Bỏ qua đến nội dung
WordPress & Bảo trì website

Bảo mật WordPress: Checklist giảm rủi ro và phục hồi

Checklist bảo mật WordPress gồm cập nhật, tài khoản, backup, hosting, plugin, form, log, giám sát và quy trình ứng phó sự cố.

Bảo mật WordPress là quá trình giảm khả năng bị xâm nhập, phát hiện dấu hiệu bất thường sớm và bảo đảm website có thể khôi phục khi sự cố xảy ra. Không có plugin hoặc cấu hình đơn lẻ nào giúp website “an toàn tuyệt đối”.

Một chương trình bảo mật thực tế cần bao phủ tài khoản, cập nhật, backup, hosting, mã nguồn, plugin, form, log, giám sát và quy trình ứng phó. Mục tiêu là quản trị rủi ro theo mức độ quan trọng của website và dữ liệu.

1. Giữ WordPress, theme và plugin được hỗ trợ

  • Dùng phiên bản WordPress chính thức và còn được hỗ trợ.
  • Cập nhật theme, plugin và PHP theo kế hoạch có kiểm thử.
  • Loại bỏ thành phần không dùng, không rõ nguồn hoặc đã bỏ phát triển.
  • Không cài plugin chỉ vì có nhiều tính năng nếu không có owner.
  • Kiểm tra changelog, yêu cầu tương thích và lỗi đã biết.

WordPress có tài liệu Hardening WordPress và hướng dẫn cập nhật chính thức. Tuy nhiên, mỗi website cần quy trình riêng dựa trên chức năng, hạ tầng và khả năng rollback.

2. Quản lý tài khoản và quyền truy cập

  • Mỗi người dùng một tài khoản riêng.
  • Cấp quyền tối thiểu theo công việc.
  • Không dùng tài khoản administrator để viết bài hằng ngày.
  • Thu hồi tài khoản nhân sự và nhà cung cấp đã kết thúc.
  • Bật xác minh hai bước khi hệ thống hỗ trợ.
  • Kiểm tra application password, phiên đăng nhập và tài khoản mới.

Tài khoản domain, hosting, CDN, email và WordPress owner nên thuộc doanh nghiệp. Mật khẩu dùng chung làm giảm khả năng truy vết và khiến việc thu hồi quyền khó hơn.

Sơ đồ quản lý tài khoản và quyền truy cập WordPress
Tài khoản riêng, quyền tối thiểu, xác minh hai bước và thu hồi quyền cũ là nền tảng bảo mật.

3. Thiết lập backup có thể khôi phục

Backup cần bao gồm database, uploads, theme, plugin và cấu hình cần thiết. Bản sao nên lưu ngoài máy chủ chính, có thời gian lưu phù hợp và được thử restore theo chu kỳ.

  • Tần suất backup phù hợp tốc độ thay đổi dữ liệu.
  • Có nhiều phiên bản, không chỉ bản mới nhất.
  • Không lưu toàn bộ backup ở cùng máy chủ production.
  • Mã hóa và giới hạn quyền truy cập khi chứa dữ liệu nhạy cảm.
  • Ghi thời gian khôi phục và người chịu trách nhiệm.

Backup chưa từng thử khôi phục chỉ là giả định. Bài bảo trì website WordPress mô tả lịch backup, cập nhật và kiểm tra chức năng.

4. Bảo vệ hosting, file và database

  • Dùng hosting có owner, log và kênh hỗ trợ rõ.
  • Giới hạn quyền file, database và tài khoản hệ thống.
  • Không để khóa API, mật khẩu hoặc file backup trong thư mục công khai.
  • Dùng SFTP hoặc SSH thay vì giao thức không mã hóa khi có thể.
  • Tách staging và production, tránh dùng chung dữ liệu nhạy cảm không cần thiết.
  • Kiểm tra chứng chỉ HTTPS, DNS và CDN định kỳ.

5. Kiểm soát plugin, theme và mã tùy biến

Mỗi thành phần mở rộng làm tăng bề mặt tấn công và chi phí bảo trì. Trước khi cài, hãy kiểm tra nguồn, lịch cập nhật, quyền cần dùng, dữ liệu gửi ra ngoài và khả năng thay thế.

  • Không dùng theme hoặc plugin nulled.
  • Review mã tùy biến trước khi đưa lên production.
  • Ghi changelog cho cài đặt, cập nhật và gỡ bỏ.
  • Không cho phép chỉnh sửa file trực tiếp nếu quy trình không cần.
  • Kiểm tra plugin upload, form, file manager và backup đặc biệt cẩn thận.

6. Bảo vệ đăng nhập và biểu mẫu

  • Dùng mật khẩu mạnh và không tái sử dụng.
  • Giới hạn đăng nhập bất thường theo ngữ cảnh.
  • Bảo vệ form bằng validation phía server và chống spam phù hợp.
  • Không gửi dữ liệu cá nhân vào URL hoặc công cụ analytics.
  • Kiểm tra upload file, MIME type, kích thước và quyền truy cập.
  • Không phụ thuộc hoàn toàn vào việc đổi URL đăng nhập.
Sơ đồ log và giám sát bảo mật WordPress
Log và cảnh báo sớm giúp phát hiện đăng nhập bất thường, file bị thay đổi, lỗi và redirect ngoài chủ đích.

7. Thiết lập log và giám sát

  • Uptime, status code và chứng chỉ HTTPS.
  • Đăng nhập thất bại, administrator mới và thay đổi quyền.
  • File mới, file bị sửa và cron bất thường.
  • Redirect lạ, nội dung spam và URL mới ngoài chủ đích.
  • Lỗi PHP, web server, database và API.
  • Email gửi đi, CPU, disk và traffic tăng bất thường.

Cảnh báo cần có owner và ngưỡng phù hợp. Quá nhiều cảnh báo giả khiến đội vận hành bỏ qua sự cố thật.

8. Kiểm tra website sau mỗi thay đổi lớn

  • Đăng nhập, phân quyền và admin.
  • Trang chủ, trang dịch vụ và bài viết.
  • Form, email, thanh toán và API.
  • Robots, canonical, sitemap và schema.
  • Tracking, cookie và dữ liệu lead.
  • Log lỗi, redirect và hiệu năng.

API trả 200 không đủ nếu frontend hoặc dữ liệu vẫn sai. Dùng checklist nghiệm thu website để xác minh đầu ra sau thay đổi.

9. Chuẩn bị quy trình ứng phó sự cố

Giai đoạnHành động
Phát hiệnGhi dấu hiệu, thời điểm và phạm vi
Cô lậpGiảm thiệt hại nhưng giữ bằng chứng
Điều traKiểm tra file, database, tài khoản, log và hạ tầng
Làm sạchDùng nguồn tin cậy và vá đường xâm nhập
Khôi phụcKiểm thử trên staging và mở lại có rollback
Hậu kiểmGiám sát, xoay thông tin xác thực và rút kinh nghiệm

Khi có dấu hiệu bị xâm nhập, chuyển sang quy trình xử lý website WordPress bị hack thay vì tiếp tục cập nhật thông thường.

10. Checklist bảo mật định kỳ

  • Review tài khoản và quyền quản trị.
  • Kiểm tra backup và thử restore.
  • Cập nhật theo kế hoạch có snapshot.
  • Gỡ plugin, theme và key không dùng.
  • Kiểm tra form, upload, email và API.
  • Đọc log và cảnh báo bất thường.
  • Review HTTPS, DNS, CDN và hosting.
  • Kiểm tra website trên mobile và desktop.
  • Ghi changelog và vấn đề còn mở.

Sai lầm phổ biến

  • Cài plugin bảo mật rồi bỏ qua cập nhật và backup.
  • Dùng chung mật khẩu cho nhiều người.
  • Để tài khoản cũ và plugin không dùng tồn tại.
  • Có backup nhưng không biết cách restore.
  • Không theo dõi file, log và redirect.
  • Tuyên bố website “không thể bị hack”.
  • Khôi phục bản sao cũ mà không kiểm tra nó có sạch hay không.

Câu hỏi thường gặp

WordPress có kém bảo mật hơn code riêng không?

Không thể kết luận chỉ từ nền tảng. Rủi ro phụ thuộc kiến trúc, mã nguồn, dependency, quyền, cập nhật, hosting và vận hành. Hệ thống custom thiếu bảo trì cũng có thể rất rủi ro.

Có nên dùng nhiều plugin bảo mật cùng lúc?

Không mặc định. Các plugin chồng chức năng có thể gây xung đột, tải cao hoặc cảnh báo trùng. Hãy chọn theo threat model và có owner cấu hình.

Bao lâu nên kiểm tra bảo mật?

Giám sát quan trọng nên diễn ra liên tục; review quyền, backup, cập nhật và log theo tuần, tháng hoặc quý tùy mức rủi ro và tốc độ thay đổi.

Kết luận

Bảo mật WordPress cần một hệ thống gồm cập nhật, quyền truy cập, backup, hosting, mã nguồn, form, log, giám sát và incident response. Không có công cụ nào loại bỏ toàn bộ rủi ro. Mục tiêu thực tế là giảm bề mặt tấn công, phát hiện sớm và khôi phục an toàn với bằng chứng, owner và rollback rõ ràng.

Cần một kế hoạch rõ ràng?

Nhận tư vấn website và SEO theo mục tiêu kinh doanh

Chúng tôi giúp bạn xác định vấn đề ưu tiên, hướng triển khai và cách đo lường hiệu quả.

Nhận tư vấn miễn phí →
Tác giả

Chia sẻ kiến thức thực tế về SEO, nội dung và thiết kế website phục vụ tăng trưởng doanh nghiệp.

Xem hồ sơ tác giả →