7 việc cần làm để website WordPress doanh nghiệp không bị hack

Phần lớn website doanh nghiệp bị tấn công không phải vì hacker nhắm riêng vào công ty bạn, mà vì mã độc quét tự động tìm những website có lỗ hổng đã biết. Bài viết này liệt kê 7 việc cụ thể giúp một website WordPress doanh nghiệp giảm rủi ro xuống mức thấp nhất — và cách kiểm tra xem website của bạn đang thiếu việc nào.

1. Cập nhật WordPress, theme và plugin theo lịch cố định

Đa số vụ website bị chèn mã độc bắt nguồn từ một plugin đã có bản vá nhưng chưa được cập nhật. Khi một lỗ hổng được công bố, các công cụ quét tự động sẽ dò tìm website còn dùng phiên bản cũ trong vòng vài giờ.

  • Đặt lịch kiểm tra cập nhật ít nhất mỗi tuần một lần, đừng đợi đến khi website có vấn đề.
  • Cập nhật trên bản sao (staging) trước nếu website đang chạy thương mại điện tử hoặc có nhiều tùy biến.
  • Gỡ hẳn plugin và theme không dùng — chỉ vô hiệu hóa thôi thì mã nguồn vẫn nằm trên máy chủ và vẫn có thể bị khai thác.

2. Duy trì giấy phép cho theme và plugin trả phí

Theme và plugin trả phí chỉ nhận bản cập nhật khi giấy phép còn hiệu lực. Một giấy phép hết hạn mà không ai để ý đồng nghĩa với việc website đứng yên ở phiên bản cũ trong nhiều tháng, kể cả khi nhà phát triển đã vá lỗi bảo mật.

Hãy lập một bảng theo dõi: tên sản phẩm, ngày hết hạn, ai là người gia hạn. Với doanh nghiệp quản lý nhiều website, đây là việc dễ bị bỏ sót nhất.

3. Siết chặt tài khoản quản trị

  • Mỗi người một tài khoản riêng. Dùng chung một tài khoản admin khiến bạn không biết ai đã làm gì khi có sự cố.
  • Phân quyền đúng vai trò. Người viết bài chỉ cần quyền Tác giả hoặc Biên tập viên, không cần quyền Quản trị viên.
  • Bật xác thực hai lớp (2FA) cho mọi tài khoản có quyền quản trị.
  • Thu hồi tài khoản ngay khi nhân sự nghỉ việc hoặc khi kết thúc hợp đồng với đơn vị thiết kế cũ.
  • Giới hạn số lần đăng nhập sai để chặn kiểu dò mật khẩu tự động.

4. Sao lưu tự động và thử khôi phục thật

Sao lưu là phương án cuối cùng khi mọi lớp bảo vệ khác thất bại. Nhưng một bản sao lưu chưa từng được khôi phục thử thì chưa thể gọi là bản sao lưu.

  • Sao lưu hằng ngày, gồm cả mã nguồn và cơ sở dữ liệu.
  • Giữ bản sao ở nơi tách biệt với máy chủ website — nếu máy chủ bị xâm nhập, bản sao lưu nằm cùng chỗ cũng có thể bị xóa.
  • Mỗi quý khôi phục thử một lần lên môi trường tạm để chắc chắn quy trình chạy được và biết mất bao lâu.

5. Bảo vệ ở tầng máy chủ, không chỉ bằng plugin

Plugin bảo mật chạy bên trong WordPress, nghĩa là mã độc đã vào tới ứng dụng rồi mới bị chặn. Các lớp bảo vệ ở tầng hạ tầng hiệu quả hơn vì chặn từ sớm:

  • Chứng chỉ SSL/TLS và ép toàn bộ truy cập về HTTPS.
  • Tường lửa ứng dụng web (WAF) lọc các yêu cầu tấn công phổ biến trước khi chúng chạm tới PHP.
  • Phiên bản PHP còn được hỗ trợ — PHP cũ là lỗ hổng lặng lẽ mà nhiều website mắc phải.
  • Phân quyền tệp tin đúng chuẩn và chặn thực thi PHP trong thư mục uploads.
  • Quét mã độc định kỳ ở tầng máy chủ.

Đây cũng là khác biệt chính giữa hosting phổ thông và dịch vụ Managed Hosting: bên nào chịu trách nhiệm cấu hình và theo dõi những lớp này.

6. Giám sát để biết sự cố trước khi khách hàng báo

Nhiều doanh nghiệp chỉ phát hiện website có vấn đề khi khách gọi điện, hoặc tệ hơn, khi Google gắn cảnh báo “trang web này có thể gây hại”. Ba thứ nên theo dõi liên tục:

  1. Uptime — cảnh báo ngay khi website không truy cập được.
  2. Thay đổi tệp tin bất thường — dấu hiệu sớm nhất của việc bị chèn mã.
  3. Google Search Console — mục Vấn đề bảo mật và các trang bị lập chỉ mục lạ (thường là spam tiếng nước ngoài chèn vào website).

7. Chuẩn bị sẵn kịch bản khi bị tấn công

Khi sự cố xảy ra, thứ quyết định thiệt hại là bạn mất bao lâu để phản ứng. Một kịch bản tối thiểu nên có:

  • Ai là đầu mối kỹ thuật và liên hệ bằng cách nào ngoài email công ty (phòng khi email cũng bị ảnh hưởng).
  • Khôi phục từ bản sao lưu gần nhất được xác định là sạch, thay vì vá tạm trên bản đang nhiễm.
  • Đổi toàn bộ mật khẩu quản trị, FTP/SSH và cơ sở dữ liệu sau khi khôi phục.
  • Tìm nguyên nhân gốc rồi mới đưa website trở lại — nếu không, website sẽ bị nhiễm lại bằng đúng đường cũ.
  • Gửi yêu cầu rà soát lại cho Google nếu website đã bị gắn cảnh báo.

Tự kiểm tra nhanh trong 10 phút

Trả lời 6 câu dưới đây cho website của bạn. Mỗi câu trả lời “không” là một việc nên đưa vào kế hoạch tháng này:

  • WordPress, theme và plugin có đang ở phiên bản mới nhất không?
  • Giấy phép các theme/plugin trả phí còn hiệu lực không?
  • Mọi tài khoản quản trị đã bật xác thực hai lớp chưa?
  • Bản sao lưu gần nhất là khi nào, và đã từng khôi phục thử chưa?
  • Website đang chạy trên phiên bản PHP nào?
  • Bạn có nhận được cảnh báo khi website sập hay không?

Câu hỏi thường gặp


WordPress có kém an toàn hơn các nền tảng khác không?

Không. WordPress phổ biến nên trở thành mục tiêu quét tự động nhiều hơn, nhưng phần lõi được vá lỗi nhanh. Rủi ro thực tế hầu hết đến từ plugin cũ, mật khẩu yếu và hosting cấu hình kém — đều là những thứ kiểm soát được.

Chỉ cài một plugin bảo mật có đủ không?

Không đủ. Plugin bảo mật hữu ích cho việc chặn dò mật khẩu và quét mã độc, nhưng nó chạy bên trong WordPress. Cần thêm các lớp ở tầng máy chủ như SSL, tường lửa WAF, phiên bản PHP còn hỗ trợ và sao lưu tách biệt.

Website bị chèn mã độc thì khôi phục mất bao lâu?

Nếu có bản sao lưu sạch và biết rõ nguyên nhân, việc khôi phục thường xong trong vài giờ. Không có bản sao lưu thì phải dò và làm sạch từng tệp tin, có thể mất nhiều ngày và không đảm bảo sạch hoàn toàn.

Bạn không cần tự làm hết

Bảy việc trên không khó, nhưng đòi hỏi làm đều đặn — và đó là chỗ mà hầu hết doanh nghiệp bỏ dở. VIF nhận quản trị website WordPress theo tháng: cập nhật, theo dõi giấy phép, sao lưu, giám sát và báo cáo định kỳ, để chủ doanh nghiệp không phải nhớ những việc này.

Xem thêm Managed HostingThiết kế website WordPress, hoặc liên hệ VIF để được rà soát miễn phí hiện trạng website của bạn.

Để lại bình luận

Email của bạn không được hiển thị công khai.