sao lưu cơ sở dữ liệu trước khi làm để đề phòng các sai sót không đáng có.

4. Các tập tin có trong theme và plugin có thể được chỉnh sửa thông qua bảng điều khiển WordPress

Vấn đề

Nếu hacker truy cập được vào blog/ website của bạn, hậu quả sẽ vô cùng tồi tệ. Chúng có thể chỉnh sửa tập tin của theme và plugin, biến blog/ website của bạn trở thành công cụ để tấn công những trang web khác thông qua các phần mềm độc hại (thường kết thúc với việc blog/ website của bạn bị đưa vào blacklist của Google và bị xóa index khỏi các công cụ tìm kiếm), làm mất uy tín blog/ website của bạn hoặc dễ dàng mở thêm các backdoors.

Giải pháp

Bạn có thể thêm dòng code sau vào file wp-config.php:

Hoặc sử dụng một plugin bảo mật như Sucuri Security để làm điều đó (mà về cơ bản sẽ giúp bạn chèn dòng code bên trên vào tập tin wp-config.php). Vấn đề còn tồn tại ở đây là có plugin cho phép mọi người tắt bật tính năng này, do đó, một hacker chuyên nghiệp có thể có thể cài đặt plugin và sau đó chỉnh sửa các tập tin mà không cần truy cập vào host.

Nếu bạn muốn chống lại điều này, bạn có thể vô hiệu hóa việc cài đặt và cập nhật tất cả các plugins, themes bằng cách thêm dòng code sau vào tập tin wp-config.php:

Nhưng rõ ràng điều này có nghĩa là bạn sẽ phải thay đổi giá trị của nó thành false mỗi khi muốn cập nhật hoặc cài đặt plugin, theme. Tôi không thực sự khuyên bạn nên lựa chọn phương thức này, bởi vì giữ theme và plugin luôn được cập nhật là một trong những cách tốt nhất để đảm bảo blog/ website của bạn ít bị tổn thương.

5. WordPress có thiết lập firewall rất mở, có thể cho phép bots độc hại tấn công

Vấn đề

Các thiết lập tường lửa (firewall) mặc định của WordPress thực sự khá mở và thoải mái. Điều này có nghĩa là một số phần mềm độc hại cũng như các vị khách không mời mà đến khác sẽ được “bật đèn xanh” để truy cập và tấn công blog/ website của bạn.

Giải pháp

Bạn có thể làm điều này tốt hơn bằng cách sử dụng các quy tắc 6G Blacklist Firewall 2018 cơ bản, thông qua việc sao chép nó vào tập tin htaccess (trong thư mục gốc cài đặt WordPress):

Lưu ý: ở dòng 72, thay 123.456.789 bằng địa chỉ IP mà bạn muốn block, đồng thời bỏ dấu # ở đầu dòng. Nếu bạn muốn block cùng lúc nhiều IP, hãy sử dụng cấu trúc tương tự (Deny from).

WP Căn bản đã phát hành một ebook mang tên “Bảo mật WordPress toàn tập“, tổng hợp những lời khuyên và thủ thuật hữu ích giúp bạn bảo vệ blog/ website của mình một cách tốt nhất. Nếu bạn có nhu cầu, có thể tham khảo chi tiết tại đây.

Trên đây là 5 lỗi bảo mật cơ bản, thường gặp nhất trên các phiên bản WordPress mặc định. Hy vọng, với các phương pháp khắc phục mà tôi đã giới thiệu, các bạn có thể bảo vệ blog/ website của mình một cách an toàn hơn.

Bạn biết những lỗi bảo mật khác ngoài danh sách kể trên? Đừng quên chia sẻ nó với chúng tôi trong khung bình luận bên dưới.

Nếu bạn thích bài viết này, hãy subscribe blog của tôi để thường xuyên cập nhật những bài viết hay nhất, mới nhất qua email nhé. Cảm ơn rất nhiều. :)

4.9 / 5 ( 14 bình chọn )
  • Share on Facebook
  • Tweet on Twitter

Bài viết liên quan

vo-hieu-hoa-recaptcha-tren-web-server-litespeed
Vô hiệu hóa reCAPTCHA của web server LiteSpeed
easy-wp-smtp-dinh-loi-bao-mat-nghiem-trong
Easy WP SMTP dính lỗi bảo mật nghiêm trọng, update ngay
cai-dat-lai-toan-bo-plugin
Cài đặt lại toàn bộ plugin trên website WordPress

Chuyên mục: Thủ thuật WordPress Thẻ: Bảo mật WordPress

dich-vu-cai-dat-website-wordpress-mien-phi

Nói về Trung Hiếu

Một người con của xứ Nghệ, hiện đang sinh sống tại Hà Nội. Theo dõi tôi trên Facebook để cập nhật những tin tức mới nhất liên quan đến WordPress nhé.

Bài viết trước « Hướng dẫn cách ủy quyền trang web trong Google AdSense
Bài viết sau Mua hosting giảm giá lên đến 50% tại Eleven2 »

Reader Interactions

Bình luận

    Trả lời Hủy

    Lưu ý:
    > Không sử dụng từ khóa trong mục "Tên".
    > Hãy sử dụng tên thật và địa chỉ email chính xác.
    > Vui lòng bình luận bằng tiếng Việt có dấu.
    Mọi bình luận trái quy định sẽ bị gỡ bỏ link hoặc xóa bỏ hoàn toàn.

  1. Kiên viết

    25/06/2015 lúc 22:45

    Thực ra còn 2 lỗi nữa hầu như 99,9% wordpress đều bị và đa phần đều bỏ qua không chặn, ngay cả web của bác cũng thế

    Trả lời
    • Trung Hiếu viết

      25/06/2015 lúc 23:50

      Thím nào thích hack mình cho hack đó. Có ngại gì đâu. Backup real-time nên không có sợ. :P

      Trả lời
      • Phong Cầm viết

        26/06/2015 lúc 04:41

        Chắc không nhóc. Cho nhóc 2 ngày sao lưu dữ liệu đấy.

        Trả lời
        • Trung Hiếu viết

          26/06/2015 lúc 07:04

          Thôi khỏi. Bác hack luôn hộ em phát. Xem khả năng của mấy thằng Sucuri, CloudFlare và Eleven2 đến đâu. Hay tất cả chỉ là quảng cáo. :P

          Trả lời
        • Trung Hiếu viết

          26/06/2015 lúc 07:38

          P/s: Nếu chỉ là quảng cáo thì để em còn hủy dịch vụ với bọn nó cho đỡ phí tiền. Haha. :P

          Trả lời
  2. Nguyen Khanh viết

    26/06/2015 lúc 11:15

    Hack chỉ vô tình có thêm lược View thôi !

    Trả lời
    • Trung Hiếu viết

      26/06/2015 lúc 12:04

      Có phải cứ nói hack là hack được đâu bác. Nếu thế thì làm gì có chuyện blog của em yên ổn được đến bây giờ. :)

      Trả lời
      • Kiên viết

        26/06/2015 lúc 12:51

        :D cái này là phân tích lỗi bảo mật thường hay gặp phải như bài viết của bác mà đâu phải nói muốn hack, còn hacker VN số lượng nổ nhiều hơn chất lượng

        Trả lời
        • Trung Hiếu viết

          26/06/2015 lúc 15:19

          Có người dọa hack kia kìa. Để xem khả năng thực sự đến đâu. :P Bác đừng dìm hàng các hacker nước nhà thế chứ. :P

          Trả lời
  3. Thanh Nhan viết

    26/06/2015 lúc 13:46

    Lúc cài wp, có cho chọn prefix của database mà. Mình chẳng bao giờ dùng cái mặc định cả :D

    Trả lời
    • Trung Hiếu viết

      26/06/2015 lúc 15:30

      Đầy người vẫn để mặc định đấy. Mình thấy nhiều rồi. :D

      Trả lời
  4. Tú Phạm viết

    26/06/2015 lúc 19:38

    Cái plugin thứ nhất hay, mỗi tội tính phí :v
    Lúc nào có tiền sắm một cái mới được :D

    Trả lời
    • Trung Hiếu viết

      26/06/2015 lúc 20:00

      Có $22 thôi mà. Quẩy lên. :D

      Trả lời
  5. Jam Việt viết

    26/06/2015 lúc 22:59

    Nếu dùng các dịch vụ backup và bảo mật thì cũng tạm được, tuy nhiên nếu dùng host share thì vẫn phải canh chừng kiểu hack local-attack !

    Trả lời
    • Trung Hiếu viết

      26/06/2015 lúc 23:10

      Bao giờ mới có server riêng như bác Dâm nhể? Có tiền mua nhưng không có tiền thuê chỗ đặt. :D :P

      Trả lời
  6. thanhtrung viết

    28/06/2015 lúc 12:58

    anh hiếu ơi cho em hỏi cái này cái anh . anh kiểm tra dùm em thử dùm em cái . em bị font chữ nó nằm bên phải màng hình giờ chuyển qua bên trái làm sao anh . em đang sài site trumang video

    Trả lời
    • Trung Hiếu viết

      28/06/2015 lúc 16:45

      Bạn mở file css ra, tìm text-align: right; và sửa thành text-align: left; là được mà. :P

      Trả lời
  7. Akatsuki viết

    02/07/2015 lúc 23:49

    Cứ config hết mấy cái như bác thì hack khá khó, backup real-time nữa thì chắc cú :D

    Trả lời
    • Trung Hiếu viết

      03/07/2015 lúc 09:17

      Chỉ sợ vụ mấy cái plugins bị lỗi bảo mật thôi. :D

      Trả lời
  8. ngoc van viết

    03/07/2015 lúc 08:40

    Mình thì gà cái vụ chống hack này lắm, nhưng mà sợ nhất là mấy tên DDOS nó chơi phát là chết luôn.

    Trả lời
    • Trung Hiếu viết

      03/07/2015 lúc 09:05

      DDoS quy mô vừa và nhỏ thì cứ cài CloudFlare vào là chống được hết. :D

      Trả lời
  9. Minh Đạt viết

    25/02/2018 lúc 11:18

    Vấn đề bảo mật là cần thiết khi website của mình trên 100k view / ngày. Hiện tại WP cũng tương đối là bảo mật hơn lúc trước rồi. Mà nói hack cũng ko phải là chuyện dễ dàng đâu. Mình chỉ sợ các Hacker của Trung Quốc thôi. Mỗi khi Việt Nam xung đột với Trung Quốc thì e lại lo lắng.

    Trả lời
    • Trung Hiếu viết

      26/02/2018 lúc 07:45

      Trên thực tế thì các website nhỏ lại là đối tượng hướng đến của các hacker bạn ạ. Vì mọi người thường nghĩ web nhỏ thì không ai dòm ngó nên không phòng bị kỹ càng. Hacker thường hack các website nhỏ để sử dụng host làm công cụ đào tiền ảo hoặc làm bàn đạp tấn công vào các website khác. :)

      Trả lời
  10. Nam Hải viết

    15/10/2019 lúc 10:56

    đọc rồi mới giật mình là mình cũng gặp phải lỗi như trên, mình sẽ sửa chữa trước khi quá muộn, cảm ơn bạn đã chia sẻ

    Trả lời
1 2 »

Sidebar chính

NHẬN BÀI VIẾT QUA EMAIL

Hãy đăng ký ngay để là người đầu tiên nhận được thông báo qua email mỗi khi chúng tôi có bài viết mới!

Đừng quên truy cập vào email của bạn để xác nhận việc đăng ký nhé!

Theo dõi qua mạng xã hội

Dịch vụ WordPress Hosting

dich-vu-wordpress-hosting-gia-re-tot-nhat

Bạn đang tìm gì?

  • WordPress căn bản
  • Bảo mật WordPress
  • Tăng tốc WordPress
  • Sửa lỗi WordPress
  • Thủ thuật Genesis
  • Thủ thuật SEO

Dịch vụ tối ưu WordPress miễn phí

dich-vu-toi-uu-website-wordpress-chat-luong-cao

Bài viết mới nhất

  • Tinh giản WooCommerce giúp website của bạn nhẹ hơn 04/04/2021
  • Tinh giản WordPress giúp website của bạn nhẹ hơn 16/03/2021
  • Trì hoãn tải script của bên thứ ba trong WordPress 10/03/2021
  • Nâng cấp tính năng tìm kiếm mặc định của WordPress 04/03/2021
  • Hướng dẫn sử dụng LiteSpeed Memcached 17/01/2021
  • Hướng dẫn nén ảnh bằng plugin LiteSpeed Cache 08/01/2021

Dịch vụ quét mã độc miễn phí

quet-ma-doc-mien-phi-cho-website

Footer

Bình luận mới nhất

  • Trung Hiếu trong 7 Bước để đăng ký thành công Google AdSense
  • Elecom trong Nhúng file PDF vào WordPress với plugin PDF Embedder
  • ToPhuongLoan trong 7 Bước để đăng ký thành công Google AdSense
  • Land trong Hướng dẫn cài đặt nhanh WordPress với Softaculous

Bình luận nhiều nhất (tháng)

  1. David Do (2)
  2. Hoàng Minh (2)
  3. Học Luật (2)
  4. Kami (2)
  5. Land (2)
  6. Elecom (1)

Thông tin hữu ích

  • Quy định sử dụng
  • Chính sách bảo mật
  • Bản quyền nội dung

Thống kê WP Căn bản

10 Chuyên mục - 982 Bài viết - 37381 Bình luận
positivessl-trust-seal

Bản quyền © 2014 - 2020 · WP Căn bản · Sử dụng Paradise child theme và dịch vụ WordPress Hosting