אבטחה · מד חשיפה

פריצות לאתרי וורדפרס — איך זה קורה ואיך מתגוננים (מדריך 2026)

רוב הפריצות לאתרי וורדפרס קורות דרך תוספים לא-מעודכנים, סיסמאות חלשות והיעדר SSL. מדריך מעשי: עדכונים, 2FA, תוספי אבטחה והיגיינה שוטפת.

WPE by OCWאבטחה4 דק׳ קריאה
האם האתר שלך חושף אותך לתביעות?

וורדפרס מפעיל יותר משליש מהאינטרנט — וזה בדיוק מה שהופך אותו למטרה. רוב הפריצות אינן "האקר גאון" שפורץ אליך אישית, אלא בוט אוטומטי שסורק מיליוני אתרים ומחפש את החולשה הכי בסיסית: תוסף לא-מעודכן, סיסמה חלשה, גרסה ישנה. הבשורה הטובה: כמעט כל הפריצות האלה נמנעות עם היגיינה פשוטה. המדריך הזה מסביר איך זה קורה, ואיך אתה סוגר את הפתחים.

איך פריצה באמת קורה

  • תוסף או תבנית לא-מעודכנים — הדרך מספר 1. חוקר אבטחה מפרסם חולשה בתוסף פופולרי, הבוטים סורקים את הרשת ומחפשים אתרים שעדיין מריצים את הגרסה הפגיעה. אם לא עדכנת — אתה ברשימה.
  • **סיסמה חלשה / משתמש admin** — בוטים מנסים אלפי צירופי סיסמה בשנייה (brute force). שם-משתמש צפוי + סיסמה קצרה = כניסה.
  • גרסת וורדפרס/PHP ישנה — ליבה לא-מעודכנת עם חולשה ידועה.
  • אחסון משותף חשוף — אתר נגוע אחד על אותו שרת יכול "להדביק" אחרים.
  • היעדר HTTPS — סיסמאות ופרטים עוברים בטקסט גלוי, ניתנים ליירוט.

מה שקורה אחרי הפריצה: הזרקת ספאם (האתר מתחיל לדרג בגוגל על "ויאגרה"), הפניית מבקרים לאתרי-הונאה, גניבת נתוני-לקוחות, או שהאתר פשוט מושבת. גוגל עלול לסמן את האתר כ"מסוכן" — ואז גם המבקרים הלגיטימיים בורחים.

שכבות ההגנה — לפי סדר חשיבות

1. עדכונים — ההגנה החשובה ביותר

עדכן את הליבה, התוספים והתבנית באופן שוטף. תוסף שאתה לא משתמש בו — מחק אותו (לא רק תשבית; תוסף מושבת עדיין קוד על השרת שאפשר לנצל). זו הפעולה היחידה שמונעת את רוב הפריצות.

2. סיסמאות חזקות + אימות דו-שלבי (2FA)

  • סיסמאות ארוכות וייחודיות לכל חשבון (מנהל-סיסמאות עוזר).
  • הפעל 2FA על כל משתמשי-הניהול — גם אם גנבו את הסיסמה, בלי הקוד מהטלפון אין כניסה. זו אחת ההגנות הכי חזקות ביחס למאמץ.
  • אל תשתמש בשם-משתמש admin.

3. SSL / HTTPS

ודא שהאתר עובד על HTTPS עם תעודה תקפה, ושכל הכתובות מפנות אליו. זה גם דרישת-אבטחה, גם אות-אמון למבקר, וגם גורם-דירוג בגוגל. אתר בלי מנעול = דגל אדום.

4. תוסף אבטחה

תוסף אבטחה טוב (למשל מהמשפחה של Wordfence / Sucuri / iThemes) נותן שכבה של: חומת-אש, חסימת brute-force, סריקת קבצים לזיהוי קוד זדוני, והתראות. הוא לא תחליף לעדכונים — הוא רשת-ביטחון נוספת.

5. גיבויים

גיבוי אוטומטי ושמור מחוץ לשרת (לא רק על אותו אחסון). כשמשהו משתבש — פריצה, עדכון שהפיל את האתר — גיבוי טוב הוא ההבדל בין שחזור של חצי שעה לאסון של שבועות.

היגיינה שוטפת (מה לבדוק כל חודש)

  • העדכונים רצים? יש תוספים שמחכים לעדכון?
  • יש משתמשי-ניהול שלא צריכים להיות שם (עובד שעזב, ספק ישן)?
  • הגיבוי באמת רץ ואפשר לשחזר ממנו?
  • התעודה (SSL) בתוקף ולא עומדת לפוג?
  • יש כותרות-אבטחה בסיסיות (security headers) על השרת?

איפה בדיקה אוטומטית עוזרת (ואיפה הגבול)

בדיקת חשיפה חיצונית יכולה לזהות מבחוץ, בלי גישה לאתר, סימנים מובהקים: אם גרסת הוורדפרס חשופה, אם יש קבצים רגישים נגישים (readme.html, xmlrpc.php), אם חסרות כותרות-אבטחה, אם ה-SSL מוגדר חלקית, ואם האתר מסומן כספאם. קישור לבדיקת החשיפה החינמית

הגבול: בדיקה חיצונית לא רואה מה קורה בתוך השרת — אם כבר יש קוד זדוני מושתל, אם הגיבויים באמת עובדים, או אם משתמש-ניהול נפרץ. את זה מגלים רק בבדיקה פנימית. גם כאן: אי-זיהוי ≠ אתר מאובטח. בדיקה נקייה אומרת שהפתחים החיצוניים הנפוצים סגורים, לא שהאתר חסין.

מה עושים עכשיו — הצעד הראשון

  1. בדוק את החשיפה החיצונית שלך. הרץ בדיקת חשיפה חינמית — תראה אם הגרסה חשופה, אם יש קבצים רגישים פתוחים, ואם ה-SSL תקין.
  2. עדכן הכל — ליבה, תוספים, תבנית. מחק מה שלא בשימוש.
  3. הדלק 2FA על כל מנהל.
  4. ודא גיבוי off-site שאתה יודע לשחזר ממנו.
רוצה לדעת אם האתר שלך חושף פרצות ידועות? הרץ בדיקת חשיפה חינמית — סריקה חיצונית שמראה את סימני-האזהרה של אבטחה, נגישות ופרטיות. בדקה, בחינם.

המשך קריאה