
به اشتراک بگذارید

به اشتراک بگذارید
امنیت وردپرس | بلاگ وبداده
غیرفعال کردن ویرایشگر پوسته و افزونه در وردپرس
define به فایل wp-config.php.DISALLOW_FILE_MODS که بهروزرسانی از پیشخوان را هم میبندد.نمایش (Appearance) ← ویرایشگر فایل پوسته (Theme File Editor).افزونهها (Plugins) ← ویرایشگر فایل افزونه (Plugin File Editor).functions.php یا style.css پوسته و فایلهای PHP افزونهها را بدون هیچ برنامهی جانبی ویرایش کنید. راحت بهنظر میرسد، اما همین راحتی دقیقاً همان چیزی است که آن را به یک ریسک امنیتی جدی تبدیل میکند.
functions.php میتواند کل سایت را با «صفحه سفید مرگ» (WSOD) از دسترس خارج کند.wp-config.php است و یک اشتباه کوچک در آن میتواند کل سایت را از کار بیندازد. پس قبل از هر تغییری از این فایل (و کل سایت) بکاپ کامل بگیرید تا اگر چیزی طبق انتظار پیش نرفت، سریع به عقب برگردید.wp-config.php در پوشهی ریشهی سایت (همانجایی که پوشههای wp-admin و wp-content هستند) دسترسی پیدا کنید. این دسترسی از طریق مدیر فایل هاست، سیپنل یا یک برنامهی SFTP مثل FileZilla ممکن است. سپس این خط را کمی بالاتر از خط /* That's all, stop editing! Happy publishing. */ اضافه کنید:wp-config.php در ریشه) را ویرایش کردهاید و خط را بالای «stop editing» گذاشتهاید.DISALLOW_FILE_EDIT را اعمال میکنند. برای مثال در Wordfence بخش «Disable Code Editing» و در Solid Security (نام قبلی iThemes Security) گزینهی «WordPress Tweaks ← File Editor» این کار را انجام میدهد. تنها نکته این است که نصب یک افزونهی کامل امنیتی صرفاً برای این تنظیم ساده، کمی زیادهروی است؛ اگر از قبل چنین افزونهای دارید از همان استفاده کنید، در غیر این صورت روش wp-config سبکتر است.
wp-config.php بروید و مقدار ثابت را به false تغییر دهید یا کل آن خط را حذف کنید. با ذخیرهی فایل، ویرایشگرها بلافاصله به پیشخوان برمیگردند. اگر از افزونهی امنیتی استفاده کردهاید، همان گزینه را در تنظیمات افزونه خاموش کنید.| روش | سطح دشواری | نیاز به دسترسی | مناسب برای | بهروزرسانی از پیشخوان |
|---|---|---|---|---|
| DISALLOW_FILE_EDIT در wp-config | متوسط | مدیر فایل هاست یا SFTP | اکثر سایتها | باز میماند |
| DISALLOW_FILE_MODS | متوسط | مدیر فایل هاست یا SFTP | سایتهای حساس / تولید | بسته میشود |
| افزونهی امنیتی | آسان | پیشخوان وردپرس | کسانی که افزونه امنیتی دارند | باز میماند |
DISALLOW_FILE_EDIT به wp-config.php بهترین تعادل بین امنیت و راحتی است: امنیت زیاد، بدون دردسر عملیاتی. اگر سایتتان حساس است و بهروزرسانی را دستی مدیریت میکنید، سراغ DISALLOW_FILE_MODS بروید. اگر هم اهل کد نیستید، گزینهی افزونهی امنیتی در دسترس است.edit_plugins وابستهاند ممکن است پس از این تغییر درست کار نکنند؛ اگر افزونهای دچار مشکل شد، این تنظیم را بهعنوان یکی از علتهای احتمالی بررسی کنید. جمعبندی: این کار یک قدم لازم و ساده در امنسازی است، اما باید در کنار سایر لایههای امنیتی دیده شود، نه بهجای آنها.خیر. این تنظیم فقط ابزار ویرایش کد را از پیشخوان حذف میکند و هیچ تأثیری بر نمایش سایت، سرعت، خزش یا رتبهی گوگل ندارد. برعکس، بستن یک مسیر نفوذ، از نظر امنیت یک نشانهی مثبت است.
میتوانید، فقط نه از داخل پیشخوان. ویرایش فایلها از طریق مدیر فایل هاست، سیپنل یا یک برنامهی SFTP مثل FileZilla همچنان کاملاً ممکن است. در واقع این روشها امنتر و حرفهایتر هم هستند.
اولی فقط ویرایشگر فایل پوسته و افزونه را میبندد. دومی سختگیرانهتر است و علاوه بر بستن ویرایشگر، نصب و بهروزرسانی افزونه و پوسته از پیشخوان را هم غیرفعال میکند. طبق مستندات رسمی، DISALLOW_FILE_MODS بهتنهایی اثر هر دو را دارد و نیازی به تنظیم همزمان نیست.
این فایل در پوشهی ریشهی سایت (کنار پوشههای wp-admin و wp-content) قرار دارد. میتوانید از طریق مدیر فایل هاست/سیپنل یا یک برنامهی SFTP به آن دسترسی پیدا کنید. حتماً قبل از ویرایش یک نسخهی بکاپ از آن بگیرید.
آن را کمی بالاتر از خط /* That’s all, stop editing! Happy publishing. */ اضافه کنید. اگر خط را پایینتر از این نقطه بگذارید ممکن است اعمال نشود. جای دقیقش مهم نیست تا وقتی بالای آن خط پایانی باشد.
نه لزوماً. روش wp-config.php بدون هیچ افزونهای کار را انجام میدهد و سبکترین راه است. افزونههای امنیتی فقط یک راه جایگزین و بدونکد هستند؛ اگر از قبل افزونهی امنیتی دارید از گزینهاش استفاده کنید، وگرنه نیازی به نصب افزونهی جدید فقط برای این کار نیست.
طبق یادداشت رسمی وردپرس، بعضی افزونهها در کدشان به قابلیت edit_plugins وابستهاند و ممکن است با فعال شدن این ثابت دچار مشکل شوند. اگر چنین اتفاقی افتاد، برای تست موقتاً مقدار ثابت را false کنید؛ اگر مشکل حل شد، علت همین بوده و بهتر است با سازندهی افزونه در میان بگذارید.
بهتنهایی نه. بستن ویرایشگر فقط یک مسیر نفوذ ساده را میبندد و یک لایهی امنیتی اضافه است. برای امنیت واقعی باید در کنار آن از رمز قوی، ورود دومرحلهای، بهروزرسانی مرتب و بکاپ منظم هم استفاده کنید.