แนวทางการใช้งาน WordPress อย่างปลอดภัย

WordPress เป็นระบบที่มีการพัฒนาและอัปเดตอย่างต่อเนื่อง ทั้งในส่วนของ WordPress Core, Theme และ Plugins โดยผู้พัฒนาอาจมีการออก Security Update เพื่อแก้ไขช่องโหว่ที่ตรวจพบ

ดังนั้น ผู้ดูแลเว็บไซต์ควรตรวจสอบและอัปเดตระบบอย่างสม่ำเสมอ รวมถึงดูแล Plugins, Themes และบัญชีผู้ใช้งานให้เหมาะสม เพื่อช่วยลดความเสี่ยงที่เว็บไซต์จะถูกโจมตีหรือถูกนำไปใช้ในทางที่ไม่เหมาะสม

แนวทางการใช้งาน WordPress อย่างปลอดภัย

1. อัปเดต WordPress, Theme และ Plugins อย่างสม่ำเสมอ

ควรตรวจสอบเวอร์ชันของ WordPress, Theme และ Plugins เป็นประจำ และดำเนินการอัปเดตอย่างน้อยสัปดาห์ละ 1 ครั้ง

การอัปเดตช่วยให้เว็บไซต์ได้รับ

  • Security Patch สำหรับแก้ไขช่องโหว่
  • Bug Fix
  • การปรับปรุงประสิทธิภาพ
  • Compatibility กับ WordPress และระบบอื่น ๆ

โดยเฉพาะ Plugins หรือ Themes ที่มีการประกาศแก้ไขช่องโหว่ด้านความปลอดภัย ควรให้ความสำคัญและดำเนินการอัปเดตโดยเร็ว

1.1. ขั้นตอนการอัปเดต Theme และ Plugins อย่างปลอดภัย

ก่อนดำเนินการ Update ควรสำรองข้อมูลเว็บไซต์ เพื่อให้สามารถกู้คืนเว็บไซต์ได้หากเกิดปัญหาหลังการอัปเดต

ขั้นตอนที่ 1: ตรวจสอบ Backup ก่อนการอัปเดต

ก่อนดำเนินการอัปเดต WordPress, Theme หรือ Plugins แนะนำให้ตรวจสอบว่ามี Backup ล่าสุดที่สามารถนำมา Restore ได้ เพื่อให้สามารถกู้คืนเว็บไซต์ได้หากเกิดปัญหาหลังการอัปเดต

สำหรับบริการ Hosting ระบบมีการสำรองข้อมูลอัตโนมัติผ่าน JetBackup ทุกวัน ลูกค้าสามารถเลือก Restore ข้อมูลจาก Backup ที่ระบบจัดเก็บไว้ได้

สามารถศึกษาวิธีการ Restore ข้อมูลจาก Backup ได้ที่ วิธีการ Restore ข้อมูลด้วยไฟล์ Backup อัตโนมัติของระบบ (JetBackup)

สำหรับการเปลี่ยนแปลงเว็บไซต์ที่มีความสำคัญ เช่น การอัปเดตครั้งใหญ่ การเปลี่ยน Theme หรือการแก้ไขโครงสร้างเว็บไซต์ แนะนำให้จัดเก็บ Backup เพิ่มเติมไว้ในพื้นที่ภายนอก Hosting

ขั้นตอนที่ 2: ตรวจสอบก่อน Update

ก่อนอัปเดต Theme หรือ Plugin ควรตรวจสอบข้อมูลดังต่อไปนี้

  1. WordPress เวอร์ชันปัจจุบัน
  2. Theme / Plugin เวอร์ชันปัจจุบัน
  3. เวอร์ชันใหม่ที่ต้องการอัปเดต
  4. ความเข้ากันได้กับ WordPress เวอร์ชันที่ใช้งาน
  5. Changelog ของ Theme / Plugin
  6. หากเป็น Plugin ที่มีความสำคัญต่อเว็บไซต์ ควรตรวจสอบข้อมูลหรือปัญหาที่อาจเกิดขึ้นหลัง Update

ขั้นตอนที่ 3: Update Theme / Plugins

แนะนำให้ดำเนินการ Update อย่างเป็นขั้นตอน และหลีกเลี่ยงการ Update Plugins จำนวนมากพร้อมกันโดยไม่ตรวจสอบผลลัพธ์

หลังจาก Update ควรทดสอบเว็บไซต์ เช่น

  • เปิดหน้าเว็บไซต์
  • Login เข้า WordPress Admin
  • ตรวจสอบหน้าแรกและหน้าสำคัญ
  • ทดสอบ Form หรือระบบติดต่อ
  • ทดสอบระบบสั่งซื้อ หากเป็นเว็บไซต์ E-commerce
  • ตรวจสอบฟังก์ชันที่เกี่ยวข้องกับ Plugin ที่อัปเดต
  • ตรวจสอบ Error ที่เกิดขึ้นหลัง Update

ขั้นตอนที่ 4: กรณีเว็บไซต์เกิดปัญหาหลัง Update

หากเว็บไซต์เกิด Error หรือไม่สามารถใช้งานได้ตามปกติหลังจาก Update Theme หรือ Plugins ควรตรวจสอบสาเหตุของปัญหาก่อนดำเนินการ Rollback หรือ Restore ข้อมูล

สามารถดำเนินการตรวจสอบตามลำดับดังนี้

  1. ตรวจสอบ Error Message ที่แสดงบนเว็บไซต์
  2. ตรวจสอบ Error Log เพื่อค้นหารายละเอียดของข้อผิดพลาด
  3. ตรวจสอบ Theme หรือ Plugin ที่เพิ่งดำเนินการ Update
  4. หากสามารถระบุสาเหตุได้ ให้พิจารณา Rollback Theme หรือ Plugin กลับไปยังเวอร์ชันก่อนหน้า
  5. หากไม่สามารถแก้ไขปัญหาได้ สามารถพิจารณา Restore เว็บไซต์จาก Backup ล่าสุดที่สามารถใช้งานได้

สามารถศึกษาวิธีการตรวจสอบ Error Log เพิ่มเติมได้ตามข้อมูลด้านล่างดังนี้
      1. วิธีเข้าตรวจสอบ Access Log และ Error Log บน DirectAdmin
      2. วิธีเข้าตรวจสอบ Access Log และ Error Log บน Plesk

2. ลบ Plugins ที่ไม่ได้ใช้งาน

ควรตรวจสอบ Plugins ที่ติดตั้งอยู่ในเว็บไซต์เป็นประจำ และลบ Plugins ที่ไม่มีความจำเป็นต้องใช้งานออกจากระบบ

ไม่แนะนำให้ติดตั้ง Plugin ทิ้งไว้ แม้จะไม่ได้เปิดใช้งานก็ตาม

2.1. Deactivate กับ Delete ต่างกันอย่างไร?

  • Deactivate: เป็นการปิดการทำงานของ Plugin แต่ไฟล์ของ Plugin ยังคงอยู่บนเว็บไซต์
  • Delete: เป็นการลบ Plugin และไฟล์ที่เกี่ยวข้องออกจากเว็บไซต์

หาก Plugin ไม่มีความจำเป็นต้องใช้งานแล้ว แนะนำให้ Delete ออกจากเว็บไซต์

2.2. Plugin ที่ควรระมัดระวัง

ควรพิจารณาลบ Plugin ที่มีลักษณะดังต่อไปนี้

  • ไม่ได้ใช้งาน
  • ไม่มีการอัปเดตเป็นเวลานาน
  • ผู้พัฒนาเลิกสนับสนุน
  • ไม่รองรับ WordPress เวอร์ชันปัจจุบัน
  • ดาวน์โหลดจากแหล่งที่ไม่น่าเชื่อถือ
  • Plugin ที่เป็น Nulled / Cracked

3. ปิดการใช้งานคอมเมนต์บน WordPress

หากเว็บไซต์ไม่มีความจำเป็นต้องเปิดให้ผู้เข้าชมแสดงความคิดเห็น แนะนำให้ปิดการใช้งาน Comment เพื่อช่วยลด Comment Spam และลดการแจ้งเตือนหรือข้อมูลที่ไม่พึงประสงค์บนเว็บไซต์

การเปิดใช้งาน Comment โดยไม่จำเป็น อาจทำให้เว็บไซต์ได้รับความคิดเห็นที่เป็น Spam หรือข้อความที่มีเนื้อหาไม่พึงประสงค์เป็นจำนวนมาก ซึ่งเพิ่มภาระในการตรวจสอบและดูแลเว็บไซต์

การปิด Comment จึงเป็นอีกหนึ่งแนวทางในการ ลดฟังก์ชันที่ไม่จำเป็นและลดช่องทางการรับข้อมูลจากผู้ใช้งาน โดยเฉพาะเว็บไซต์ประเภท Corporate Website, Company Profile หรือเว็บไซต์ที่ไม่ได้มีการใช้งานระบบแสดงความคิดเห็น

สามารถศึกษาขั้นตอนการปิดการแสดงความคิดเห็นได้ที่ วิธีปิดการแสดงความคิดเห็นใน WordPress

4. ตั้งรหัสผ่านให้ปลอดภัย

ควรใช้รหัสผ่านที่มีความปลอดภัยสูงและคาดเดาได้ยากสำหรับบัญชี WordPress โดยเฉพาะบัญชีที่มีสิทธิ์ระดับ Administrator

แนะนำให้ใช้ Password Generator ที่ติดมากับ WordPress เพื่อสร้างรหัสผ่านที่มีความซับซ้อนและคาดเดาได้ยาก แทนการตั้งรหัสผ่านด้วยตนเอง

รหัสผ่านที่แนะนำควรมีลักษณะดังนี้

  • มีความยาวอย่างน้อย 12 ตัวอักษรขึ้นไป
  • ประกอบด้วยตัวพิมพ์ใหญ่และตัวพิมพ์เล็ก
  • มีตัวเลข
  • มีอักขระพิเศษ
  • ไม่ใช้ข้อมูลส่วนตัวหรือข้อมูลที่สามารถคาดเดาได้
  • ไม่ใช้รหัสผ่านซ้ำกับบริการอื่น

ควรหลีกเลี่ยงรหัสผ่าน เช่น admin, 123456, password, ชื่อเว็บไซต์, ชื่อบริษัท หรือข้อมูลส่วนตัวต่าง ๆ

5. จำกัดจำนวน User และสิทธิ์การใช้งาน

ควรสร้าง User ใน WordPress เท่าที่จำเป็น และกำหนด Role / สิทธิ์การใช้งาน ให้เหมาะสมกับหน้าที่ของผู้ใช้งานแต่ละราย โดยใช้หลัก Least Privilege คือให้สิทธิ์เท่าที่จำเป็นต่อการปฏิบัติงาน

WordPress มี Role หลักที่สามารถกำหนดให้ User ได้ ดังนี้

Roleสิทธิ์โดยสรุปเหมาะสำหรับ
Administratorจัดการเว็บไซต์ได้เกือบทั้งหมด รวมถึง Theme, Plugin, User และการตั้งค่าระบบผู้ดูแลระบบ
Editorจัดการและแก้ไขเนื้อหาของผู้ใช้งานอื่น รวมถึงบทความและหน้าเว็บไซต์ผู้ดูแลเนื้อหา
Authorสร้างและจัดการบทความของตนเองผู้เขียนบทความ
Contributorสร้างและแก้ไขบทความของตนเอง แต่ไม่สามารถเผยแพร่บทความเองได้ผู้เขียนที่ต้องมีการตรวจสอบก่อนเผยแพร่
Subscriberสามารถเข้าสู่ระบบและจัดการข้อมูล Profile ของตนเองได้เป็นหลักผู้ใช้งานทั่วไป / สมาชิกเว็บไซต์

5.1 แนวทางการกำหนด Role

  • ไม่ควรกำหนด Administrator ให้กับ User ทุกคน
  • หากผู้ใช้งานมีหน้าที่เพียงจัดการเนื้อหา ควรใช้ Editor หรือ Author ตามความเหมาะสม
  • หากต้องการให้ผู้ใช้งานสามารถเข้าสู่ระบบเพื่อจัดการข้อมูลส่วนตัวเป็นหลัก สามารถใช้ Subscriber
  • ควรตรวจสอบ User และ Role เป็นระยะ
  • ควรลบหรือระงับ User ที่ไม่ได้ใช้งานแล้ว
  • ไม่ควรสร้างบัญชี Administrator เพิ่มโดยไม่มีความจำเป็น

6. เพิ่มความปลอดภัยและป้องกัน Brute-force ด้วย CAPTCHA

Brute-force Attack คือการพยายามเข้าสู่ระบบด้วย Username และ Password ซ้ำ ๆ โดยอัตโนมัติ เพื่อเพิ่มโอกาสในการเข้าถึงบัญชีผู้ใช้งานโดยไม่ได้รับอนุญาต

แนะนำให้เพิ่ม CAPTCHA ในหน้า Login ของ WordPress เพื่อช่วยลดการ Login จาก Bot และเพิ่มการป้องกันการโจมตีแบบ Brute-force

สามารถใช้ Plugin All-In-One Security (AIOS) ซึ่งมีฟังก์ชัน CAPTCHA รวมถึงฟังก์ชันด้านความปลอดภัยอื่น ๆ เช่น Login Lockdown และการป้องกัน User Enumeration

สามารถศึกษาวิธีติดตั้งและตั้งค่าเพิ่มเติมได้ที่ วิธีเพิ่มความปลอดภัยให้เว็บไซต์ WordPress และป้องกัน Brute-force ด้วย CAPTCHA (AIOS)

7. ข้อควรระวัง

การอัปเดต WordPress, Theme และ Plugins ควรดำเนินการอย่างระมัดระวัง เนื่องจาก Software ที่ติดตั้งเพิ่มเติมอาจมีความเข้ากันได้แตกต่างกัน และการ Update บางครั้งอาจส่งผลต่อการทำงานของเว็บไซต์

ก่อนดำเนินการ Update หรือเปลี่ยนแปลงการตั้งค่าที่สำคัญ แนะนำให้ตรวจสอบ Backup ล่าสุดที่สามารถ Restore ได้ และตรวจสอบความเข้ากันได้ของ Software ที่เกี่ยวข้อง

นอกจากนี้ ควรหลีกเลี่ยงการติดตั้ง Theme หรือ Plugins จากแหล่งที่ไม่น่าเชื่อถือ รวมถึงไม่ควรใช้งาน Software ที่ล้าสมัยหรือไม่ได้รับการอัปเดตด้านความปลอดภัย เนื่องจากอาจเพิ่มความเสี่ยงต่อการถูกโจมตีหรือการเข้าถึงเว็บไซต์โดยไม่ได้รับอนุญาต

การรักษาความปลอดภัยของเว็บไซต์จึงควรดำเนินการควบคู่กันทั้งการอัปเดต Software การตรวจสอบ User และสิทธิ์การใช้งาน การใช้รหัสผ่านที่ปลอดภัย และการตรวจสอบ Backup อย่างสม่ำเสมอ

Was this article helpful?

Related Articles