חזרה לבלוג

אבטחת אתר וורדפרס — מה באמת מסכן אתכם ומה עושים (2026)

ערן סימטוב

אבטחת אתר וורדפרס שונה מאבטחת אתר רגיל בנקודה אחת מרכזית: רוב שטח התקיפה אינו וורדפרס עצמו אלא התוספים. הליבה של וורדפרס מתוחזקת היטב ומתעדכנת מהר; החולשות שמנוצלות בפועל יושבות כמעט תמיד בתוסף או בתבנית שמישהו התקין פעם ושכח.

זו גם הסיבה שאתרי וורדפרס נפרצים יותר: לא כי המערכת גרועה, אלא כי היא פופולרית, מודולרית, ומלאה בקוד של צד שלישי. המדריך הזה מתמקד במה שבאמת קורה בשטח. את העקרונות הרחבים יותר כתבתי במדריך אבטחת האתר המלא.

למה דווקא וורדפרס

שלוש סיבות מצטברות:

נתח שוק. תוקף שמוצא חולשה בתוסף פופולרי מקבל גישה למאות אלפי אתרים בבת אחת. זה הופך את החיפוש למשתלם.

תוספים. כל תוסף הוא קוד של מפתח אחר, באיכות אחרת, עם קצב עדכונים אחר. אתר ממוצע מריץ 15–25 תוספים; חלקם לא עודכנו שנים.

התקנות נטושות. אתר שהוקם, עבד, ואף אחד לא נגע בו מאז. זה המצב הנפוץ ביותר, והוא גם המסוכן ביותר.

חשוב להבין: התקיפות אינן אישיות. בוטים סורקים מיליוני כתובות ומחפשים חתימה של גרסה פגיעה. הם לא יודעים מי אתם ולא אכפת להם.

מה באמת נפרץ

  • תוסף מיושן עם חולשה ידועה. הסיבה מספר אחת, בפער גדול. החולשה מתפרסמת, התיקון יוצא, והבוטים סורקים את מי שלא עדכן.
  • סיסמת מנהל חלשה. ניחוש שיטתי מול עמוד ההתחברות. עדיין עובד, עדיין נפוץ.
  • תבנית מפוצחת שהורדה בחינם ממקור לא רשמי — לרוב מגיעה עם דלת אחורית מובנית.
  • הרשאות קבצים שגויות שמאפשרות כתיבה למקום שאסור.
  • גרסת PHP ישנה שכבר לא מקבלת עדכוני אבטחה.

ההגנות שנותנות את מרב התמורה

הרשימה הזו מסודרת לפי יחס תועלת-מאמץ, לא לפי סדר אלפביתי:

  1. עדכונים אוטומטיים לליבה ולתוספים. זה הצעד הבודד שמונע את רוב הפריצות. אם חוששים משבירה, הפעילו אוטומטי לעדכוני אבטחה בלבד.
  2. למחוק תוספים ותבניות שלא בשימוש. תוסף מושבת עדיין ניתן לניצול. מחיקה עדיפה על השבתה, תמיד.
  3. אימות דו-שלבי למנהלים. מנטרל כמעט לחלוטין ניחוש סיסמאות.
  4. הגבלת ניסיונות התחברות. חוסמת בוטים אחרי כמה כשלונות.
  5. לא להשתמש במשתמש בשם admin, ולא להשאיר משתמשים ישנים פעילים.
  6. גיבוי אוטומטי מחוץ לשרת ונבדק לפחות פעם אחת. גיבוי שיושב על אותו שרת שנפרץ אינו גיבוי.
  7. PHP בגרסה נתמכת. בדיקה של דקה אצל ספק האחסון.
  8. הרשאות תקינות לקבצים ולתיקיות.

מי שעושה את שמונת אלה נמצא מעל רוב אתרי הוורדפרס ברשת. שימו לב שאף אחד מהם אינו דורש מומחיות עמוקה.

מה לגבי תוספי אבטחה

תוסף אבטחה עוזר — הוא מוסיף חומת אש, חוסם ניסיונות התחברות וסורק קבצים. אבל הוא לא תחליף לעדכונים, וזו טעות התפיסה הנפוצה: אתר עם תוסף אבטחה מרשים ותוספים מיושנים עדיין ייפרץ.

הכלל: קודם היגיינה בסיסית, אחר כך שכבות הגנה. ותוסף אחד מספיק — שניים במקביל מתנגשים ומאטים.

איך יודעים שנפרצתם

הסימנים הנפוצים: הפניות אוטומטיות לאתר אחר, קבצים או משתמשים שלא יצרתם, האתר מסומן כמסוכן בגוגל, האטה פתאומית, או תלונות שמגיעות אליכם דואר זבל בשמכם. לעיתים קרובות הסימן הראשון מגיע דווקא מגוגל או מספק האחסון ולא מכם.

מה עושים אחרי פריצה

  1. מורידים את האתר זמנית או מעבירים למצב תחזוקה, כדי לא להדביק מבקרים ולא להחמיר את הענישה בגוגל.
  2. מחליפים את כל הסיסמאות — ניהול, אחסון, בסיס נתונים, FTP ומייל.
  3. משחזרים גיבוי נקי מלפני הפריצה. אם אין, מנקים ידנית.
  4. מעדכנים הכול לפני שחוזרים לאוויר — אחרת נכנסים שוב מאותה דלת.
  5. מבקשים בדיקה חוזרת בגוגל אם האתר סומן.
  6. בודקים מה נכנס — משתמשים חדשים, קבצים ששונו, משימות מתוזמנות שנוספו.

השלב הרביעי הוא זה שנוטים לדלג עליו, ולכן אתרים רבים נפרצים שוב תוך ימים.

שווה בכלל להישאר בוורדפרס

שאלה לגיטימית. וורדפרס מצוין כשמתחזקים אותו, ובעייתי כשלא. אם אין בעסק מי שיעדכן באופן שוטף, יש שתי אפשרויות סבירות: לקנות שירות תחזוקה, או לעבור לאתר סטטי שבו שטח התקיפה קטן בהרבה מלכתחילה, כי אין בו תוספים ואין בסיס נתונים לפרוץ אליו.

ההחלטה תלויה בצורך: אתר תוכן שמתעדכן יומית מרוויח מוורדפרס; אתר תדמית שמשתנה פעמיים בשנה כמעט תמיד לא.

שורה תחתונה

אבטחת וורדפרס מסתכמת בעיקר במשמעת: לעדכן, למחוק מה שלא בשימוש, ולגבות החוצה. רוב הפריצות מנצלות חולשות ידועות שכבר תוקנו — כלומר הן היו נמנעות. בדיקת האתר החינמית מזהה תעודות שפגו, כותרות אבטחה חסרות וגרסאות חשופות, ומחזירה דוח מיידי.


רוצים שהעסק שלכם יופיע גם בגוגל וגם בתשובות של מנועי ה-AI? המערכת של Eran-AI עושה את העבודה הטכנית — מעקב, תוכן ודוח פשוט בעברית. דברו איתי לשיחה קצרה →

שאלות נפוצות

למה אתרי וורדפרס נפרצים יותר?

לא בגלל שהמערכת גרועה אלא בגלל נתח השוק והמודולריות. תוקף שמוצא חולשה בתוסף פופולרי מקבל גישה למאות אלפי אתרים, ואתר ממוצע מריץ 15–25 תוספים שכתבו מפתחים שונים באיכות שונה.

מה הגורם מספר אחת לפריצת אתר וורדפרס?

תוסף מיושן עם חולשה ידועה, בפער גדול. החולשה מתפרסמת, התיקון יוצא, ובוטים סורקים אוטומטית את מי שלא עדכן. כלומר רוב הפריצות היו נמנעות.

האם התקיפות מכוונות אליי אישית?

כמעט אף פעם לא. בוטים סורקים מיליוני כתובות ומחפשים חתימה של גרסה פגיעה. הם לא יודעים מי אתם ולא אכפת להם, ולכן גם אתר קטן מאוד הוא יעד לגיטימי מבחינתם.

מה ההגנה היחידה הכי חשובה?

עדכונים אוטומטיים לליבה ולתוספים. זה הצעד הבודד שמונע את רוב הפריצות. מי שחושש משבירת האתר יכול להפעיל עדכון אוטומטי לעדכוני אבטחה בלבד.

האם מספיק להשבית תוסף שלא בשימוש?

לא. תוסף מושבת עדיין קיים בשרת ועדיין ניתן לניצול במקרים רבים. מחיקה עדיפה על השבתה, תמיד — וזה נכון גם לתבניות.

תוסף אבטחה מספיק?

לא. הוא מוסיף חומת אש, חוסם ניסיונות התחברות וסורק קבצים, אבל הוא לא תחליף לעדכונים. אתר עם תוסף אבטחה מרשים ותוספים מיושנים עדיין ייפרץ. וכדאי תוסף אחד בלבד — שניים מתנגשים.

למה אסור להשתמש במשתמש בשם admin?

כי זה שם המשתמש הראשון שכל בוט מנסה. שינוי לשם אחר מבטל חלק גדול מניסיונות הניחוש עוד לפני שהם מתחילים, וזה תיקון של דקה.

מה הסכנה בתבנית מפוצחת שהורדתי בחינם?

תבניות ותוספים מפוצחים ממקורות לא רשמיים מגיעים לעיתים קרובות עם דלת אחורית מובנית. זה אחד המקרים שבהם הפריצה לא מנצלת חולשה — אתם התקנתם אותה בעצמכם.

למה גרסת PHP משנה?

גרסאות PHP ישנות מפסיקות לקבל עדכוני אבטחה, כך שכל חולשה שמתגלה בהן נשארת פתוחה לתמיד. בדיקה והחלפה נעשות אצל ספק האחסון ולוקחות דקות.

איך מזהים שהאתר נפרץ?

הפניות אוטומטיות לאתר אחר, קבצים או משתמשים שלא יצרתם, סימון כאתר מסוכן בגוגל, האטה פתאומית, או דואר זבל שנשלח בשמכם. לעיתים קרובות הסימן הראשון מגיע מגוגל או מספק האחסון.

מה עושים מיד אחרי פריצה?

מורידים את האתר או מעבירים למצב תחזוקה, מחליפים את כל הסיסמאות כולל אחסון ובסיס נתונים, משחזרים גיבוי נקי, מעדכנים הכול לפני החזרה לאוויר, ומבקשים בדיקה חוזרת בגוגל אם האתר סומן.

למה אתרים נפרצים שוב מיד אחרי שיקום?

כי דילגו על העדכון. אם משחזרים גיבוי ומחזירים לאוויר בלי לסגור את החולשה שדרכה נכנסו, הבוטים חוזרים מאותה דלת תוך ימים ולעיתים תוך שעות.

גיבוי על אותו שרת נחשב גיבוי?

לא. אם השרת נפרץ או קרס, הגיבוי נפגע איתו. גיבוי אמיתי יושב מחוץ לשרת, נוצר אוטומטית, ונבדק לפחות פעם אחת בשחזור — גיבוי שמעולם לא נבדק הוא הנחה, לא ביטוח.

כמה תוספים זה יותר מדי?

אין מספר קסם, אבל כל תוסף הוא קוד נוסף שצריך לתחזק ושמגדיל את שטח התקיפה. הכלל המעשי: אם אתם לא יכולים לומר מה תוסף מסוים עושה ומתי עודכן לאחרונה, כנראה שאפשר בלעדיו.

כדאי לעבור מוורדפרס למשהו אחר?

תלוי בשימוש. אתר תוכן שמתעדכן יומית מרוויח מוורדפרס. אתר תדמית שמשתנה פעמיים בשנה כמעט תמיד לא — ואתר סטטי ייתן לו שטח תקיפה קטן בהרבה, בלי תוספים ובלי בסיס נתונים.