רוב מדריכי האבטחה אומרים לך אותו דבר: התקן תוסף, הפעל 2FA, גבה. זה נכון - אבל זו רק ההתחלה. אני ניגש לאבטחת וורדפרס מהצד השני: שנים עסקתי ב-Penetration Testing - מצאתי פרצות לפני שהתוקפים מצאו אותן. כשאתה יודע איך תוקף חושב, אתה מגן אחרת. המדריך הזה הוא לא רשימת תוספים - הוא הסתכלות של מי שהיה בשני הצדדים של החומה.
רצים על וורדפרס
ביותר בעולם
בפיתוח ואבטחה
למה אתרי וורדפרס הם יעד מספר 1 לתקיפות
וורדפרס מפעילה כמעט חצי מהאינטרנט - וזה בדיוק מה שהופך אותה למטרה. תוקפים לא בוחרים אותך אישית; בוטים אוטומטיים סורקים מיליוני אתרים בשנייה ומחפשים את החוליה החלשה: תוסף לא מעודכן, סיסמה חלשה, או הגדרת שרת שגויה. רוב הפריצות אינן "האקר גאון" - אלא אוטומציה שמצאה דלת פתוחה שאף אחד לא טרח לנעול.
| וקטור תקיפה | איך מונעים |
|---|---|
| תוספים ותבניות לא מעודכנים | עדכון שוטף + הסרת מה שלא בשימוש |
| Brute Force על דף הכניסה | הגבלת ניסיונות, 2FA, הסתרת wp-login |
| SQL Injection / XSS | קוד מאובטח + WAF |
| הרשאות קבצים שגויות | הקשחה ברמת השרת |
| wp-config חשוף | הגנה על קבצים רגישים |
SSL/HTTPS - הצפנה שגוגל דורש ולקוחות סומכים עליה
SSL (Secure Sockets Layer) הוא הבסיס המוחלט של כל אתר וורדפרס. הוא מצפין את התקשורת בין הדפדפן לשרת - כך שסיסמאות, פרטי כרטיס אשראי ונתוני לקוחות לא עוברים בטקסט גלוי. גוגל סומן אתרים ללא SSL כ"לא מאובטח" ומעניק להם דירוג נמוך יותר בתוצאות החיפוש. בקיצור: אין SSL - אין אמון, אין SEO.
- תעודת SSL חינמית דרך Let's Encrypt
כל ספקי האחסון הרציניים מציעים SSL חינמי. אם ספק האחסון שלך לא - זה סימן לשינוי ספק.
- הפניית HTTP ל-HTTPS
כל בקשה ל-
http://חייבת להפנות אוטומטית ל-https://דרך.htaccessאו הגדרות שרת - לא דרך תוסף. - HSTS - אבטחה ברמת הדפדפן
HTTP Strict Transport Security מורה לדפדפן לחסום חיבורים לא מוצפנים גם אם מישהו מנסה לכפות אותם. כותרת שמוסיפים לשרת.
- חידוש אוטומטי של התעודה
תעודת SSL שפגה = אתר שמציג אזהרה לכל מבקר. חידוש אוטומטי חובה.
עבודה נכונה מול האחסון - הבסיס של הכל
אבטחה מתחילה הרבה לפני התוסף הראשון - בשרת עצמו. אחסון זול ושיתופי הוא אחת הסיבות הנפוצות לפריצות: אתר נגוע אחד על אותו שרת יכול להדביק את כולם. עבודה נכונה מול האחסון כוללת:
- אחסון מנוהל ולא שיתופי
סביבה מבודדת לכל אתר, עם חומת אש ועדכוני שרת אוטומטיים - לא שכנים מפוקפקים על אותו IP.
- גרסת PHP עדכנית
PHP ישנה (7.x ומטה) היא פרצת אבטחה ידועה. שדרוג ל-8.x סוגר חורים ומאיץ את האתר.
- הרשאות קבצים נכונות
644 לקבצים, 755 לתיקיות, ו-wp-config נעול. הרשאות 777 הן הזמנה לפריצה.
- גיבוי אוטומטי מחוץ לשרת
גיבוי על אותו שרת נמחק יחד עם האתר בפריצה. גיבוי חיצוני הוא חבל ההצלה האמיתי.
ניהול תוספים - מחיקת פלגינים לא בטוחים
תוספים הם הסיבה מספר 1 לפריצות וורדפרס. כל תוסף הוא קוד של מישהו אחר שרץ על האתר שלך - וכל תוסף נוסף הוא עוד דלת אפשרית. הכלל שלי פשוט: פחות תוספים = פחות סיכון.
| סוג תוסף | המלצה |
|---|---|
| תוסף שלא בשימוש (גם אם מושבת) | למחוק מיד - קוד מושבת עדיין ניתן לניצול |
| תוסף שלא עודכן מעל שנה | להחליף - נטוש = מסוכן |
| תוסף "נל-ד" (פיראטי) | למחוק - מקור מספר 1 ל-malware |
| תוסף ממקור מוכר ומתוחזק | לשמור ולעדכן שוטף |
פלגין אבטחה מומלץ: Wordfence ו-Shield Security
Wordfence הוא תוסף האבטחה הנפוץ ביותר לוורדפרס - חומת אש, סריקת malware, הגבלת כניסות וניטור תנועה בזמן אמת. Shield Security הוא אלטרנטיבה יותר קלה ועדינה למשאבי שרת. שניהם עובדים, אבל אף אחד לא מחליף הקשחה נכונה של הסביבה.
פיתחתי תוסף אבטחה משלי שמקשיח את וורדפרס ומפחית דרמטית את כמות התקיפות - מיישם אוטומטית הסתרת טביעת אצבע, חסימת נתיבים רגישים, הגבלת ניסיונות התחברות וסגירת הליקויים הנפוצים. במקום עשרה תוספים, שכבת הגנה אחת חכמה שבאה מניסיון אמיתי בצד התוקף.
אימות דו-שלבי (2FA) - השכבה שעוצרת פריצה אפילו עם סיסמה דלופה
הסיסמה שלך יכולה לדלוף בלי שתדע - דרך פריצה לאתר אחר שבו השתמשת באותה סיסמה, דרך Phishing, או דרך brute force פשוט. אימות דו-שלבי (2FA) מבטיח שגם אם מישהו מחזיק את הסיסמה שלך - הוא לא יכול להיכנס בלי הטלפון שלך.
התקנת תוסף 2FA
התוספים המומלצים: WP 2FA (ממשק נוח, תומך ב-WhatsApp ומייל) או Two Factor (קל משקל, רק TOTP). שניהם חינמיים.
הגדרת אפליקציה
כל משתמש מחבר את החשבון לאפליקציה כמו Google Authenticator או Authy דרך קוד QR. האפליקציה מייצרת קוד חדש כל 30 שניות.
אכיפה לכל תפקידי הניהול
חובה לאכוף 2FA על כל משתמשי Administrator ו-Editor. משתמש subscriber שלא הפעיל 2FA - פחות קריטי, אבל עדיין כדאי.
הסתרת העובדה שהאתר בנוי בוורדפרס
טכניקה שכמעט אף מדריך לא מזכיר - ואחת היעילות ביותר נגד תקיפות אוטומטיות. בוטים מחפשים "טביעת אצבע" של וורדפרס: נתיב /wp-admin, תגית גנרטור ב-HTML, נתיבי /wp-content/. ככל שקשה יותר לזהות שזה וורדפרס - כך פחות בוטים יטרחו לתקוף.
- הסרת תגית ה-Generator
להסיר את
<meta name="generator">שמכריז על וורדפרס והגרסה המדויקת - מידע זהב לתוקף. - שינוי כתובת דף הכניסה
העברת
/wp-login.phpלכתובת מותאמת חוסמת את רוב מתקפות ה-Brute Force מהבסיס. - הסתרת גרסה וקבצי README
חסימת
readme.htmlו-/wp-includes/מונעת חשיפת גרסאות עם פרצות ידועות.
WooCommerce - סיכוני אבטחה ייחודיים לחנויות אונליין
חנות WooCommerce היא לא סתם אתר וורדפרס - היא מכילה נתוני לקוחות, פרטי הזמנות ולעיתים מידע על תשלומים. זה הופך אותה למטרה בעלת ערך גבוה, ומחייב שכבות אבטחה נוספות.
| סיכון ייחודי ל-WooCommerce | הפתרון |
|---|---|
| נתוני לקוחות ועסקאות | הצפנה מקצה לקצה + SSL בכל דף תשלום |
| Card Skimming - גניבת פרטי כרטיס | תשלום דרך Stripe/PayPlus בלבד - לא לאחסן פרטי כרטיס |
| פריצה לחשבונות לקוחות | אכיפת סיסמאות חזקות + 2FA לניהול |
| SQL Injection דרך טפסי הזמנה | Prepared Statements + WAF |
| חוק הגנת הפרטיות - מאגר לקוחות | רישום מאגר + מדיניות פרטיות + מחיקה על פי בקשה |
Docker - בידוד שמקטין את הנזק
גישה מתקדמת שמשנה את כללי המשחק: הרצת וורדפרס בתוך קונטיינר Docker. במקום שכל האתרים והשרת חולקים סביבה אחת, כל אתר רץ בקופסה מבודדת משלו. היתרון האבטחתי: גם אם תוקף פורץ לאתר אחד - הוא כלוא בתוך הקונטיינר ולא מגיע לשרת או לאתרים אחרים.
Docker נותן גם יתרון ענק בשחזור: כל הסביבה מוגדרת בקוד, כך שאחרי פריצה אפשר לבנות מחדש סביבה נקייה תוך דקות במקום ימים. בנוסף, קל לעדכן את גרסת PHP, להריץ סביבת בדיקות זהה לייצור, ולמנוע מצב שבו תלות אחת שבורה מפילה את כל השרת. זו רמת בידוד שאחסון רגיל פשוט לא מספק.
חוק הגנת הפרטיות - חובות האתר שלך על פי חוק
חוק הגנת הפרטיות הישראלי ותקנות מאגרי המידע חלים על כל אתר שאוסף מידע על משתמשים - שם, מייל, טלפון, כתובת IP. הם אינם בגדר "המלצה" - הפרה עלולה לגרור קנסות ואחריות אישית. מה נדרש מאתר וורדפרס:
- מדיניות פרטיות ברורה
הסבר ברור אילו נתונים נאספים, למה, ולמה זמן. מחויב לינק בולט בכל טופס איסוף מידע.
- הצפנת מאגר הנתונים
אם MySQL מאחסן פרטי לקוחות - הצפנה של מסד הנתונים ו-SSL לחיבור אליו הם חובה.
- זכות מחיקה
לקוח שמבקש מחיקת הנתונים שלו - אתה מחויב לעשות זאת. יש תוסף GDPR ייעודי לוורדפרס שמטפל בזה אוטומטית.
- דיווח על דליפה
פריצה שחשפה נתוני משתמשים מחייבת דיווח לרשות הגנת הפרטיות ולמשתמשים המושפעים תוך 72 שעות.
שחזור אתר וורדפרס לאחר פריצה
פריצה קרתה? אל פאניקה - אבל גם אל תתעלם. שחזור נכון הוא תהליך מסודר, לא ניחושים. כך אני מטפל באתר פרוץ:
בידוד מיידי
השבתת האתר או העברתו ל-maintenance, החלפת כל הסיסמאות (אדמין, FTP, מסד נתונים, אחסון) וניתוק וקטור התקיפה הפעיל.
אבחון והיקף הנזק
סריקת malware, ניתוח לוגים וזיהוי נקודת הכניסה. בלי להבין איך נכנסו - תיקון לא יחזיק.
ניקוי וטיהור
הסרת קוד זדוני, קבצים מושתלים ו-backdoors. לרוב עדיף להחזיר core ותוספים מגרסה נקייה מאשר "לנקות" קבצים נגועים.
הקשחה ומניעת הישנות
סגירת הפרצה שדרכה נכנסו, הקשחת השרת, הסרת הסטנדרטים שאיפשרו את התקיפה.
שיקום מוניטין בגוגל
אם גוגל סימן את האתר כמסוכן - בקשת בדיקה מחדש דרך Google Search Console לאחר הניקוי. בדרך כלל 24-72 שעות לאישור.
5 טעויות אבטחה שאני רואה שוב ושוב
- "זה אתר קטן, מי יתקוף אותי"
תקיפות הן אוטומטיות - לבוט לא אכפת מה גודל העסק שלך. אתר קטן נפרץ בדיוק כמו גדול.
- admin / סיסמה חלשה + אין 2FA
שם משתמש admin עם סיסמה קצרה נפרץ תוך דקות. שם ייחודי + סיסמה חזקה + 2FA הם מינימום מוחלט.
- עשרות תוספים "ליתר ביטחון"
כל תוסף הוא סיכון. תוספים מיותרים = יותר משטח תקיפה, לא יותר אבטחה.
- אין גיבוי - או גיבוי על אותו שרת
בלי גיבוי חיצוני, פריצה אחת מוחקת שנים של עבודה ללא דרך חזרה.
- "התקנתי תוסף אבטחה, סיימתי"
אבטחה היא תהליך מתמשך, לא הגדרה חד-פעמית. Wordfence הוא שכבה אחת מתוך כמה.
כמה עולה אבטחת אתר וורדפרס?
שקיפות במחירים - מה שרוב מומחי האבטחה מסרבים לעשות. הנה טווחי המחירים הריאליים בשוק הישראלי:
| שירות | מחיר משוער | מה כלול |
|---|---|---|
| הקשחה בסיסית (חד-פעמי) | ₪800-1,500 | סריקה, הקשחת שרת, SSL, 2FA, הסרת תוספים מסוכנים |
| ניטור ותחזוקה שוטפים | ₪350-600/חודש | עדכונים, סריקות, גיבוי, דוח חודשי |
| שחזור מפריצה | ₪1,500-3,500 | ניקוי malware, סגירת פרצה, הקשחה, שיקום גוגל |
| בדיקת חדירות (Pen Test) | ₪1,200-2,500 | מציאת פרצות לפני שהתוקף מוצא אותן |
הקשחה ב-₪1,000 חוסכת שחזור ב-₪3,000 - ושלושה ימי עבודה שאבדו. הדרך הזולה ביותר להתמודד עם פריצה היא למנוע אותה. אם אתה מחשב "ROI של אבטחה" - תחשב על מה קורה לעסק שלך כשהאתר מוכרז כמסוכן בגוגל לשבוע.
ייעוץ אבטחה - לעבוד נכון מההתחלה
ייעוץ אבטחה ממוקד - לפני שמשהו קורה - בוחן את האתר, האחסון ותהליכי העבודה, ומסמן את הפערים לפני שתוקף עושה זאת. אם אתה בונה מערכת חדשה, שווה לשלב אבטחה כבר בשלב התכנון יחד עם ייעוץ טכנולוגי ופיתוח נכון - במקום לתקן בדיעבד.
האתר שלנו נפרץ והופיע אזהרת וירוס בגוגל. ודים ניקה הכל, סגר את הפרצה והקשיח את האתר תוך יומיים - והסביר בדיוק מה השתבש. מאז שקט מוחלט. תודה ענקית.
שאלות נפוצות - אבטחת אתרי וורדפרס
האם וורדפרס בטוחה?
וורדפרס עצמה (ה-core) מאובטחת ומתוחזקת היטב. רוב הפריצות אינן בליבה אלא בתוספים, בתבניות, בסיסמאות חלשות או בהגדרות שרת שגויות. וורדפרס מוקשחת נכון בטוחה לחלוטין.
כמה עולה לאבטח אתר וורדפרס?
הקשחה בסיסית חד-פעמית עולה בין ₪800 ל-₪1,500. ניטור שוטף עולה ₪350-600 בחודש. שחזור מפריצה עולה ₪1,500-3,500 תלוי בחומרה. השקעה במניעה זולה תמיד מעלות השחזור.
נפרצתי - מה לעשות עכשיו?
אל תמחקו כלום בפאניקה. הצעדים: לבודד את האתר, להחליף את כל הסיסמאות, לאבחן את נקודת הכניסה, לנקות את הקוד הזדוני, ואז להקשיח כדי שזה לא יחזור. בלי ניסיון כדאי להיעזר במומחה כדי לא להחמיץ backdoor.
האם מספיק תוסף אבטחה כמו Wordfence?
תוסף כמו Wordfence חוסם את רוב התקיפות האוטומטיות והוא שכבה חשובה, אבל לא מספיק לבדו. אחסון נכון, הקשחת שרת, 2FA, ניהול תוספים וגיבוי חיצוני חשובים לא פחות.
האם אתר WooCommerce צריך אבטחה מיוחדת?
כן. חנות WooCommerce מכילה נתוני לקוחות ועסקאות כספיות - מטרה בעלת ערך גבוה. נדרשים SSL, הגנה מפני SQL Injection, הצפנת נתוני תשלום, הגבלת גישה לדשבורד ותאימות עם חוק הגנת הפרטיות.
מה זה 2FA ואיך מפעילים אותו בוורדפרס?
אימות דו-שלבי מוסיף קוד חד-פעמי מאפליקציה (Google Authenticator, Authy) בכל כניסה. מפעילים דרך תוסף WP 2FA או Two Factor. גם אם הסיסמה דלפה - בלי הטלפון אי אפשר להיכנס.
האם חוק הגנת הפרטיות חל על האתר שלי?
כן, אם האתר אוסף פרטי משתמשים (שם, מייל, טלפון) אתה מחויב בחוק הגנת הפרטיות הישראלי. נדרשים: מדיניות פרטיות ברורה, אבטחה מספקת למאגר המידע, ומחיקת מידע שאינו נחוץ על פי בקשה.
האם Docker באמת תורם לאבטחה?
כן. Docker מבודד כל אתר בקונטיינר נפרד, כך שפריצה לאתר אחד לא מתפשטת לשרת או לאתרים אחרים. בנוסף הוא מאפשר שחזור מהיר של סביבה נקייה לאחר אירוע.
מאמרים קשורים: בניית אתר וורדפרס, מומחה וורדפרס, מתכנת PHP וייעוץ טכנולוגי.
רוצים לדעת כמה האתר שלכם חשוף? קבלו בדיקת אבטחה ראשונית חינם
בלי תשלום, בלי התחייבות · מענה תוך 24 שעות
בואו נדבר →