WordPress Security Checklist : 해킹으로부터 보호합니다
게시 됨: 2025-08-12WordPress 보안 체크리스트를 적용 할 때까지 게시 버튼을 누르지 마십시오! 극적으로 들릴지 모르지만 미안보다 안전하는 것이 낫습니다.
WordPress는 모든 웹 사이트의 거의 절반에 힘을 공급하여 해커의 매력적인 대상입니다. WordPress 자체는 안전한 플랫폼이지만 올바른 보안 계층이없는 플러그인이나 사용자 정의 코드를 추가하면 빠르게 위험 할 수 있습니다. 이러한 예방 조치가 없으면 웹 사이트가 해커의 꿈으로 바뀔 수 있으며 데이터가 몇 초 만에 손상 될 수 있습니다. 이로 인해 웹 사이트가 위험에 처하게되며 비즈니스의 신뢰성과 명성을 손상시킬 수 있습니다. 고객의 데이터가 노출되었다고 상상해보십시오. 심각한 결과를 초래할 수 있습니다.
그렇기 때문에 WordPress 보안 체크리스트를 갖는 것이 생중계하기 전에 필수적입니다. 사이트를 제대로 확보하는 데 시간이 걸리면 나중에 스스로 감사 할 것입니다.
이 기사에서는 WordPress 보안 팁 덕분에 가장 일반적인 공격을 방지하는 방법을 다룹니다. 또한 최고의 보안 플러그인을 강조하고 WordPress 사이트 보호 모범 사례를 공유하여 사이트의 안전을 유지할 수 있습니다.
TL; DR : WordPress 보안 체크리스트 WordPress 사이트를 안전하게 유지하기 위해 사이버 보안 프로가 될 필요는 없습니다. 강력한 암호, 2FA로 WordPress 로그인을 보호하고 기본 로그인 URL을 변경하여 시작하십시오. WordPress Core, 테마 및 플러그인을 정기적으로 업데이트하고 잠재적 백도어를 닫기 위해 적절한 파일 권한을 설정하십시오. SSL 암호화를 활성화하여 민감한 데이터를 보호하고 맬웨어 스캐너를 사용하여 초기 위협을 감지하십시오. 빠른 복구를 위해 백업을 자동화하고 사이트를 모니터링하여 의심스러운 행동을 실시간으로 식별하십시오. |
귀하의 사이트를 해킹하기위한 주요 테이크 아웃 :
강력한 암호를 사용하여 2FA 및 CAPTCHA를 활성화하여 로그인을 보호하십시오.
WordPress 코어, 테마 및 플러그인을 정기적으로 업데이트하여 모든 것을 업데이트하십시오.
구식 또는 사용하지 않은 플러그인을 삭제하여 취약성을 줄이려면 사용되지 않은 플러그인을 제거하십시오.
자동 백업을 설정하고 오프 사이트를 저장하여 백업을 자동화합니다.
HTTPS & SSL을 활성화하여 데이터를 암호화하고 가로 채기로부터 보호하십시오.
사이트에 도달하기 전에 악성 IP를 차단하기 위해 방화벽을 설치하십시오.
맬웨어 스캐너를 사용하여 해킹 시도의 초기 징후를 감지하고 즉각적인 응답에 대한 알림을 구성하십시오.
보안 도구 상자 : 모니터링 및 보호를위한 WordFence, 속도 및 린 데이터베이스 용 WP 로켓 및 해킹 된 경우 쉽게 복원하려면 Backwpup을 사용하십시오.
1. 가장 일반적인 공격 벡터 : 약한 로그인을 차단하십시오
많은 초보자가 저지른 주요 WordPress 보안 실수는 WordPress 로그인 페이지를 보호하지 못하고 있습니다. 이 페이지는 해커의 주요 대상이며 약한 로그인 자격 증명으로 인해 더 쉽게 헤어질 수 있습니다.
약한 로그인 세부 사항은 크로스 사이트 스크립팅 (XSS)을 통한 가장 일반적인 공격 벡터 중 하나입니다. XSS를 통해 해커는 악의적 인 스크립트를 웹 사이트에 주입하고 로그인 자격 증명을 포함하여 민감한 데이터를 훔칠 수 있습니다. Wordfence에 따르면, XSS 공격은 2024 년 최고의 보안 위협이었습니다.

WordPress 로그인 페이지를 더 잘 보호하는 방법은 다음과 같습니다.
강력한 사용자 이름과 암호를 사용하여 Brute Force 해킹을 중지하십시오.
"Password123"과 같은 간단한 비밀번호는 사이트를 취약하게 남겨두고 해커를위한 공개 초대입니다. 사이트를 보호하려면 대문자, 소문자, 숫자 및 특수 문자의 조합을 사용하십시오.
예를 들어, 강력한 암호는 다음과 같습니다. wrdp@ss2025! sec#은 간단한 암호보다 균열하기가 훨씬 어렵고 필수 보호 계층을 추가합니다.
추가 레이어 용 캡처 및 2 단계 인증 (2FA) 활성화
Captcha 및 2FA를 활성화하면 무단 액세스에 대한 추가 방어 계층이 보장됩니다. Captcha는 일반적으로 사용자에게 도전을 해결하여 (그림에서 객체를 식별하는 것과 같은) 인간인지 확인하도록 요청합니다. 2 요인 인증 (2FA)에는 SMS 코드 또는 Google Authenticator와 같은 앱을 통해 스캔 한 QR 코드와 같은 두 번째 정보가 필요합니다.
️ 무료 도구 :
- Google Captcha (Recaptcha) 플러그인 : 로그인 양식에 봇을 차단하여 보안 문원 보호 기능을 추가합니다.
- 정말 간단한 SSL : 이메일을 통해 2 단계 로그인을 추가하고 TOTP (일회성 비밀번호)가있는 2FA를 제공합니다.
로그인 시도 제한 시도 및 기본 로그인 URL을 숨기려면 공격 시도를 줄입니다.
기본적으로 WordPress 로그인 페이지는 YourWebsite.com/wp-login.php에 있습니다. 이것은 무차별 인력 공격의 일반적인 목표입니다. 사이트를 보호하려면 로그인 시도 수를 제한하고 기본 로그인 URL을 숨겨 해커가 페이지에 액세스하기가 더 어려워집니다.
로그인 URL을 고유 한 것으로 사용자 정의하면 성공적인 공격의 가능성이 크게 줄어 듭니다. 예를 들어, yourwebsite.com/mypersonalaccount 또는 yourwebsite.com/mydashboard와 같은 것일 수 있습니다.
️ 무료 도구 :
- WPS 숨기기 로그인 : 로그인 URL을 쉽게 변경할 수 있으므로 해커는 찾을 수 없습니다.
- WP 제한 로그인 시도 : 무차별 인력 공격을 방지하려는 로그인 시도 수를 제한합니다.
로그인 페이지를 보호하기위한 이러한 WordPress 보안 모범 사례를 따르면 무단 액세스의 위험을 줄일 수 있습니다. 취약한 로그인 페이지를 안전한 로그인 페이지와 비교하려면 아래 이미지를 살펴보십시오.

2. 해커가 이용하기 전에 패치 취약점
WordPress 사이트를 안전하게 유지하려면 플러그인 수를 최소화하고 가능한 경우 액세스를 제한해야합니다. 또한 모든 것이 최신 상태로 유지되고 데이터베이스가 남아 있는지 확인하십시오. 불필요한 요소로 과부하하지 마십시오.
WordPress Core, 테마 및 플러그인을 업데이트하십시오
해커는 오래된 플러그인과 테마를 좋아합니다. 단일 오래된 플러그인조차도 해커에게 열린 도어가되어 사이트에서 취약점을 악용 할 수 있습니다. WordPress 사이트를 보호하기 위해서는 정기적 인 업데이트가 필수적입니다.
해커가 타겟팅 할 수있는 구식 또는 사용하지 않은 플러그인을 삭제하십시오
중단 또는 사용하지 않은 플러그인을 삭제하는 것을 무시하면 보안 위험이 발생할 수 있습니다. 이 플러그인에는 해커가 악용하여 무단 액세스를 얻거나 민감한 데이터를 훔칠 수있는 취약점이있을 수 있습니다. 더 이상 사이트를 안전하게 유지하는 데 사용하지 않는 플러그인을 항상 제거하십시오.
성능에 중점을두고 플러그인 수를 최소화하여 린 데이터베이스를 유지하십시오.
스위스 육군 나이프는 각각 한 가지를하는 15 개의 플러그인보다 효율적입니다. 플러그인을 선택하고 인기, 전력 공급 사이트 수 및 사용자 리뷰를 확인하십시오. 데이터베이스를 마당하고 최적화 한 상태로 유지하면 WordPress 사이트가 불필요한 부풀어 오르고 잠재적 인 취약점으로부터 보호하는 데 도움이됩니다.
도움이 될 수있는 도구 : WP 로켓 : WordPress에서 속도를 높이고 데이터베이스 최적화를 보장하는 가장 쉬운 방법. 5 백만 개가 넘는 사이트에서 신뢰할 수 있으며 WordPress의 성능을 향상시키는 최고의 플러그인입니다. 활성화시 WP 로켓은 캐싱, GZIP 압축 및 게으른 렌더링을 포함한 최상의 성능 관행의 80%를 적용합니다. 또한 데이터베이스 정리, 사용하지 않은 CSS 제거, JavaScript 실행 지연 및 JavaScript를 연기하는 것과 같은 단일 클릭으로 추가 기능을 활성화 할 수도 있습니다.
노출 창을 최소화 할 수있는 안전한 경우 업데이트를 자동화하십시오
노출 창을 최소화하려면 작은 WordPress Core 버전 및 신뢰할 수있는 플러그인에 대한 자동 업데이트를 활성화하십시오. WordPress 관리 영역에 플러그인 > 설치된 플러그인 페이지로 이동하면 각 플러그인 옆에 "자동 업데이트 활성화"링크가 표시됩니다.
도움이 될 수있는 도구 :
- 호스팅 제공 업체 : 더 큰 마음의 평화를 위해서는 모든 새로운 릴리스에 대한 WordPress를 자동으로 업데이트하는 호스팅 제공 업체를 선택하십시오.
- 업데이트 및 유지 보수를 추적하려면 WP 우산을 사용하십시오. 하나의 대시 보드에서 플러그인, 테마 및 성능을 모니터링하고 관리하여 사이트가 안전하고 업데이트 될 수 있도록 도와줍니다.
3. 해커를 차단하는 보안 도구를 배포하십시오
해킹으로부터 WordPress를 보호하는 가장 좋은 방법 중 하나는 방화벽을 설치하고 맬웨어 스캐너를 사용하는 것입니다. 방화벽은 공격에 대한 추가 방어 계층을 제공하며 스캐너는 위협을 조기에 감지하고 해커가 사이트에 액세스하는 것을 막는 데 도움이됩니다.
사이트에 도달하기 전에 악성 IP를 차단하기 위해 방화벽을 설치하십시오.
방화벽을 WordPress 사이트 입구에 서있는 경비원으로 생각하여 누가 들어갈 수 있고 입력 할 수 없는지 결정하십시오. 경비원이 문에서 의심스러운 사람을 막을 수있는 것처럼 방화벽은 악의적 인 IP가 사이트에 액세스하려고합니다. 이를 통해 SQL 주입, XSS (Cross-Site Scripting) 및 DDOS (배포 된 서비스 거부)와 같은 공격을 방지합니다.
맬웨어 스캐너를 사용하여 해킹 시도의 징후를 감지하십시오
맬웨어 스캐너는 사이트의 전면 끝과 후면을 모두 주시하는 보안 카메라와 같습니다.
맬웨어 스캐너를 사용하면 해커가 사이트에 악성 코드를 삽입하거나 숨겨진 백도어를 설치하려고하는지 감지 할 수 있습니다. 핵심은 알림을 구성하여 모든 위협에 즉시 응답하여 너무 늦기 전에 손상을 방지하는 것입니다.
️ 방화벽 및 즉각적인 알림을위한 최고의 도구 :
- Sucuri : 지속적인 맬웨어 감지 및 제거를 제공하여 사이트를 보호 할 수 있도록합니다.
- CloudFlare CDN : CloudFlare의 클라우드 기반 DDOS Protection은 사이트를 보호하고 계획되지 않은 가동 중지 시간을 방지합니다.
- Wordfence : 악의적 인 코드, 백도어 및 기타 해킹 시도 징후에 대해 WordPress 웹 사이트를 실시간으로 스캔합니다. 방화벽과 스캔의 대시 보드의 모습은 다음과 같습니다.

4. 악용에 대한 WordPress를 강화하십시오
WordPress 보안에는 파일 권한을 관리하고 잠재적 백도어를 폐쇄해야합니다. 해커가 시스템의 취약점을 악용하는 것을 방지하기 위해서는 적절한 구성이 필수적입니다.
주입 된 악성 코드를 방지하기 위해 대시 보드에서 파일 편집 비활성화
WordPress에는 대시 보드에서 직접 테마와 플러그인을 편집하기위한 내장 파일 편집기가 함께 제공됩니다. 이것이 편리 해 보이지만 상당한 보안 위험입니다. 가장 큰 문제는 WordPress Admin Area에 액세스 할 수있는 사람에게 웹 사이트 코드를 완전히 제어 할 수 있다는 것입니다.

해커가 관리자 패널에 액세스 할 수있는 경우 내장 편집기를 사용하여 악의적 인 코드를 주입하거나 데이터를 훔치거나 웹 사이트에서 DDOS 공격을 시작할 수도 있습니다. 이를 완화하려면 파일 편집기를 완전히 비활성화하는 것이 좋습니다. 테마의 functions.php 파일에 코드 줄을 추가하여 수동으로 수행 할 수 있습니다.

define( 'DISALLOW_FILE_EDIT', true );
도움이 될 수있는 도구 :
파일을 직접 편집하는 것이 편하지 않으면 WP 코드 와 같은 플러그인을 사용하여 코드 스 니펫을 추가 할 수 있습니다.
- WP 코드에서 코드 스 니펫 > 스 니펫 추가 로 이동하십시오.
- 다음 코드 스 니펫을 추가하십시오.
define( 'DISALLOW_FILE_EDIT', true );
WP-Config.php를 보호하고 백도어를 닫기 위해 파일 권한을 조정하십시오
파일 권한은 WordPress 사이트에서 파일에 액세스, 수정 또는 실행할 수있는 사람의 장벽 역할을합니다. 모든 사용자가 파일을 변경하거나 읽을 수 있으면 상당한 보안 위험이 발생합니다. 잠재적 백도어를 닫고 웹 사이트를 확보하려면 적절한 파일 권한을 설정해야합니다.
WordPress 사이트에 권장 파일 권한은 다음과 같습니다.
- 루트 디렉토리 (일반적으로 public_html) : 755
- WP-Admin : 755
- WP-includes : 755
- WP-Content : 755
- WP-Content/테마 : 755
- WP-Content/플러그인 : 755
- WP-Content/업로드 : 755
- .htaccess : 644
- Index.php : 644
- wp-config.php : 640
FTP 또는 CPANEL을 통해이 권한을 수동으로 설정할 수 있습니다.
- CPANEL 파일 관리자를 엽니 다.
- 파일을 마우스 오른쪽 버튼으로 클릭하고 변경 권한을 선택하십시오.

3. 권한 변경 :

도움이 될 수있는 도구 : 이 프로세스를보다 쉽게하기 위해 하나의 WP 보안 플러그인에서 모두 사용할 수 있습니다.
- WordPress Admin 대시 보드에서 하나의 WP 보안에 모두 설치하고 활성화하십시오.
- 왼쪽 메뉴 표시 줄에서 파일 보안 으로 이동하십시오. 권장 조치 탭에는 WordPress 코어 파일 및 디렉토리에 권장 파일 권한이 나열됩니다. 권장 설정을 적용하려면 버튼을 클릭하십시오.

5. 데이터를 암호화하고 차단을 방지합니다
암호화는 WordPress 사이트 와 방문자 데이터를 보호하는 데 중요합니다. 로그인 자격 증명, 개인 정보 및 지불 정보와 같은 민감한 정보가이를 가로 채려고 할 수있는 해커로부터 안전하게 보관할 수 있도록합니다.
HTTPS 및 SSL을 활성화하여 데이터 전송을 보호하십시오
HTTPS (HyperText Transfer Protocol Secure)는 웹 사이트와 사용자 간의 커뮤니케이션을 암호화하는 데 사용되는 프로토콜입니다. 사이트에서 HTTPS를 사용하는 경우 로그인 자격 증명, 개인 정보 또는 결제 세부 정보와 같은 교환 된 모든 데이터가 단단히 암호화되어 차단하려고 할 수있는 해커에게는 읽을 수 없습니다.
SSL (Secure Socket Layer)은 HTTPS를 가능하게하는 기술입니다. SSL은 웹 사이트와 방문자간에 교환 된 데이터가 암호화되도록합니다. SSL이 없으면 민감한 결제 정보를 포함한 모든 데이터를 전송하는 동안 해커가 가로 채울 수 있습니다.
예 : SSL이 없으면 해커는 Man-in-the-Middle Attack을 사용하여 데이터를 가로 채울 수 있습니다. 예를 들어, 고객이 SSL없이 WooCommerce 상점에서 구매하면 해커는 인터넷을 통해 전송 될 때 신용 카드 세부 정보를 캡처 할 수 있습니다. 이를 통해 공격자가 민감한 데이터를 훔치고 비즈니스에 해를 끼칠 수 있습니다.
6. 해킹에 대한 백업 및 빠른 복구
WordPress 보안 체크리스트에 추가해야 할 또 다른 필수 팁은 최악의 시나리오를 준비하는 것입니다. 사이트가 해킹되면해야 할 일입니다. 손상을 최소화하려면 이전 버전의 사이트로 빠르게 롤백 할 수 있어야합니다.
해킹 된 사이트에서 빠르게 복구하도록 자동 백업을 설정
귀하의 사이트가 손상되면 자동화 된 백업을 사용하면 최소한의 다운 타임으로 이전의 보안 버전으로 복원 할 수 있습니다. 서버와 함께 손상 될 위험을 피하기 위해 백업을 오프 사이트에 저장하십시오.
복구가 빠르고 신뢰할 수 있도록 테스트 복원
백업을 정기적으로 테스트하여 가장 필요할 때 복원 프로세스가 원활하게 작동하는지 확인해야합니다. 백업이 손상되거나 제대로 작동하지 않는다는 것을 알기 위해 백업을 복원하는 것보다 더 나쁜 것은 없습니다.
도움이 될 수있는 도구 : 백업을 위해 호스팅 제공 업체에 의존하거나 BackwPup과 같은 무료 플러그인을 사용하여 프로세스를 자동화하고 백업을 안전하게 저장할 수 있습니다.
7. 해킹 시도를 모니터링하십시오
WordPress 맬웨어 예방은 의심스러운 활동을 추적하기 위해 모니터링 시스템을 설정하는 것으로 시작합니다. 정기적으로 모니터링하면 잠재적 인 취약점과 공격이 심각한 손상을 입히기 전에 식별 할 수 있습니다.
무단 변경 사항을 추적하기 위해 활동 로그를 설정하십시오
활동 로그를 사용하면 사이트에 대한 모든 변경 사항을 추적 할 수 있으므로 무단 수정 사항을 쉽게 찾을 수 있습니다. 활동 로그를 설정함으로써 각 변경을 수행 한 사람, 언제 만들어 졌는지 및 어디에서나 의심스러운 행동을 식별 할 수있는 능력을 제공합니다.
도움이 될 수있는 도구 : 활동 로그를 설정하려면 WP Security Audit Log와 같은 WordPress 플러그인을 사용할 수 있습니다. 이 플러그인은 실시간으로 변경 사항을 추적하여 로그인 시도, 파일 수정 및 사이트의 기타 주요 작업을 모니터링 할 수 있습니다.
취약점을 식별하기위한 정기적 인 보안 감사 및 실시간 모니터링
해커가하기 전에 취약점을 식별하기 위해 정기적 인 보안 감사를 수행해야합니다. 보안 감사에는 사이트의 파일, 구성 및 사용자 활동을 검토하여 모든 것이 안전 해지도록합니다. 그러나 실시간 모니터링은 손상이 완료된 후에는 위협이 발생할 때 위협을 감지하는 데 도움이되므로 필수적입니다.
의심스러운 행동을 감지하는 데 도움이되는 모니터링 도구 :
취약점을 자동으로 스캔하고 문제가 발생할 때 경고하는 여러 WordPress 보안 플러그인 및 온라인 도구를 사용할 수 있습니다. 다음은 신뢰할 수있는 몇 가지 옵션입니다.
- Wordfence : 실시간 방화벽 및 맬웨어 스캐너로 알려진 가장 인기있는 보안 플러그인 인 Wordfence는 악성 트래픽을 감지하고 차단하여 사이트를 보호하는 데 도움이됩니다.
- Solid Security : WordPress를위한 포괄적 인 보안 플러그인 인 Solid Security는 취약성 모니터링 및 무차별 인력 공격에 대한 보호를 제공합니다.
- WPSCAN : 방대한 데이터베이스로 구동되는 취약성 스캐너 인 WPSCAN은 WordPress 설치에서 알려진 문제를 식별하는 데 도움이됩니다.
- Sucuri SiteCheck : 사이트를 사용하여 사이트를 스캔하는 무료 온라인 도구로 웹 사이트 소유자에게 사용하기 쉬운 솔루션을 제공합니다.
- Pentest-Tools : 사이버 공격을 시뮬레이션하여 실제 해커가 이용하기 전에 취약점을 식별하고 수정하는 강력한 도구.
빠른 WordPress 보안 체크리스트
서두르? 다음은 WordPress 보안의 가장 중요한 측면을 다루는 데 도움이되는 빠른 WordPress 보안 체크리스트입니다.
️ 강력한 비밀번호를 사용하고 보안 문자를 활성화하고 2FA를 구현하여 로그인을 보호하십시오.
️ 악용 할 수있는 구식 또는 사용되지 않은 플러그인을 제거하십시오.
️ 더 적은 고품질 플러그인을 사용하고 데이터베이스를 최적화하십시오.
️ WordPress 및 신뢰할 수있는 플러그인 용 자동 업데이트를 설정합니다.
️ 방화벽을 사용하여 해킹을 피하십시오.
️ WP-Config.php에 대한 파일 권한을 백도어를 닫으려면 파일 권한을 조정하십시오.
️ 가로 채기로부터 보호하기 위해 HTTPS & SSL을 사용하여 데이터를 암호화합니다.
️ 승인되지 않은 변경 사항을 추적하기 위해 활동 로그를 설정합니다.
닐 취약점을 식별하기 위해 정기 감사 및 실시간 모니터링을 수행합니다.
️ 백업을 자동화하고 빠른 복구를 위해 오프 사이트를 저장하십시오.
️ WP Rocket을 사용하여 빠른 성능을 발휘하고 데이터베이스를 린 상태로 유지하십시오.
WordPress 사이트를 해킹하십시오
WordPress 로그인 보안, 사이트를 업데이트하고 신뢰할 수있는 WordPress 보안 플러그인을 사용하는 것과 같은 적절한 단계를 수행하면 사이트를 거의 뚫을 수 없게 만들 수 있습니다. 이 보안 체크리스트는 간단한 블로거에서 수천 명의 고객이있는 고급 전자 상거래 매장에 이르기까지 모든 사람을위한 것입니다. 아무도 사이트를 해킹하기를 원하지 않기 때문입니다.
WooCommerce Store 소유자의 경우 지불 세부 정보와 같은 민감한 고객 데이터를 보호하는 것이 중요합니다. SSL 암호화, 정기 백업 및 실시간 모니터링과 같은 강력한 보안 조치를 구현하면 고객을 보호 할뿐만 아니라 평판을 보호합니다. 해킹 된 사이트는 신뢰 손실, 재정적 손상 및 브랜드에 대한 장기 피해로 이어질 수 있습니다.
WordPress 대행사를 운영하고 고객을위한 웹 사이트를 구축하는 경우에도 마찬가지입니다. 보안을 우선 순위로 만들면 고객의 데이터가 안전하고 비즈니스 평판이 그대로 유지됩니다.
마무리
WordPress 보안 체크리스트는 사이트를 공격으로부터 보호하는 데 필요한 모든 것을 포함합니다. 강력한 비밀번호와 2 단계 인증으로 WordPress 로그인을 보호하고 데이터를 보호하기위한 SSL 암호화 설정, 정기적 인 백업 예약 및 신뢰할 수있는 WordPress 보안 플러그인을 사용합니다. 이 단계를 통해 안전한 사이트로가는 길에 잘게 될 것입니다.
사이트를 빠르게 유지하고 데이터베이스가 WP 로켓으로 기울어지는 것을 잊지 마십시오. 무거운 리프팅을 처리합니다. 또한 14 일간의 돈을 보장하면 위험을 감수하지 않습니다.