Un site WordPress spart nu afectează doar o "postare" sau un "cont" — de multe ori înseamnă control total asupra site-ului tău, inclusiv posibilitatea de a insera cod rău-intenționat, de a redirecționa vizitatorii către alte pagini sau de a folosi site-ul ca platformă pentru a trimite spam sau atacuri către alte site-uri.
WordPress alimentează o proporție foarte mare din site-urile lumii, ceea ce îl transformă într-o țintă constantă pentru scanări automate: roboți care încearcă mii de combinații de utilizator și parolă pe adresa /wp-login.php a fiecărui site descoperit, non-stop, indiferent cât de mic sau necunoscut este acesta. Un site "prea mic ca să intereseze pe cineva" e, în realitate, la fel de expus ca unul mare, pentru că atacurile automate nu discriminează — caută doar parole slabe sau plugin-uri neactualizate cu vulnerabilități cunoscute.
Cum îți securizezi contul de WordPress (pas cu pas)
- Din Utilizatori → Profilul tău, setează o parolă lungă și unică pentru contul de administrator — vezi ghidul despre parole sigure, ideal generată printr-un manager de parole.
- Dacă folosești încă numele de utilizator implicit "admin", creează un cont de administrator nou, cu alt nume de utilizator, și șterge sau retrogradează contul vechi — jumătate din atacurile automate încearcă exact acest nume.
- Instalează un plugin de autentificare în doi pași (2FA) — de exemplu Two Factor sau soluții dedicate din interiorul unor suite de securitate mai ample.
- Instalează un plugin de limitare a încercărilor de conectare (login attempts), care blochează temporar o adresă IP după câteva încercări eșuate.
- Actualizează constant nucleul WordPress, temele și toate plugin-urile — majoritatea atacurilor reușite exploatează vulnerabilități deja cunoscute și corectate în versiuni mai noi.
- Fă backup-uri regulate, salvate în afara serverului găzduit, ca plasă de siguranță dacă totuși ceva scapă printre celelalte protecții.
Activează autentificarea în doi pași
Spre deosebire de platformele mari, WordPress nu are 2FA integrat din start — trebuie adăugat printr-un plugin dedicat. Odată instalat, principiul e identic cu autentificarea în doi pași descrisă în ghidul general: pe lângă parolă, ai nevoie și de un cod generat de o aplicație de autentificare pentru a te conecta ca administrator. Este, probabil, cea mai eficientă protecție unică pentru un site WordPress, pentru că blochează practic toate atacurile automate bazate doar pe ghicirea parolei.
Un pas la fel de important, dar des ignorat: limitează numărul de încercări de autentificare permise într-un interval de timp. Fără această protecție, un atacator poate rula un script care încearcă mii de parole pe rând, nestingherit, pe pagina de login. Multe suite de securitate WordPress combină deja limitarea încercărilor cu blocarea automată a adreselor IP suspecte și cu un firewall la nivel de aplicație.
Semne că ți-a fost spart contul de WordPress
- Nu te mai poți autentifica, deși parola pare corectă, sau contul tău de administrator a dispărut din listă.
- Apar pagini, postări sau utilizatori noi, pe care nu i-ai creat tu.
- Site-ul redirecționează vizitatorii către alte pagini, sau afișează reclame pe care nu le-ai adăugat.
- Google sau browserul afișează un avertisment de "site nesigur" sau "conținut deceptiv" la accesarea site-ului tău.
- Găzduirea îți trimite o notificare despre trafic neobișnuit de ieșire sau activitate suspectă pe cont.
Ce faci dacă ți-a fost spart contul de WordPress
- Dacă mai ai acces, schimbă imediat parola de administrator și pe cea de la baza de date și hosting, care pot fi și ele compromise.
- Verifică lista de utilizatori din Utilizatori și elimină orice cont de administrator adăugat fără știrea ta.
- Restaurează site-ul dintr-un backup curat, dinainte de compromitere, dacă ai unul disponibil — este adesea cea mai rapidă cale de curățare completă.
- Scanează fișierele site-ului cu un plugin de securitate specializat pentru a detecta cod rău-intenționat rămas ascuns, chiar și după restaurare parțială.
- Contactează furnizorul de găzduire dacă nu ai backup sau nu te descurci singur cu curățarea — mulți oferă asistență dedicată pentru site-uri compromise.
Cum eviți pe viitor
- Nu instala teme sau plugin-uri de pe site-uri neoficiale, "nulled" sau piratate — sunt o sursă frecventă de cod rău-intenționat ascuns dinainte de instalare, un vector clasic de compromitere.
- Elimină plugin-urile și temele neutilizate — orice cod inactiv rămâne totuși o suprafață de atac dacă are o vulnerabilitate.
- Folosește conturi de utilizator separate, cu rolul minim necesar (Editor, Autor) pentru colaboratori, nu Administrator implicit pentru toată lumea.
Un exemplu concret
Administratorul unui blog mic, actualizat rar, lasă un plugin vechi neactualizat luni de zile, pentru că "site-ul oricum nu are mulți vizitatori". Un script automat descoperă o vulnerabilitate cunoscută în acel plugin, exploatată public de câteva săptămâni, și inserează cod ascuns care redirecționează o parte din vizitatori către un site de reclame frauduloase. Proprietarul observă abia când Google marchează site-ul drept "posibil compromis" în rezultatele căutării, iar traficul organic scade brusc. Curățarea a necesitat restaurarea dintr-un backup vechi și actualizarea imediată a tuturor plugin-urilor.
Dacă administrezi și un magazin online conectat, de exemplu prin PayPal pentru plăți, tratează securitatea site-ului cu prioritate maximă — o breșă la nivel de site poate expune indirect și datele clienților.
Întrebări frecvente
Cât de des trebuie să actualizez WordPress, temele și plugin-urile?
Ideal, imediat ce apare o actualizare de securitate — majoritatea atacurilor automate exploatează vulnerabilități deja publice, corectate în versiuni noi, la câteva zile sau săptămâni după lansare.
Site-ul meu a fost spart și nu am backup, ce fac?
Contactează furnizorul de găzduire — multe păstrează propriile backup-uri automate la nivel de server, separat de cele făcute manual. Dacă nu există niciun backup, va fi nevoie de curățare manuală sau printr-un serviciu specializat de eliminare malware.
Merită să schimb adresa paginii de login (wp-login.php)?
Poate reduce semnificativ numărul de încercări automate de conectare, pentru că multe scanări caută exact acea adresă implicită. Nu înlocuiește însă o parolă puternică și 2FA, ci le completează.
