امنیت وردپرس | بلاگ وب‌داده

حذف کاربر admin و ساخت نام کاربری امن در وردپرس

نام کاربری پیش‌فرض «admin» اولین چیزی است که ربات‌های هکر امتحان می‌کنند. در این راهنما یاد می‌گیرید یک کاربر مدیرکل امن بسازید، محتوای قدیمی را از دست ندهید و بدون خطر، حساب admin را برای همیشه پاک کنید.
حذف کاربر admin وردپرس و جایگزینی آن با یک نام کاربری غیرقابل‌حدس، یکی از ساده‌ترین و مؤثرترین قدم‌های امن‌سازی سایت است؛ چون نیمی از کار یک مهاجم را که «حدس زدن نام کاربری» است، از همان ابتدا خنثی می‌کند. در ادامه، قدم‌به‌قدم می‌بینید چطور یک کاربر مدیرکل تازه بسازید، همه‌ی نوشته‌های حساب قدیمی را بدون از دست رفتن به آن منتقل کنید و در نهایت حساب admin را با خیال راحت حذف کنید؛ همراه با جدول مقایسه‌ی روش‌ها، معایب صادقانه و پرسش‌های پرتکرار.
  • چرا مهم است: «admin» شناخته‌شده‌ترین نام کاربری است و هدف اصلی حملات Brute Force.
  • واقعیت مهم: وردپرس اجازه‌ی ویرایش مستقیم «نام کاربری» را نمی‌دهد؛ باید کاربر جدید ساخت.
  • قدم کلیدی: هنگام حذف admin حتماً گزینه‌ی «انتساب همه محتوا» را انتخاب کنید تا نوشته‌ها پاک نشوند.
  • سه روش: پیشخوان وردپرس، افزونه‌ی تغییر نام کاربری، یا خط فرمان WP-CLI برای حرفه‌ای‌ها.
  • نکته‌ی صادقانه: این کار به‌تنهایی سایت را ضدهک نمی‌کند؛ یک لایه از امنیت چندلایه است.

در یک نگاه

تغییر نام کاربری admin در وردپرس به‌صورت مستقیم ممکن نیست؛ راه درست، ساختن یک کاربر مدیرکل جدید با نام امن، انتقال محتوا و سپس حذف حساب admin است. این کار چند دقیقه بیشتر طول نمی‌کشد و یکی از اولین اقدامات امنیتی پس از نصب وردپرس است. بستر میزبانی امن و پشتیبانی برای انجام این کار را می‌توانید از وب‌داده بگیرید.
حتماً این مقاله را باز کرده‌اید چون یا در گزارش یک افزونه‌ی امنیتی به شما هشدار داده شده که نام کاربری admin ریسک است، یا خودتان می‌خواهید پیش از آنکه دیر شود جلوی حملات ورود را بگیرید. خبر خوب این است که کار پیچیده نیست؛ هر روش را طوری توضیح می‌دهیم که حتی اگر خیلی فنی نیستید، خودتان و بدون کمک متخصص از پسش بربیایید.

حذف کاربر admin وردپرس چیست و چرا مهم است؟

در نسخه‌های خیلی قدیمی وردپرس، نصب‌کننده به‌صورت پیش‌فرض یک کاربر با نام «admin» می‌ساخت. از وردپرس 3.0 به بعد، نام کاربری هنگام نصب توسط خود شما انتخاب می‌شود؛ اما هنوز بسیاری از سایت‌ها، به‌خصوص آن‌هایی که با نصب‌کننده‌های سریع هاست یا اسکریپت‌های قدیمی راه‌اندازی شده‌اند، همچنان کاربری به نام admin دارند.
مشکل کجاست؟ فرایند ورود به وردپرس دو بخش دارد: نام کاربری و رمز عبور. وقتی نام کاربری شما «admin» باشد، مهاجم عملاً نیمی از پازل را از قبل در اختیار دارد و فقط باید رمز را حدس بزند. به همین دلیل «admin» هدف اصلی حملات Brute Force (تلاش خودکار و پیاپی برای ورود) است.

یک تشبیه ساده

نام کاربری و رمز عبور مثل دو قفل روی یک در هستند. وقتی نام کاربری‌تان «admin» است، انگار یکی از این دو قفل را از قبل باز گذاشته‌اید و مهاجم فقط باید با قفل دوم (رمز) کلنجار برود. با انتخاب یک نام کاربری غیرقابل‌حدس، هر دو قفل را دوباره فعال می‌کنید.
مسیر حذف کاربر admin وردپرس و بخش مدیریت کاربران در پیشخوان

نقل‌قول از مستندات رسمی وردپرس

راهنمای رسمی مقابله با حملات Brute Force در وردپرس صریح می‌گوید: «از نام کاربری admin استفاده نکنید. یک حساب مدیر جداگانه بسازید و کاربران قدیمی را کم‌دسترسی یا حذف کنید.» (ترجمه‌ی نقل مستقیم). منبع: Brute Force Attacks — WordPress.org Developer Resources

پیش‌نیازها؛ قبل از دست‌زدن به کاربر admin

این کار برگشت‌ناپذیر است (حساب حذف‌شده برنمی‌گردد)، پس چند دقیقه وقت بگذارید و این سه پیش‌نیاز را آماده کنید تا خیالتان از بابت محتوا و دسترسی راحت باشد:

۱) یک بکاپ کامل بگیرید

قبل از هر تغییری، از کل سایت و دیتابیس یک نسخه‌ی پشتیبان تهیه کنید. اگر جایی اشتباه شد، در چند دقیقه به وضعیت سالم برمی‌گردید. این مهم‌ترین تور ایمنی شماست.

۲) دسترسی مدیرکل داشته باشید

برای حذف admin باید با یک حساب مدیرکل دیگر وارد شده باشید؛ چون وردپرس اجازه نمی‌دهد حسابی را که همین حالا با آن وارد شده‌اید حذف کنید. در ادامه همین کاربر دوم را می‌سازیم.

۳) نام کاربری و رمز امن انتخاب کنید

نام کاربری جدید نباید admin، نام دامنه، نام شما یا چیزی قابل‌حدس باشد. رمز عبور هم باید طولانی و ترکیبی از حروف، عدد و نماد باشد؛ ترجیحاً با یک تولیدکننده‌ی رمز ساخته شود.

چرا نمی‌توانم فقط نام admin را ویرایش کنم؟

وردپرس در پیشخوان، فیلد «نام کاربری» (username) را قفل و غیرقابل‌ویرایش نگه می‌دارد؛ می‌توانید «نام نمایشی» را عوض کنید اما خودِ نام کاربری برای ورود ثابت می‌ماند. برای همین راهِ درستِ خلاص‌شدن از admin، ساختن کاربر جدید و حذف قدیمی است، نه ویرایش نام کاربری.

روش‌های ساخت کاربر جدید و حذف admin (گام‌به‌گام)

روش اول: از پیشخوان وردپرس (پیشنهادی و بدون ریسک)

این روش برای همه مناسب است و به هیچ دانش فنی خاصی نیاز ندارد. مرحله‌به‌مرحله پیش بروید:
  • ساخت کاربر جدید: در پیشخوان به مسیر کاربران (Users) ← افزودن (Add New) بروید. یک نام کاربری امن، ایمیل و رمز قوی وارد کنید و در گزینه‌ی «نقش» (Role) مقدار مدیرکل (Administrator) را انتخاب کنید.
  • خروج و ورود مجدد: از حساب admin خارج شوید و این‌بار با کاربر تازه‌ای که ساختید وارد شوید. این قدم الزامی است؛ تا با کاربر جدید وارد نشوید نمی‌توانید admin را حذف کنید.
  • حذف admin با انتقال محتوا: دوباره به کاربران بروید، روی حساب admin بروید و «پاک کردن» (Delete) را بزنید. صفحه‌ای باز می‌شود که می‌پرسد با محتوای این کاربر چه کند؛ گزینه‌ی انتساب همه محتوا به کاربر دیگر (Attribute all content to) را انتخاب و کاربر جدید را تعیین کنید، سپس تأیید کنید.

این قدم را جدی بگیرید

اگر هنگام حذف، به‌جای «انتساب همه محتوا»، گزینه‌ی «حذف همه محتوا» را انتخاب کنید، تمام نوشته‌ها و برگه‌هایی که به نام admin ثبت شده‌اند برای همیشه پاک می‌شوند. پس حتماً «انتساب همه محتوا به کاربر جدید» را انتخاب کنید تا چیزی از دست نرود.
انتخاب گزینه انتساب همه محتوا هنگام حذف کاربر در وردپرس

روش دوم: افزونه‌ی تغییر نام کاربری (بدون ساخت کاربر جدید)

اگر نمی‌خواهید کاربر جدید بسازید و ترجیح می‌دهید فقط نام کاربری فعلی را عوض کنید، افزونه‌هایی مثل «Username Changer» یا «Easy Username Updater» دقیقاً همین کار را می‌کنند. بعد از نصب و فعال‌سازی، به بخش کاربران می‌روید، نام کاربری admin را به مقدار امن جدید تغییر می‌دهید و افزونه پیوندهای محتوا را حفظ می‌کند. مزیت این روش سادگی است؛ عیبش این است که برای یک کار یک‌باره، یک افزونه‌ی اضافه به سایت اضافه می‌کنید که بهتر است بعد از انجام کار غیرفعالش کنید.

روش سوم: خط فرمان WP-CLI (برای کاربران حرفه‌ای)

اگر به سرور دسترسی SSH دارید و با خط فرمان راحت‌ هستید، WP-CLI سریع‌ترین راه است. ابتدا یک کاربر مدیرکل جدید می‌سازید و شناسه (ID) آن را می‌گیرید:
# روش پیشرفته با WP-CLI: ساخت یک کاربر مدیرکل جدید و امن
# نام کاربری را چیزی غیرقابل‌حدس بگذارید (نه admin و نه نام دامنه)
wp user create modir_secure you@example.com --role=administrator --user_pass="یک-رمز-قوی-و-یکتا"

# بررسی فهرست کاربران مدیرکل برای گرفتن شناسه (ID) کاربر جدید
wp user list --role=administrator --fields=ID,user_login,user_email
سپس با استفاده از پرچم reassign، کاربر admin را حذف می‌کنید و همه‌ی محتوایش را به کاربر جدید (در مثال زیر شناسه‌ی 2) منتقل می‌کنید:
# حذف کاربر قدیمی admin و انتقال همه محتوای او به کاربر جدید (شناسه 2 نمونه است)
# پرچم reassign تضمین می‌کند نوشته‌ها و برگه‌ها حذف نشوند
wp user delete admin --reassign=2

# تایید نهایی: دیگر نباید کاربری با نام admin در خروجی باشد
wp user list --field=user_login

درباره‌ی روش دیتابیس (phpMyAdmin)

بعضی راهنماها پیشنهاد می‌کنند نام کاربری را مستقیم در جدول wp_users دیتابیس با phpMyAdmin تغییر دهید. این کار ممکن است، اما ریسک بالایی دارد: یک اشتباه کوچک در دیتابیس می‌تواند کل سایت را از کار بیندازد و پیوند محتوا با کاربر را خراب کند. تا وقتی روش پیشخوان یا WP-CLI در دسترس است، سراغ ویرایش دستی دیتابیس نروید؛ اگر مجبور شدید، حتماً اول بکاپ کامل دیتابیس بگیرید.

جدول مقایسه‌ی سه روش

بر اساس سطح فنی و دسترسی خودتان، مناسب‌ترین روش را از این جدول انتخاب کنید:
روشسطح دشوارینیاز به دسترسیحفظ محتوامناسب برای
پیشخوان وردپرسآسانحساب مدیرکل دومبا «انتساب محتوا»اکثر کاربران
افزونه‌ی تغییر نام کاربریآسانپیشخوان وردپرسخودکارکسانی که کاربر جدید نمی‌خواهند
خط فرمان WP-CLIپیشرفتهSSH به سروربا پرچم reassignمدیران فنی و سرورها
ویرایش دیتابیس (phpMyAdmin)پرریسکدسترسی به دیتابیسدستی و شکنندهفقط در نبود گزینه‌ی دیگر

پیشنهاد ما برای شروع

برای اکثر سایت‌ها، روش پیشخوان بهترین تعادل بین سادگی و ایمنی است: بدون کد، بدون افزونه‌ی اضافه، و با تضمین حفظ محتوا از طریق گزینه‌ی «انتساب همه محتوا». اگر مدیر فنی هستید و به SSH دسترسی دارید، WP-CLI سریع‌تر است. ویرایش مستقیم دیتابیس را فقط به‌عنوان آخرین راه در نظر بگیرید.

میزبانی امن وردپرس در وب‌داده

بخشی از امنیت سایت، پیش از هر تنظیمی، به بستر میزبانی برمی‌گردد: امکان بکاپ و بازگردانی سریع پیش از تغییرات حساس، دسترسی ساده به مدیریت کاربران و دیتابیس، و پشتیبانی که در لحظه‌ی بحران کنارتان باشد. ما در وب‌داده تلاش کرده‌ایم این کارها را ساده‌تر کنیم:
✅ زیرساخت سرورهای نسل جدید HPE (Gen11 و Gen10) برای پایداری و سرعت بالا.
✅ دیتاسنترهای متنوع در ایران، هلند و آلمان برای انتخاب نزدیک‌ترین لوکیشن.
✅ کنترل‌پنل سی‌پنل با ابزار بکاپ و phpMyAdmin برای مدیریت امن کاربران و دیتابیس.
✅ پشتیبانی فنی ۲۴ ساعته برای کمک در امن‌سازی حساب مدیر و بازگردانی سایت.

تجربه‌ی پشتیبانی وب‌داده

در تیم پشتیبانی وب‌داده بارها پیش آمده که کاربری برای امن‌سازی، حساب admin را حذف کرده اما فراموش کرده اول با یک مدیرکل دیگر وارد شود یا محتوا را منتقل کند؛ نتیجه یا قفل‌شدن پیشخوان بوده یا گم‌شدن نویسنده‌ی نوشته‌ها. راه‌حل ما همیشه ساده بوده: از طریق بکاپ یا دسترسی دیتابیس، حساب و پیوند محتوا را بازمی‌گردانیم و در چند دقیقه سایت به حالت سالم برمی‌گردد. همین تجربه‌ی تکرارشونده نشان می‌دهد که «بکاپ‌گرفتن پیش از حذف» چقدر حیاتی است.
اگر به‌دنبال بستری مطمئن برای وردپرس هستید، می‌توانید سرور مجازی ایران وب‌داده را ببینید. برای شروع درست هم راهنمای نصب وردپرس روی هاست سی‌پنل و مطلب جعبه ابزار وردپرس در هاست سی‌پنل (WP Toolkit) برای مدیریت ساده‌ترِ کاربران و به‌روزرسانی کمک‌کننده‌اند.

معایب و محدودیت‌هایی که باید بدانید

صادقانه بگوییم، حذف admin و ساخت نام کاربری امن یک قدم لازم است، اما معجزه نمی‌کند و محدودیت‌هایی دارد. نخست، این کار به‌تنهایی سایت را ضدهک نمی‌کند؛ اگر رمز عبورتان ضعیف باشد یا افزونه‌ای آسیب‌پذیر داشته باشید، مهاجم همچنان راه نفوذ دارد. دوم، عملیات حذف کاربر برگشت‌ناپذیر است و اگر بدون بکاپ و بدون «انتساب محتوا» انجام شود، ممکن است نوشته‌ها را از دست بدهید. سوم، اگر پلاگین یا کدی در سایت به‌صورت دستی به نام کاربری admin وابسته باشد (مثلاً در تنظیمات یا یادداشت‌ها)، پس از حذف باید آن ارجاع‌ها را هم به‌روزرسانی کنید. جمع‌بندی: این اقدام را به‌عنوان یکی از لایه‌های امنیت ببینید، در کنار رمز قوی، ورود دومرحله‌ای، محدودسازی تلاش‌های ورود و به‌روزرسانی منظم، نه به‌جای آن‌ها.

پرسش‌های پرتکرار

جمع‌بندی و چک‌لیست نهایی

دیدیم که نام کاربری «admin» یک هدف آماده برای حملات ورود است و بهتر است هرچه زودتر آن را با یک نام کاربری امن جایگزین کنید. چون وردپرس اجازه‌ی ویرایش مستقیم نام کاربری را نمی‌دهد، راه درست ساختن یک کاربر مدیرکل جدید، انتقال محتوا و سپس حذف admin است؛ چه از پیشخوان، چه با افزونه و چه با WP-CLI. مهم‌ترین پیام را فراموش نکنید: پیش از حذف بکاپ بگیرید، حتماً گزینه‌ی «انتساب محتوا» را بزنید، و این کار را در کنار سایر لایه‌های امنیتی ببینید، نه به‌جای آن‌ها.

چک‌لیست سریع

✅ اول از کل سایت و دیتابیس بکاپ کامل بگیرید.
✅ یک کاربر مدیرکل جدید با نام کاربری امن و رمز قوی بسازید.
✅ از admin خارج شوید و با کاربر جدید وارد شوید.
✅ هنگام حذف admin، گزینه‌ی «انتساب همه محتوا به کاربر جدید» را انتخاب کنید.
✅ ورود دومرحله‌ای و محدودسازی تلاش‌های ورود را فعال کنید.
✅ رمزها را قوی و یکتا نگه دارید و همه‌چیز را مرتب به‌روز کنید.
در صورتی که سوالی داشتید می‌توانید در بخش نظرات با ما در ارتباط باشید.
منابع: راهنمای رسمی Brute Force Attacks و Hardening WordPress در WordPress.org Developer Resources، و درس User Management در Learn WordPress.
وب داده
وب داده

جدید ترین مطالب آموزشی و کاربردی را در اینجا بخوانید !
ما با بهره‌گیری از دانش روز و تجربه متخصصان حوزه فناوری، مجموعه‌ای از آموزش‌های کاربردی و مقالات تخصصی را گردآوری کرده‌ایم که هر یک، پاسخی دقیق به پرسش‌های شماست. ؛ از مفاهیم پایه تا پیچیده‌ترین تکنیک‌های حرفه‌ای. اینجا، دانش با زبانی ساده اما عمیق در اختیار شما قرار می‌گیرد.

مقاله‌ها: 45
پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *