Cuprins
- De ce este importantă securitatea WordPress în 2026
- 12 măsuri esențiale de securitate WordPress
- 1. Actualizează WordPress, temele și plugin-urile constant
- 2. Folosește parole puternice și 2FA
- 3. Instalează un firewall pentru aplicații web (WAF)
- 4. Limitează încercările de login și ascunde URL-ul de admin
- 5. Dezactivează XML-RPC dacă nu îl folosești
- 6. Securizează wp-config.php
- 7. Rulează o versiune de PHP aflată în suport
- 8. Dezactivează editarea fișierelor din dashboard
- 9. Configurează backup-uri automate off-site
- 10. Forțează HTTPS pe tot site-ul
- 11. Monitorizează site-ul pentru malware
- 12. Aplică principiul privilegiului minim
- Comparație: soluții de securitate WordPress
- Checklist rapidă de securitate WordPress
- Întrebări frecvente despre securitatea WordPress
- Cât de des trebuie să fac backup la site-ul WordPress?
- Plugin-urile de securitate încetinesc site-ul?
- Ce fac dacă site-ul WordPress a fost hack-uit?
- Este HTTPS suficient pentru un site WordPress?
- Ajută la ceva schimbarea prefixului wp_ din baza de date?
- Concluzie: securitatea este un proces, nu o destinație
Patru din zece site-uri din lume rulează WordPress, ceea ce îl face ținta preferată a scanerelor automate. Vestea bună: cele mai multe compromiteri exploatează lucruri banale — software neactualizat, parole slabe, conturi fără autentificare în doi pași. Iată ghidul complet de securitate WordPress pe care îl recomandăm tuturor clienților HostLife în 2026.
De ce este importantă securitatea WordPress în 2026
WordPress alimentează 40,7% din toate site-urile web și 59% dintre cele cu un CMS cunoscut (W3Techs, august 2026). Această popularitate îl face și ținta numărul unu pentru atacatori automatizați. În fiecare minut, boti scanează internetul căutând:
- Versiuni vechi de WordPress, teme sau plugin-uri
- Conturi de administrator cu parole slabe
- Fișiere
wp-config.phpexpuse - Endpoint-uri
xmlrpc.phpdeschise pentru brute-force
39,1% dintre CMS-urile compromise erau neactualizate în momentul infectării, iar 13,97% dintre site-urile curățate aveau cel puțin un plugin sau o temă vulnerabilă. Sursa: Sucuri, Hacked Website & Malware Threat Report 2023 — cel mai recent raport publicat.
12 măsuri esențiale de securitate WordPress
1. Actualizează WordPress, temele și plugin-urile constant
Update-urile sunt prima linie de apărare. Ponderea CMS-urilor neactualizate în momentul infectării a scăzut de la 60% (2019) la 39,1% (2023), pe măsură ce actualizările automate au devenit norma — rămâne însă cauza documentată în aproape patru din zece cazuri.
- Auto-update pentru patch-urile minore — active implicit încă din WP 3.7. Din WP 5.5 poți porni auto-update și pentru plugin-uri și teme, iar din WP 5.6 și pentru versiunile majore de core
- Verifică săptămânal update-urile majore și de plugin-uri
- Șterge plugin-urile dezactivate — chiar și inactive, pot fi exploatate
2. Folosește parole puternice și 2FA
Brute-force-ul rămâne vectorul #1 de atac. Soluția în 2 pași:
- Parole de minim 16 caractere generate cu un password manager (Bitwarden, 1Password)
- Two-Factor Authentication (2FA) activ pentru toți utilizatorii cu rol admin sau editor
Recomandăm WP 2FA (gratuit, de la Melapress, peste 100.000 de instalări) sau modulul de autentificare în doi pași din plugin-ul Wordfence. Atenție: plugin-ul separat Wordfence Login Security a fost retras definitiv din directorul WordPress pe 17 august 2026, la cererea autorului — funcțiile lui trăiesc acum în plugin-ul Wordfence complet.
3. Instalează un firewall pentru aplicații web (WAF)
Un WAF filtrează traficul malițios înainte să ajungă la PHP. Opțiuni:
- Cloudflare (plan gratuit, la nivel DNS) — cel mai simplu punct de plecare; regulile WAF avansate sunt însă pe planurile plătite
- Wordfence Premium — firewall în aplicație, live traffic, semnături actualizate în timp real
- Sucuri — WAF cloud cu CDN inclus, așezat înaintea serverului; e o platformă, nu un plugin
4. Limitează încercările de login și ascunde URL-ul de admin
Adresa /wp-admin este prima testată de boti. Două măsuri rapide:
- Plugin Limit Login Attempts Security (fostul „Limit Login Attempts Reloaded") — blochează IP-urile după 3-5 încercări greșite
- Plugin WPS Hide Login — mută login-ul la o adresă custom (ex:
/intra-aici-secret)
5. Dezactivează XML-RPC dacă nu îl folosești
xmlrpc.php este folosit rar de site-urile moderne, dar este un magnet pentru atacuri de tip amplificare brute-force. Dezactivează-l adăugând în .htaccess:
<Files xmlrpc.php>
Require all denied
</Files>Aceasta e sintaxa Apache 2.4. Perechea veche order deny,allow / deny from all mai merge doar cât timp modulul mod_access_compat e încărcat; fără el, serverul răspunde cu eroare 500.
6. Securizează wp-config.php
Fișierul wp-config.php conține credențialele bazei de date. Protejează-l:
- Mută-l cu un nivel mai sus de
public_html(WordPress îl găsește automat) - Setează permisiuni
400sau440 - Blochează accesul direct prin
.htaccess:
<Files wp-config.php>
Require all denied
</Files>7. Rulează o versiune de PHP aflată în suport
O versiune de PHP ieșită din suport nu mai primește patch-uri de securitate, oricât de actualizat ar fi WordPress-ul de deasupra. La momentul acestui articol, PHP 8.0 și 8.1 sunt end-of-life, PHP 8.2 și 8.3 mai primesc doar corecții de securitate (până la 31 decembrie 2026, respectiv 31 decembrie 2027), iar PHP 8.4 și 8.5 sunt în suport activ. Verifică versiunea în cPanel → „Select PHP Version" și urcă pe o ramură susținută după ce testezi tema și plugin-urile.
8. Dezactivează editarea fișierelor din dashboard
Dacă un atacator obține acces de admin, primul lucru pe care îl va face este să injecteze cod în functions.php prin editorul integrat. Blochează-l adăugând în wp-config.php:
define( 'DISALLOW_FILE_EDIT', true );9. Configurează backup-uri automate off-site
Securitatea fără backup nu este securitate. Aplică regula 3-2-1:
- 3 copii ale datelor
- pe 2 medii diferite
- cu 1 copie off-site (în alt datacenter)
Recomandăm UpdraftPlus, BlogVault sau backup-urile automate incluse în planurile HostLife (zilnic, cu retenție 30 de zile).
10. Forțează HTTPS pe tot site-ul
SSL nu mai este opțional în 2026. Pași:
- Activează certificatul gratuit Let's Encrypt din cPanel (sau direct din contul HostLife)
- Forțează redirect HTTP → HTTPS din
.htaccess - Activează HSTS pentru a preveni atacurile de tip downgrade
11. Monitorizează site-ul pentru malware
Detectarea timpurie reduce dramatic impactul. Soluții:
- Wordfence — scanare programată inclusă în versiunea gratuită; semnăturile noi ajung însă la utilizatorii gratuiți cu 30 de zile după cei Premium
- MalCare — scanare cloud, fără să încarce serverul
- Google Search Console — alertează când Google detectează probleme
12. Aplică principiul privilegiului minim
Nu da rol de Administrator la oricine. Folosește:
- Editor — pentru cei care publică conținut
- Author — pentru contribuitori care își gestionează propriile postări
- Contributor — pentru cei care trimit drafturi spre aprobare
Comparație: soluții de securitate WordPress
Lista amestecă deliberat două categorii: plugin-uri care rulează în WordPress și servicii cloud care stau înaintea serverului. Nu sunt interschimbabile — un WAF cloud oprește traficul înainte să atingă PHP, un plugin acționează după.
| Soluție | Preț (august 2026) | Firewall | Scanare malware | Recomandat pentru |
|---|---|---|---|---|
| Cloudflare serviciu DNS/CDN | Plan gratuit; planurile plătite pentru reguli avansate | Da, la marginea rețelei | Nu | Primul strat, înaintea serverului |
| Wordfence plugin | Gratuit / $149 pe an | Da, în aplicație | Da | Site-uri mici și medii |
| Sucuri Platform platformă cloud | De la $229 pe an | Da, cloud cu CDN | Da | E-commerce și site-uri critice |
| Kadence Security plugin, fost iThemes Security → Solid Security | Gratuit / Pro | Limitat | Da | Hardening și 2FA |
| MalCare plugin cu scanare în cloud | Gratuit / de la $99 pe an | Da | Da, în cloud | Site-uri lente unde scanarea locală e o problemă |
Prețuri verificate în august 2026, pentru un singur site. Plugin-ul cunoscut ani la rând drept iThemes Security a fost redenumit Solid Security în 2023 și Kadence Security în mai 2026, odată cu trecerea la StellarWP; varianta Pro se vinde acum prin pachetele lor, așa că verifică pagina furnizorului înainte de a cumpăra.
Checklist rapidă de securitate WordPress
Bifează aceste puncte săptămânal:
- WordPress core actualizat la ultima versiune
- Toate plugin-urile și temele actualizate
- 2FA activ pentru toți adminii
- Backup recent verificat (testat că se poate restaura)
- SSL valid și HSTS activ
- Niciun cont de admin neutilizat
- Scanare malware fără alerte în ultima săptămână
Întrebări frecvente despre securitatea WordPress
Cât de des trebuie să fac backup la site-ul WordPress?
Minimum zilnic pentru site-uri cu conținut dinamic (blog, magazin online) și săptămânal pentru site-uri statice. La HostLife backup-urile automate zilnice sunt incluse în toate planurile de hosting.
Plugin-urile de securitate încetinesc site-ul?
Plugin-urile bine optimizate (Wordfence, MalCare) au impact minim. Pentru performanță maximă, alege soluții cloud care procesează scanările pe servere externe.
Ce fac dacă site-ul WordPress a fost hack-uit?
Pași imediați: 1) izolează site-ul (pune-l în maintenance mode), 2) restaurează un backup curat, 3) schimbă toate parolele (admin, DB, FTP, hosting), 4) scanează cu Wordfence sau Sucuri, 5) contactează echipa de suport hosting.
Este HTTPS suficient pentru un site WordPress?
Nu. HTTPS criptează traficul, dar nu te protejează de brute-force, plugin-uri vulnerabile sau parole slabe. Este o componentă necesară, dar nu suficientă.
Ajută la ceva schimbarea prefixului wp_ din baza de date?
Foarte puțin, și în niciun caz împotriva SQL injection — o injecție reușită poate citi information_schema și afla oricum numele tabelelor. Descurajează doar scripturile automate care presupun prefixul implicit. Se face exclusiv la instalare: schimbat ulterior pe un site viu, riscă să strice plugin-urile care au reținut numele vechi. Nu-l trata ca pe o măsură de securitate reală — de aceea nu apare printre cele 12 de mai sus.
Concluzie: securitatea este un proces, nu o destinație
Securitatea WordPress nu este o sarcină pe care o faci o dată și o uiți. Este o disciplină săptămânală — update-uri, backup-uri, monitorizare, ajustări. Cele 12 măsuri de mai sus acoperă vectorii de atac pe care îi vedem cel mai des la clienții noștri.
Toate planurile HostLife includ deja firewall, backup zilnic, certificat SSL gratuit și scanare malware. Restul depinde de tine — și de cât de serios îți iei aceste recomandări.
Ai întrebări despre securizarea propriului site? Echipa noastră de suport este disponibilă 24/7.