آخرین بروزرسانی در تاریخ جولای 22, 2026 توسط PersiaWebAdmin
مقدمه: چرا وردپرس هدف است و چرا یک افزونه به تنهایی کافی نیست؟
تصور کنید یک مجتمع مسکونی بزرگ با ۱۰۰۰ واحد آپارتمانی دارید. هر واحد یک قفل جداگانه دارد. برخی ساکنان قفلهای بسیار محکم دارند، برخی اصلاً قفل ندارند. حالا تصور کنید سارقی به این مجتمع نگاه میکند. او لازم نیست قویترین قفل را بشکند؛ فقط کافی است یک واحد بیقفل پیدا کند.
وردپرس، با سهم ۴۳٪ از کل وبسایتهای جهان، دقیقاً همین مجتمع بزرگ است. طبق آمارهای امنیتی، بیش از ۹۰٪ از سایتهای هکشده در جهان، وردپرسی هستند. دلیل اصلی؟ نه ضعف ذاتی وردپرس، بلکه عدم نگهداری امنیتی توسط صاحبان سایت. یک افزونهٔ قدیمی، یک قالب نال (کرکشده)، یا یک رمز عبور ضعیف برای باز شدن دروازهٔ سایت شما کافی است.
یک باور خطرناک وجود دارد: «من یک افزونهٔ امنیتی نصب کردم، پس سایت من در امان است.» واقعیت این است که امنیت یک «لایه» نیست؛ یک «فرآیند» چندلایه است. افزونهٔ امنیتی فقط یکی از این لایههاست. در این راهنما، نه تنها بهترین افزونهها را بر اساس نوع سایت و بودجهٔ شما مقایسه میکنیم، بلکه یاد میگیرید:
- چگونه یک افزونهٔ امنیتی را بدون ایجاد اختلال در سایت راهاندازی کنید.
- کدام ترکیب از افزونهها واقعاً ضروری است (و کدام فقط ویترین است).
- یک چکلیست ۱۰ مرحلهای امنیت پایه که حتی بدون هیچ افزونهای میتوانید اجرا کنید.
پیش از انتخاب افزونه: این ۴ لایهٔ امنیتی را بشناسید
برای انتخاب درست، باید بدانید یک افزونهٔ امنیتی دقیقاً کجای سیستم دفاعی شما قرار میگیرد:
| لایه | عملکرد | ابزار/روش |
|---|---|---|
| لایه ۱: جلوگیری (Prevention) | جلوگیری از ورود مهاجم قبل از هر اقدامی | فایروال (WAF)، محدودیت ورود (Login Limit)، مسدودسازی IP |
| لایه ۲: تشخیص (Detection) | پیدا کردن مهاجم یا بدافزاری که وارد شده | اسکن فایلها، مقایسه با هستهٔ اصلی وردپرس، مانیتورینگ تغییرات |
| لایه ۳: پاکسازی (Cleanup) | حذف بدافزار و بازگردانی به وضعیت سالم | اسکنر بدافزار، ابزار حذف خودکار، بکآپ برای بازگردانی |
| لایه ۴: احراز هویت (Authentication) | اطمینان از اینکه فقط افراد مجاز وارد میشوند | احراز هویت دومرحلهای (2FA)، CAPTCHA، محدودیت IP برای ورود |
یک افزونهٔ امنیتی کامل باید حداقل لایههای ۱، ۲ و ۴ را پوشش دهد. لایهٔ ۳ معمولاً نیاز به ابزارهای تخصصیتر یا بکآپ دارد.
جدول مقایسهٔ نهایی: کدام افزونه برای شما مناسب است؟
پیش از توضیح هر افزونه، این جدول به شما میگوید بر اساس «نوع سایت» و «سطح دانش فنی» کدام گزینه را انتخاب کنید:
| افزونه | مناسب برای | تأثیر بر سرعت | سختی راهاندازی | نسخهٔ رایگان | ویژگی متمایز |
|---|---|---|---|---|---|
| Wordfence | همهٔ سایتها (فروشگاهی، شرکتی، شخصی) | متوسط (نیاز به منابع دارد) | متوسط | ✅ (قوی) | فایروال + Live Traffic + Threat Defense Feed |
| All-In-One Security | مبتدیان، سایتهای کوچک، هاست اشتراکی ضعیف | کم | آسان | ✅ (کامل) | رابط گامبهگام با امتیازدهی امنیتی |
| Sucuri | سایتهای تجاری با بودجهٔ امنیتی | بسیار کم (فایروال ابری) | آسان | ✅ (پایه) | فایروال ابری پیشگیرانه + پاکسازی حرفهای |
| MalCare | سایتهایی که نیاز به اسکن عمیق بدون مصرف منابع دارند | بسیار کم (اسکن ابری) | بسیار آسان | ✅ (محدود) | اسکن خارج از سرور + پاکسازی خودکار |
| iThemes Security | کاربران متوسط، سایتهای چندمدیره | کم تا متوسط | متوسط | ✅ (پایه) | تغییر پیشوند دیتابیس + مدیریت متمرکز |
| Cerber Security | سایتهای شرکتی با ترافیک بالا، نیازمند ضد اسپم قوی | کم | متوسط | ✅ (قوی) | ضد اسپم + فایروال REST API + حدسزدن کاربر |
| Defender | کاربران WPMU DEV، نیازمند گزارش روزانه | کم | آسان | ✅ (محدود) | گزارش امنیت روزانه + غیرفعالسازی اجرای PHP در wp-content |
| Google Authenticator | همهٔ سایتها (مکمل، نه جایگزین) | هیچ | بسیار آسان | ✅ (کامل) | احراز هویت دومرحلهای با موبایل |
معرفی عمیق ۵ افزونهٔ برتر (اولویتبندی شده بر اساس نیاز واقعی)
۴Wordfence Security — محبوبترین و قدرتمندترین (انتخاب اول برای اکثر سایتها)
چرا Wordfence؟ این افزونه مثل یک نگهبان مسلح ۲۴ ساعته است که نه فقط مهاجمان را پشت در متوقف میکند، بلکه تکتک حرکات آنها را ثبت میکند. دو ویژگی که Wordfence را از بقیه جدا میکند:
- Threat Defense Feed: یک پایگاه دادهٔ زنده از میلیونها حملهٔ واقعی که در سراسر جهان دفع شدهاند. فایروال Wordfence قوانین خود را بر اساس این دادهها بهروز میکند. یعنی اگر ساعتی پیش یک آسیبپذیری جدید در یک افزونه کشف شود، Wordfence میتواند آن را قبل از اینکه به سایت شما برسد مسدود کند.
- Live Traffic Monitor: میتوانید لحظهبهلحظه ببینید چه کسی در حال ورود به سایت شماست، از کدام IP، با چه نیتی. این قابلیت برای عیبیابی و فهمیدن الگوی حملات بسیار ارزشمند است.
نقاط ضعف: روی هاستهای اشتراکی بسیار ضعیف (مثلاً پلنهای Basic قدیمی)، مصرف CPU میتواند بالا برود. راهحل: در تنظیمات، گزینهٔ «Enable Live Traffic View» را غیرفعال کنید و اسکن را برای ساعات کمترافیک (مثلاً ۳ بامداد) زمانبندی کنید.

راهنمای راهاندازی سریع (۵ دقیقه):
۱. نصب و فعالسازی کنید.
۲. به Wordfence > Dashboard بروید و روی دکمهٔ «Optimize the Wordfence Web Application Firewall» کلیک کنید. گزینهٔ خودکار را انتخاب کنید.
۳. به Wordfence > All Options بروید:
- Brute Force Protection: تعداد تلاشهای مجاز ورود را روی ۳ قرار دهید و زمان قفل شدن را ۳۰ دقیقه.
- Rate Limiting: برای خزندههای گوگل محدودیت نگذارید (Crawl Rate Limit را غیرفعال کنید)، اما برای انسانها محدودیت صفحهبهصفحه را روی ۲۴۰ در دقیقه تنظیم کنید.
۴. به Wordfence > Scan بروید و اولین اسکن را به صورت دستی اجرا کنید.
All-In-One Security (AIOS) — بهترین انتخاب برای مبتدیان و هاستهای ضعیف
چرا AIOS؟ اگر Wordfence برایتان پیچیده است یا هاست شما توان پردازشی محدودی دارد، AIOS مثل یک مربی مهربان شما را قدمبهقدم راهنمایی میکند. ویژگی منحصربهفرد آن امتیازدهی امنیتی است: یک عدد از ۰ تا ۱۰۰ که نشان میدهد سایت شما چقدر امن است و دقیقاً چه کارهایی باید انجام دهید تا این عدد بالاتر برود.

راهنمای راهاندازی سریع:
۱. نصب و فعالسازی کنید.
۲. به WP Security > Dashboard بروید و امتیاز فعلی را ببینید.
۳. روی هر آیتم که کنارش علامت هشدار (نارنجی/قرمز) است کلیک کنید و تنظیمات پیشنهادی را اعمال کنید. مهمترین آنها:
- تغییر پیشوند جداول دیتابیس (از
wp_به یک عبارت تصادفی) - غیرفعال کردن دسترسی به فایلهای PHP در پوشهٔ
wp-content - فعالسازی CAPTCHA در صفحهٔ ورود
Sucuri Security — محافظ ابری برای سایتهای حرفهای
چرا Sucuri؟ برخلاف Wordfence و AIOS که روی سرور خودتان اجرا میشوند، Sucuri یک فایروال ابری (Cloud WAF) دارد. یعنی ترافیک قبل از رسیدن به سرور شما، از فیلتر Sucuri عبور میکند. این یعنی:
- حملات DDoS قبل از رسیدن به هاست شما مسدود میشوند.
- فشار پردازشی روی هاست شما صفر است.
- اگر سایت شما هک شود، تیم Sucuri (در نسخهٔ پولی) آن را پاکسازی میکند.
نکتهٔ مهم: نسخهٔ رایگان Sucuri فقط اسکن و مانیتورینگ دارد، نه فایروال. فایروال ابری پولی است (حدود ۲۰۰ دلار در سال). اما اگر یک فروشگاه اینترنتی با تراکنش مالی دارید، این هزینه در برابر یک حملهٔ موفق، بسیار ناچیز است.
MalCare Security — اسکن عمیق بدون ذرهای فشار روی سرور
چرا MalCare؟ مشکل بزرگ Wordfence این است که اسکن فایلها را روی سرور خودتان انجام میدهد و CPU مصرف میکند. MalCare تمام عملیات اسکن را روی سرورهای ابری خودش انجام میدهد. یعنی:
- اسکن با دقت بسیار بالا (تشخیص بدافزارهای پیچیدهای که Wordfence ممکن است نبیند).
- صفر درصد مصرف CPU روی هاست شما.
- پاکسازی خودکار بدافزارها با یک کلیک (در نسخهٔ پولی).
مناسب برای: سایتهایی که قبلاً هک شدهاند یا به دنبال یک اسکنر فوقتخصصی بدون افت سرعت هستند. میتوان آن را در کنار یک فایروال (مثل AIOS) استفاده کرد.
Google Authenticator — لایهٔ دوم امنیت که نمیتوان نادیده گرفت
چرا ضروری است؟ تصور کنید قویترین درِ ضدسرقت دنیا را نصب کردهاید (فایروال)، اما کلید آن را زیر جاپایی دم در گذاشتهاید (رمز عبور ضعیف). احراز هویت دومرحلهای یعنی حتی اگر کسی رمز شما را بدزدد، بدون کد ۶ رقمی که هر ۳۰ ثانیه در موبایل شما تغییر میکند، نمیتواند وارد شود.
این افزونه را در کنار هر افزونهٔ امنیتی دیگری نصب کنید. سبک است، تنظیماتش ۲ دقیقه طول میکشد و بزرگترین حفرهٔ امنیتی (رمز عبور) را میبندد.
نحوهٔ فعالسازی:
۱. افزونه را نصب کنید.
۲. به Users > Your Profile بروید.
۳. گزینهٔ «Google Authenticator Settings» را فعال کنید.
۴. QR Code را با اپلیکیشن Google Authenticator یا Authy روی موبایل اسکن کنید.
۵. کد تولیدشده را وارد کنید و ذخیره.
ترکیبهای برنده بر اساس نوع سایت (جمعبندی انتخاب)
| نوع سایت | ترکیب پیشنهادی | هزینهٔ تقریبی ماهانه |
|---|---|---|
| وبلاگ شخصی یا نمونهکار | AIOS (رایگان) + Google Authenticator (رایگان) | رایگان |
| سایت شرکتی یا خدماتی | Wordfence (رایگان) + Google Authenticator | رایگان |
| فروشگاه اینترنتی (ووکامرس) | Wordfence (رایگان) + Google Authenticator + MalCare (پولی، فقط اسکن) | ~۱۰ دلار |
| سایت با تراکنش مالی بالا | Sucuri Platform (پولی) + Google Authenticator | ~۲۰ دلار |
| هاست اشتراکی ضعیف (منابع محدود) | AIOS (رایگان) + Google Authenticator | رایگان |
هشدار مهم: هرگز دو افزونهٔ امنیتی که هر دو فایروال دارند (مثلاً Wordfence و AIOS) را همزمان فعال نکنید. فایروالها با هم تداخل میکنند و ممکن است سایت را از دسترس خارج کنند. فقط یک فایروال انتخاب کنید. اما میتوانید یک فایروال (مثل Wordfence) را با یک اسکنر (مثل MalCare) و یک ابزار 2FA (Google Authenticator) ترکیب کنید.
چکلیست امنیت پایه (حتی بدون هیچ افزونهای انجام دهید)
این ۱۰ اقدام، ۸۰٪ حملات رایج را خنثی میکنند و بسیاری از آنها رایگان و ۵ دقیقهای هستند:
- □ ۱. نام کاربری «admin» را حذف کنید. اگر کاربری با این نام دارید، یک کاربر جدید با نام اختصاصی بسازید، admin را حذف کنید و تمام محتوا را به کاربر جدید منتقل کنید.
- □ ۲. رمز عبور قوی بسازید. حداقل ۱۶ کاراکتر شامل حروف بزرگ، کوچک، عدد و نماد. از یک Password Manager (مثل Bitwarden) استفاده کنید.
- □ ۳. وردپرس، قالب و افزونهها را بروزرسانی کنید. این مهمترین اقدام است. افزونههای قدیمی، دروازهٔ ورود هکرها هستند.
- □ ۴. افزونهها و قالبهای استفادهنشده را حذف کنید. حتی اگر غیرفعال باشند، فایلهایشان روی سرور هست و میتواند آسیبپذیر باشد.
- □ ۵. پیشوند جداول دیتابیس را تغییر دهید. پیشفرض
wp_است. آن را به یک عبارت تصادفی مثلmysite_تغییر دهید. - □ ۶. ویرایش فایلها از پیشخوان را غیرفعال کنید. این خط را به
wp-config.phpاضافه کنید:define('DISALLOW_FILE_EDIT', true); - □ ۷. تعداد تلاشهای ناموفق ورود را محدود کنید. اگر افزونه ندارید، از طریق هاست (cPanel > Security) محدودیت IP برای wp-login.php تنظیم کنید.
- □ ۸. بکآپ منظم داشته باشید. از افزونههایی مثل UpdraftPlus استفاده کنید و فایلهای بکآپ را در Google Drive یا Dropbox ذخیره کنید.
- □ ۹. SSL نصب کنید. اگر سایت شما هنوز HTTP است، از هاست خود گواهی رایگان Let’s Encrypt را درخواست کنید.
- □ ۱۰. فایل wp-config.php را جابهجا کنید. میتوانید آن را یک پوشه بالاتر از ریشه منتقل کنید تا از دسترس مستقیم وب خارج شود. وردپرس به طور خودکار آن را پیدا میکند.
۳ اشتباه رایج که سایت شما را ناامن میکند
اشتباه ۱: استفاده از افزونههای نال (کرکشده)
یک افزونهٔ پریمیوم ۱۰۰ دلاری که رایگان دانلود کردهاید، تقریباً همیشه حاوی یک درب پشتی (Backdoor) برای هکر است. هزینهٔ پاکسازی یک سایت هکشده، چندین برابر قیمت افزونهٔ اصلی است.
اشتباه ۲: نادیده گرفتن بروزرسانیها با این توجیه که «سایت کار میکند»
هر بروزرسانی امنیتی که انجام نمیدهید، مثل این است که کلید خانه را روی در جا گذاشتهاید و یادداشت زدهاید: «لطفاً وارد نشوید.» هکرها به طور خودکار سایتهای دارای نسخههای آسیبپذیر را اسکن میکنند.
اشتباه ۳: نصب چند افزونهٔ امنیتی مشابه
نصب همزمان Wordfence، AIOS و Sucuri نه تنها امنیت را بیشتر نمیکند، بلکه باعث تداخل فایروالها، مصرف بالای CPU و حتی از دسترس خارج شدن سایت میشود. یک فایروال، یک اسکنر، یک 2FA. همین.
جمعبندی و گام بعدی
امنیت وبسایت وردپرسی یک مقصد نیست، یک سفر مداوم است. با ترکیب یک افزونهٔ فایروال قوی، احراز هویت دومرحلهای، و اجرای چکلیست ۱۰ مرحلهای، میتوانید بیش از ۹۵٪ تهدیدات رایج را خنثی کنید. نکتهٔ کلیدی این است: امنیت را به تعویق نیندازید. هر روز که سایت شما بدون محافظت میماند، مثل این است که با درِ باز در یک محلهٔ ناامن میخوابید.
اگر پس از خواندن این راهنما هنوز مطمئن نیستید کدام افزونه را انتخاب کنید، یا میخواهید یک متخصص، امنیت سایت شما را به صورت کامل Audit کند و بهترین تنظیمات را اعمال کند، تیم پشتیبانی پرشیا وب آمادهٔ ارائهٔ خدمات امنیت و پشتیبانی تخصصی وردپرس است. از اسکن و پاکسازی بدافزار تا راهاندازی فایروال و 2FA، ما تمام مراحل را برای شما انجام میدهیم.
برای فعال کردن افزونه های امنیتی و بهبود امنیت سایت خود می توانید از طریق تیم پشتیبانی سایت در مجموعه پرشیا وب بهترین خدمات را دریافت کنید.
بنیامین ولادوست، بنیانگذار و مدیر تیم تخصصی پرشیا وب، بیش از یک دهه تجربه حرفهای در عرصۀ طراحی وبسایت، سئو، تولید محتوا، فروش رپورتاژ و بکلینک دارد. او با ترکیب دانش فنی و درک عمیق از رفتار کاربران، به برندها و کسبوکارها کمک میکند تا نهتنها ظاهر دیجیتال قدرتمندی داشته باشند، بلکه در نتایج جستجوی گوگل هم بدرخشند.
از سال ۲۰۱۳ فعالیت حرفهای خود را در حوزه طراحی وب آغاز کرد و تاکنون بیش از 300 پروژه طراحی سایت و بهینهسازی سئو در صنایع مختلف اجرا کرده است. تجربه عملی او در پروژههای واقعی، به ویژه در کسبوکارهای ایرانی، موجب شده است بتواند راهکارهایی کاملاً کاربردی و بومی برای رشد آنلاین ارائه دهد.
طراحی و توسعه وبسایتهای شرکتی، فروشگاهی و شخصی با تمرکز بر سرعت، امنیت و تجربه کاربری (UX)
استراتژیهای سئو فنی، on-page و off-page برای افزایش رتبه در نتایج گوگل
تحلیل رقبا، تحقیق کلمات کلیدی و اجرای کمپینهای تولید محتوا
مشاوره و اجرای رپورتاژ آگهی و لینکسازی هدفمند برای بهبود اعتبار دامنه
طراحی کمپینهای دیجیتال مارکتینگ یکپارچه برای برندهای نوپا و فعال
مطالب آموزشی و مقالات سئویی که توسط بنیامین ولادوست در وبلاگ “پرشیا وب” منتشر میشوند، بر پایه جدیدترین الگوریتمهای گوگل و استانداردهای جهانی تدوین شدهاند. او به عنوان متخصص مورد اعتماد در حوزه دیجیتال مارکتینگ، تاکنون در بیش از ۲۰ مجموعه آموزشی و ورکشاپ تخصصی سخنرانی و تدریس داشته است. بسیاری از کسبوکارهای آنلاین موفق، مسیر رشد خود را با آموزشها و راهنماییهای او آغاز کردهاند.
تمام راهکارها و خدماتی که توسط بنیامین ولادوست و تیم “پرشیا وب” ارائه میشوند، بر پایه صداقت، شفافیت و تحلیل دادههای واقعی بنا شدهاند. هدف او ارائه مشاورهای است که نه بر اساس تبلیغات، بلکه بر پایه داده و عملکرد واقعی کسبوکارها باشد.